23:19 Продемонстрирован эксплоит для системы «Банк-Клиент» | |
Специалисты из исследовательского центра DSecRG, основанного компанией
Digital Security, на конференции «Infobez-Expo/ИнфоБезопасность» выступили с докладом, в котором
рассказали присутствующим о существующих проблемах безопасности в отечественных банковских
продуктах. В частности, особое внимание было обращено на отсутствие у
разработчиков процедур тестирования безопасности собственного кода, что
приводит к проявлению классических уязвимостей. При этом было рассказано
как про ошибки в клиентской части ПО, так и в серверной. Так, в
рамках выступлений специалистами DSecRG был продемонстрирован эксплоит,
нацеленный на клиентское ПО системы «Банк-Клиент», который не
обнаруживался антивирусами и использовал последние методики для обхода
защитных механизмов ОС (DEP/ASLR), что возможно не только потому, что в
коде присутствуют ошибки, но и потому, что разработчики часто
пренебрегают использованием защитных механизмов операционной системы. «Все, что было сказано и продемонстрировано, необходимо лишь для того, чтобы банки и разработчики ПО для банков поняли, что взламывать можно все, включая их продукты. Сейчас очень важно поднять качество кода отечественного ПО, ведь найти ошибку, скажем, в "Банк-Клиенте” сейчас легче, чем в популярном западном ПО. Поэтому необходимо обращать внимание на такое положение дел, ведь злоумышленники тоже ищут эти уязвимости и используют их в своих целях, и мы должны максимально усложнить им эту задачу», — подчеркнул Алексей Синцов, ведущий аудитор компании Digital Security. В целом, за два года работы исследовательского центра DSecRG были обнаружены ошибки в коде большинства популярных банковских решений таких компаний, как BSS, INIST, ЦФТ, R-Style и «Сигнал-КОМ», говорится в сообщении Digital Security. Производители были своевременно уведомлены о данных уязвимостях и сообщили об их успешном закрытии и отправке обновлений всем клиентам. В связи со спецификой продуктов, в которых были найдены уязвимости, детальная техническая информация опубликована только на закрытом форуме Ассоциации Российских Членов Европей. Более подробную информацию об обнаруженных уязвимостях в банковских продуктах можно получить на сайте исследовательского центра DSecRG. | |
|
Всего комментариев: 0 | |