Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Последние новости в мире оффшорного бизнеса


Информационный Канал Subscribe.Ru


Оффшорные механизмы и решения для Российских компаний

http://www.gloffs.com email: gloffs@gloffs.com

 Компьютерную систему Интернет-банкинга можно взломать

Стокгольм

26 августа 2002г.

Компьютерный эксперт заявил, что компьютерную систему Интернет-банкинга, применяемую многими банками, можно с легкостью преодолеть и взломать, в результате чего счета клиентов нескольких Шведских банков находятся под угрозой.

Шведский хакер, хорошо известный в кругах компьютерной безопасности, который попросил не раскрывать его фамилию, продемонстрировал компании Reuters как в течение нескольких минут можно взломать защиту веб сервера, использующего программу компании Microsoft MSFT.O.

Он показал, как взломать систему безопасности Интернет-банкинга, быстро проникнув на веб сайты трех из четырех крупнейших Шведских банков, после чего он сумел скрыть следы своего проникновения.

Хотя он и не стал опорожнять счета жертв, на чьи банковские счета он проникнул, опытный хакер сказал, что злоумышленник мог спрятать инструкции о перечислении денег клиентов на отдельный счет в то время, как клиент авторизует оплату посредством Интернет-банкинга. При этом он использовал уязвимость в протоколе SSL, которая была опубликована две недели тому назад. Данный протокол является стандартом «безопасной» передачи через Интернет номеров кредитных карт и паролей.

«Этот протокол очень легко взломать» - заявил компьютерный эксперт и добавил: «протокол SSL не обеспечивает той безопасности, на которую надеется клиент банка».

Техника атаки использовала комбинацию уязвимостей, над которыми компания Microsoft имеет только ограниченный контроль. При этом большая часть вины падает на сетевых администраторов, работающих в банках и других финансовых организациях, которые умудряются неправильно устанавливать продукты компании Microsoft.

Используя данный метод, атакующий может зайти на веб сайт банка как клиент банка с помощью сертификата подлинности и получить доступ к корневому разделу сайта, а оттуда уже проникнуть во внутреннюю сеть организации.

Компания Microsoft и банки отрицают существование этой угрозы. При этом компания Microsoft подтвердила существование ошибки в протоколе SSL, сказав, что идет работа над исправлением этой ошибки, но в то же время заявив, что ошибка не представляет значительной угрозы.

Представитель Microsoft в Швеции отрицал, что протокол SSL можно сломать с помощью того способа, который был применен хакером.

Анонимный эксперт заявил, что злоумышленник может нарушить безопасность через сотни компьютеров, сделав работу полиции по обнаружению преступления практически невозможной, т.к. у полиции уйдет до 4-5 месяцев для того, чтобы распутать следы, оставленные при работе только через 10 компьютеров.

Четыре Шведских банка не являются уникальными. Согласно компьютерному эксперту многие из всемирно известных финансовых учреждений также уязвимы против подобных атак, т.к. они построили систему безопасности на протоколе SSL.

Представители всех четырех Шведских банков заявили, что они не знали о каких-либо проникновениях в их компьютерные системы, но один из них сказал, что ни одна система безопасности не может быть совершенной.

Как правило, банки говорят, что все в порядке, но это чепуха. Любая система имеет свои изъяны, особенно при наличии внутренней информации. Эксперт по компьютерной безопасности Ларс-Олов Гуттке из фирмы Deprotect заявил, что его компании удалось использовать скрытые инструкции для перечисления десятков миллионов долларов со счета, открытого в ведущем Европейском банке.

Банк попросил компанию Deprotect протестировать систему безопасности банка. Через две недели Гуттке рассказал банку о перечислении денег, а внутренняя система контроля, установленная в банке, ничего не заметила. Перечисление не было замечено по той причине, что перечисления делались небольшими партиями с тем, чтобы не привлекать к себе внимания.

Гуттке также сказал: «может уйти несколько дней на то, чтобы найти дырку, и как только это будет сделано, сломать банковскую систему не так уж и сложно».

Гуттке еще сказал, что банки расходуют огромные суммы денег для укрепления системы работы с клиентами, но при этом игнорируются внутренние системы, с помощью которых можно проникнуть в сеть банка.

Информация о преступлениях, связанных со взломом банковских систем, малоизвестна и тщательно скрывается банком, т.к. банки боятся, что обнародование таких случаев ударит по престижу банка.

Наш комментарий:

С одной стороны все хотят при открытии счета найти такой банк, который предоставляет удобный Интернет-банкинг и мало кто готов отказаться от удобств Интернет-банкинга с целью максимальной безопасности денежных средств, размещенных на счете.

Поэтому, мы в какой-то мере понимаем те банки, которые не торопятся вводить у себя систему Интернет-банкинга и предпочитают работать с клиентами через факс. Однако из этих банков необходимо выделить те банки, которые с одной стороны предлагают систему Интернет-банкинга, но таким образом, что подлинность платежного поручения тестируется не посредством протокола SSL, а другими способами, не имеющими к компьютерной системе банка никакого отношения. Тогда даже если хакер и зайдет на ваш счет в этом банке, то все, что он сможет сделать, это получить выписку о состоянии счета, а перечислить ваши деньги в другое место не сможет. В этом отношении нам понравилась система удаленного управления счетом Прибалтийского банка Риэтуму, которая не имеет тех изъянов, о которых идет речь в этой статье. Более подробную информацию о том, как уберечь платежные инструкции, отправляемые в банк, от перехвата третьими лицами, можно узнать из нашей книги, информацию о которой можно получить на нашем сайте.


http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу

В избранное