Банки должны будут сдать всю биометрию россиян в ЕБС

Банки должны будут сдать всю биометрию россиян в ЕБС

Банки должны будут сдать всю биометрию россиян в ЕБС

Четыре российских государственных банка получили директиву согласовать передачу биометрических данных в единую биометрическую систему (ЕБС). Осталось решить вопрос согласия самих клиентов.

Сегодня все банки собирают сканы лиц и образцы голоса при открытии счета. От сдачи биометрии теоретически можно отказаться, но доступ к цифровым продуктам организации будет ограничен. При этом с 2018 году существует параллельная государственная структура — единая биометрическая система (ЕБС). Она позволяет клиенту открыть счет онлайн в любом банке, который работает с регулятором. По состоянию на 5 мая, с ЕБС сотрудничают 213 банков, в системе зарегистрировано 236 тысяч пользователей.

Сами банки, по данным экспертов, собрали уже «миллионы» биометрических записей. Как стало известно “Ъ”, в мае ВТБ, «Промсвязьбанк», «Россельхозбанк» и крымский РНКБ получили директиву согласовать передачу биометрических данных организации и её «дочек» в полном объёме в ЕБС.

РСХБ должен был вынести этот вопрос на совет директоров накануне. В банке ВТБ журналистам ответили, что «технологически полностью готовы обеспечить исполнение требований законодательства и регулятора в данной сфере». В РНКБ сообщили, что не собирают биометрию для себя, только для регистрации в ЕБС. В ПСБ на запрос журналистов не ответили.

 “Ъ” пишет, что для Сбербанка готовится отдельное поручение об импорте данных. С частными банками власти тоже намерены работать, но в более мягкой форме.

Источники “Ъ” на рынке подчеркивают, что вопрос обязательного импорта биометрии в том, как именно будет организована передача:

Во-первых, данные из собственных биометрических баз банков не соответствуют строгим требованиям ЕБС. Во-вторых, непонятно, как при этом будут соблюдаться права граждан.

Собеседник “Ъ” в крупном банке считает директиву «почти невыполнимой»:

 «Не решен вопрос с согласием гражданина на передачу его биометрии из банка в ЕБС, технически биометрические данные и модальности несовместимы. В ЕБС голосовая биометрия текстозависимая, а в банковских системах — текстонезависимая».

По мнению другого источника “Ъ” в крупном банке, у властей есть два варианта для решения проблемы оформления отношений с гражданами:

  • принятие специального закона
  • подтверждение согласия, например, с помощью электронной подписи в ЕСИА

По оценке одного из собеседников издания, власти хотят «лишить участников рынка чувствительной информации, чтобы минимизировать риски утечек, одновременно с этим получив большой пул данных. Возможно, добавил он, власти решили ускорить внедрение биометрии в государственные сервисы.

Опасная уязвимость в GNU Wget2 позволяет удалённо перезаписывать файлы

В популярном консольном загрузчике GNU Wget2 обнаружили серьёзную уязвимость, которая позволяет злоумышленникам перезаписывать файлы на компьютере жертвы — без её ведома и согласия. Проблема получила идентификатор CVE-2025-69194 и высокую степень риска — 8,8 балла по CVSS, то есть игнорировать её точно не стоит.

Брешь связана с обработкой Metalink-файлов — это специальные документы, в которых описано сразу несколько источников для скачивания одного и того же файла (зеркала, P2P и так далее).

По идее, Wget2 должен строго контролировать, куда именно сохраняются загружаемые данные. Но, как выяснили исследователи из Apache, на практике с этим есть проблемы.

Из-за ошибки в проверке путей злоумышленник может подготовить вредоносный Metalink-файл с «хитрыми» именами вроде ../. Это классическая уязвимость path traversal: она позволяет выйти за пределы рабочего каталога и записать файл практически в любое место в системе. Достаточно, чтобы пользователь просто обработал такой металинк — и дальше всё происходит без его участия.

Последствия могут быть весьма неприятными. В худшем случае атакующий сможет:

  • перезаписать важные системные или пользовательские файлы и вызвать потерю данных;
  • подменить конфигурации или скрипты и добиться выполнения вредоносного кода;
  • изменить настройки безопасности или файлы аутентификации, создав себе бэкдор.

Да, атака требует взаимодействия с вредоносным файлом, но с учётом последствий риск выглядит более чем реальным — особенно для тех, кто регулярно использует Wget2 в автоматизированных сценариях или CI/CD-пайплайнах.

Если вы работаете с Wget2 и Metalink, сейчас самое время внимательно отнестись к источникам загрузки и следить за выходом обновлений. В этой истории один неосторожный файл может стоить слишком дорого.

RSS: Новости на портале Anti-Malware.ru