![]() |
|
|
Вы здесь: Главная БЛОГИ Заметки о безопасности Трояны, смартфоны и ДБО |
|
18.05.2012 10:29
17.05.2012 11:37
24.04.2012 15:03
20.04.2012 15:31
18.04.2012 22:49
18.04.2012 22:48
09.04.2012 19:23
|
Трояны, смартфоны и ДБОПричины побудившие заняться эпистолярным жанром в области ИБ: Пользователи систем онлайн-банкинга в Польше стали мишенью одной из разновидностей трояна Zeus целью которого, является воровство СМС используемых в системах ДБО (дистанционного банковского обслуживания) для двухфакторной аутентификации. Для того чтобы противостоять увеличивающемуся количеству мошенничеств с системами ДБО посредством фишинга или таким известным троянам как Zeus и SpyEye, банки используют двухфакторную аутентификацию. Данная технология обычно использует, как традиционные пароли так и дополнительно сгенерированные коды, которые генерируются на лету при помощи токенов имеющихся у пользователей или присылаемые банком посредством СМС. Данные СМС имеют аббревиатуру MTAN (mobile transaction authentication numbers) и используются в ряде стран, включая Польшу. Тем не менее, как это обычно бывает, злоумышленники разработали методы по обходу данной защиты. В прошлом году испанская компания «S21sec», специализирующаяся в области информационной безопасности выявила разновидность трояна Zeus специально разработанную для кражи MTAN при помощи атаки человек посередине (man-in-the-middle). Атака начинается на зараженном трояном Zeus ПК, где в страницу для ввода логина и пароля ДБО внедряется контент запрашивающий у пользователя его номер телефона, как утверждается для обновления сертификата безопасности. После предоставления информации, она пересылается посредством СМС в приложение разработанное специально для того типа устройств которое просит установить. Мобильная компонента, которая контролирует СМС сообщения и ворует MTAN присылаемый банком. Фактически эта компонента предотвращает получение пользователем новых сообщений, таким образом злоумышленники могут осуществить платеж подтвердив его украденным MTAN не вызывая подозрения. Источник 1: http://news.softpedia.com/news/ING-Bank-Polish-Customers-Targeted-by-ZeuS-185523.shtml Источник 2: http://news.softpedia.com/news/New-ZeuS-Component-Targets-Mobile-Phones-158141.shtml Мысли навеянные прочитанным: Вот такая статья (см. предыдущий пункт) на днях попалась на глаза в Интернете. Вроде бы статья ни о чем, как говорится мало ли нас пугают «ботами» и прочей нечистью типа Confiker, Stuxnet и т.д. Но давайте попробуем разобраться, а насколько же актуальна такая угроза для нас с вами и кто может быть потенциальной жертвой.
Следствия очевидные и невероятные: Итак, очевидно, что наиболее уязвимыми являются люди с высоким уровнем «гаджетомании», высоким уровнем «ИТ активности», средним или высоким уровнем обеспеченности, в возрасте от 30 до 45 лет, могущие себе позволить смартфон стоимостью от 10 000 руб., имеющие постоянный доступ к сети Интернет и видящие смысл в использовании ДБО. Учитывая реалии России, основная масса таких людей сосредоточена в Москве, Питере и еще максимум одном - двух десятках городов так, что до Польши (массовых атак и существенного количественного ущерба для владельцев карт) нам еще далеко. И самое важное, без чего эта статья всего лишь бессмысленная трата времени, как писавшего, так и читавшего это наличие Банков, которые в качестве защиты систем ДБО используют генерацию кода и доставку его владельцу карты посредством СМС сообщений (существуют более простые и не менее действенные способы защиты ДБО).
|
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Как стать участником | Что может участник | Как работать с порталом | Реклама | Авторские права | Контакты | Конкурсы | RSS | Форум |
|
©2003 - 2012 GlobalTrust Разработка сайта: Maximaster |
|