В банковских чат-бота обнаружены позволяющие красть деньги уязвимости

spot_img
spot_img
spot_img
spot_img

Банковские чат-боты в мессенджерах, которые используются для проведения отдельных операций со счетами, могут быть уязвимы для атак злоумышленников. Об этом «Известиям» рассказал директор по информационной безопасности компании Awillix Александр Герасимов.

Специалисты компании провели пентесты (проверки безопасности) чат-ботов в двух российских кредитных организациях и обнаружили схожие логические уязвимости. Они позволяют получить номер и срок действия карт, а также узнать баланс счета и мобильный телефон клиента.

«Эта информация поможет в совершении дальнейших атак на пользователей, например, с помощью социальной инженерии. Кроме того, уязвимости позволяют попасть в личный кабинет клиента в чат-боте и обойти механизм подтверждения операции, например, во время перевода денег. В ходе пентестов удавалось зайти в аккаунт тестового клиента и совершить операцию на перевод денег», — сообщил Александр Герасимов.

По его словам, получилось даже обойти механизм подтверждения операции: в переписке с чат-ботом приходил код. При этом аккаунты в мессенджере и на основном сайте банка не связаны между собой. То есть, если злоумышленник получит доступ к аккаунту пользователя в чат-боте, это не означает, что он получит доступ к основному личному кабинету, подчеркнул эксперт.

Чат-боты используют около 10% российских банков. Среди них ― ВТБ, Абсолют Банк, Райффайзенбанк, «Открытие», Росбанк, «Хоум Кредит», Юникредит, «Тинькофф», крымский РНКБ, МТС Банк. Они могут применяться в мессенджерах, мобильном приложении, социальных сетях, на сайте, в контакт-центре.

Подробнее читайте в эксклюзивном материале «Известий»: Обман по переписке: уязвимости в банковских чат-ботах позволяют красть деньги

Популярные материалы

Военкор Коц объяснил, что показало убийство Аятоллы Хаменеи

Военный корреспондент Александр Коц в мессенджере MAX прокомментировал сообщения о гибели Аятоллы Хаменеи. По его словам, тело 86-летнего иранского религиозного лидера нашли под руинами его резиденции. Коц делает вывод: глава Ирана сознательно не стал укрываться и принял решение остаться.

Аналитик раскрыл, какую месть Иран готовит Израилю за убийство Хаменеи

Эксперт также отметил, что наиболее острая фаза противостояния может наступить в ближайшие две недели, когда израильские военные могут исчерпать свои запасы зенитных ракет.

Назван возможный ответ Ирана, мощнее блокировки Ормузского пролива

Речь идет не просто о блокировании ключевой морской артерии, через которую проходит значительная часть мировых поставок нефти, а о прямом воздействии на инфраструктуру добычи и экспорта углеводородов в странах Персидского залива.

Темы

Начало матча «Сочи» — «Спартак» перенесли на час из-за ситуации в городе

Решение о переносе было принято в связи с введением на территории города-курорта режима беспилотной опасности. Изменение санкционировал главный арбитр матча.

ТАСС: на Викторию Боню составили протокол по делу о пропаганде наркотиков

На Викторию Боню составили протокол об административном правонарушении — её обвиняют в пропаганде наркотиков в интернете. Заседание суда назначено на 26 июня, а блогеру грозит штраф до 30 тысяч рублей.

Александр Большунов победил в спринте на чемпионате России по лыжным гонкам

В финальном забеге Большунов показал время 3 минуты 18,18 секунды. Его результат позволил опередить ближайшего преследователя на десятую долю секунды.

Другие материалы автора