Как Сбербанк Онлайн сливает данные пользователей

Как Сбербанк Онлайн сливает данные пользователей Сбербанк Онлайн, Защита информации, Скрипт, Видео, Длиннопост

В связи с тем, что мне не удалось связаться со Сбербанком, точнее — с кем-то вменяемым с той стороны, хочу поделиться, чтобы если не исправить утечку данных, то хотя бы предупредить о ней.

Как Сбербанк Онлайн сливает данные пользователей Сбербанк Онлайн, Защита информации, Скрипт, Видео, Длиннопост

Совсем недавно случайно обнаружил, что Сбербанк Онлайн густо утыкан счетчиками. Это Google, Doubleclick, Rutarget, ЯМетрика. Еще раз подчеркну, в личном кабинете, где люди переводят деньги, вводят очень персональную информацию и т.п., в этом личном кабинете натыканы скрипты, которые Сбербанку совсем не принадлежат, а принадлежат совсем не нашим компаниям, например. Давайте посмотрим, что из этого выходит (слайды и видео ниже).


Обнаружил я эту гадость совершенно случайно, поскольку баннерорезаками не пользуюсь и брезгую в силу создаваемых ими глюков. Теперь же я настоятельно рекомендую до исправления ситуации резак включать хотя бы на сайте Сберонлайна, хотя и с ним при включенном резаке были глюки, лично у меня.


Баннерорезка блокирует часть зловредов.

Как Сбербанк Онлайн сливает данные пользователей Сбербанк Онлайн, Защита информации, Скрипт, Видео, Длиннопост
Я написал на zabota@ Сберу и в FB. Звонить я не терплю, уж извините. В FB был получен замечательный ответ.
Как Сбербанк Онлайн сливает данные пользователей Сбербанк Онлайн, Защита информации, Скрипт, Видео, Длиннопост

Я даже не обиделся, просто записал видео.

Слева сайт Сбербанк Онлайн, справа — мой комп в 20км от того места, где я сижу. При наборе какого-либо текста, включая пароль, данные уходят в журнал на моем компьютере. Заморачиваться не хотелось, потому на все ушло меньше времени, чем я пишу эту статью.


Суть происходящего в следующем:


1) Скрипты могут быть использованы для сбора любой информации, о платежах, картах, паролях и других вводимых и отображаемых данных.


2) Скрипты могут не принадлежать тем хостам, с которых их изначально планировалось брать (в видео выше я подменил один из скриптов на свой), поскольку оценка безопасности перекладывается на браузер пользователя, изначально крайне небезопасную вещь.


3) Скрипты могут быть использованы для подмены вводимой информации.


На видео я демонстрировал только дублирование ввода пароля. Просто потому, что не хочу входить в свою учетку публично.


Началось все с моего форума, но, к сожалению, никакого результата это не дало.


Источник:https://geektimes.ru/post/289577/

Вы смотрите срез комментариев. Показать все
16
Автор поста оценил этот комментарий
Не надо пользоваться онлайн банком из небезопасной среды, подмена запросов на стороне компьютера пользователя делает не безопасным компьютер, а не интернет ресурс. В свою очередь т.к. совершаются потенциально опасные операции, для подтверждения операции используется смс подтверждение, которые не обойдешь никакими подменами. Паника на пустом месте.
раскрыть ветку (12)
4
DELETED
Автор поста оценил этот комментарий
Так то sms подтверждение уже давно скомпрометировано.
3
Автор поста оценил этот комментарий

https же

раскрыть ветку (3)
2
Автор поста оценил этот комментарий
На стороне клиента можно подменить и https, для винды тот же Fiddler. Но без смс все равно ничего не сделать.
раскрыть ветку (2)
Автор поста оценил этот комментарий

А если задуматься, что пользователь сам введет код подтверждения, но как выяснится "не в то окно"?! Смекаешь?

Автор поста оценил этот комментарий

Тогда и на телефоне может что то быть что читает смс и передает их.

1
Автор поста оценил этот комментарий
Первая мысль - ну а смысл? Аутентификация по смс один фиг. )))
раскрыть ветку (6)
6
Автор поста оценил этот комментарий
И тут вспоминаем про андройд, где любое приложение может иметь доступ к СМС (вспоминаем любой месенджер, который шлет код в виде СМС и сразу сам его подхватывает).
раскрыть ветку (5)
1
Автор поста оценил этот комментарий
Под андроидом у сбера свой личный антивирь встроенный, например на рутнутом телефоне сбер просто не стартует. Речь о компах, насколько я понимаю.
раскрыть ветку (4)
1
Автор поста оценил этот комментарий
Я все понять пытаюсь, зачем запрещать что-то на рутованном телефоне, когда любое приложение, имеющее доступ к СМС может опустошить счёт, при подключенным мобильном банке. А его подключают по умолчанию при выдаче карты. Плюс и без официального приложения можно просто в браузере сбербанк-онлайн открыть и провести те же самые операции, в чем выгода для вора использовать именно оф. приложение?
раскрыть ветку (2)
1
Автор поста оценил этот комментарий
"любое приложение, имеющее доступ к СМС может опустошить счёт, при подключенным мобильном банке" - я не специалист, но нифига это не так. Доступ к смс разрешает пользователь, доступ к баблу  - сбер. Любое приложение не сможет списать деньги.

"А его подключают по умолчанию при выдаче карты" - ну это уж точно совсем не так, у меня четыре карты сбера, у жены две - ни с одной такого не было. 

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
При подключенным мобильном банке достаточно отправить СМС "перевод "номер карты или телефона" сумма", в ответ придет код, который нужно отправить в ответ, и все, перевод осуществлён. Но я забыл существенную деталь - чтение СМС и их отправка это разные разрешения, и разрешение для отправки при установке приложения выделяется, со значком $ даже, трудно не заметить) Но все равно не пойму для чего запрещать работу приложения, когда всё то же самое можно сделать через браузер, может оно без без СМС работает?
Автор поста оценил этот комментарий
Слышал у них антивирусный модуль от Касперского
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку