Нашел дырку в банковском приложении - получи срок

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (4) [1] 2 3 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
solomenka
9.09.2013 - 12:08
Статус: Offline


Шутник

Регистрация: 7.07.13
Сообщений: 0
263
Программист из Киева Алексей Мохов, бывший сотрудник украинского Samsung и Viewdle, нашел уязвимость в Android—приложении «Приват24», и сообщил в банк о найденной дыре в безопасности.
В ПриватБанке Алексея приняли и выслушали. Но потом на всякий случай обвинили в попытке украсть средства со счетов клиентов банка.

Источник
Источник2

p.s. Это - ипздец, товарищи. До этого на сайте банка было сказано, что кто найдет уязвимость - тому выплатят деньги.

Нашел дырку в банковском приложении - получи срок
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
veraln
9.09.2013 - 12:11
208
Статус: Offline


Приколист

Регистрация: 25.07.08
Сообщений: 288
Приватбанк - вообще педерасты. Обещают одно, на деле все совсем другое. Чего стоит комиссия 1% за снятие СВОИХ наличных в их банкомате!
 
[^]
Фафнир
9.09.2013 - 12:12
2
Статус: Offline


травлю хомяков

Регистрация: 8.06.12
Сообщений: 4627
Ну, чё....нормально))), на всякий случай обвинили, но деньги выплатят, которые он потратит на адвоката ,которого они же ему предоставят)))) Хитро))))
 
[^]
veraln
9.09.2013 - 12:12
29
Статус: Offline


Приколист

Регистрация: 25.07.08
Сообщений: 288
Нашел дырку - суй в нее че-нить, пока не обвинили в чем-то непристойном))
 
[^]
Slova
9.09.2013 - 12:12
3
Статус: Offline


АРА

Регистрация: 25.01.13
Сообщений: 67
Цитата
p.s. Это - ипздец, товарищи. До этого на сайте банка было сказано, что кто найдет уязвимость - тому выплатят деньги.

Так деньги заплатят, а потом всё равно турма! Ёбаный стыд!!! faceoff.gif
 
[^]
anikifya
9.09.2013 - 12:14
6
Статус: Offline


Ярила

Регистрация: 20.04.10
Сообщений: 6898
Цитата
До этого на сайте банка было сказано, что кто найдет уязвимость - тому выплатят деньги.


дык жалко денег.
заява как то дешевле обошлась agree.gif
 
[^]
Udachny
9.09.2013 - 12:15
8
Статус: Offline


Приколист

Регистрация: 16.01.12
Сообщений: 239
если обвинили , значит кто-то раньше нашел дыру и пользовался, а они теперь на него все спишут.
 
[^]
Тунгус
9.09.2013 - 12:15
29
Статус: Offline


Юморист

Регистрация: 6.08.10
Сообщений: 598
От Примат-банка это неудивительно!
 
[^]
Cameron
9.09.2013 - 12:18 [ показать ]
-12
DrMortal
9.09.2013 - 12:20
2
Статус: Offline


Ярила

Регистрация: 17.05.11
Сообщений: 1772
Цитата (Udachny @ 9.09.2013 - 12:15)
если обвинили , значит кто-то раньше нашел дыру и пользовался, а они теперь на него все спишут.

как ты в корень зришь))
"в теме" был?
 
[^]
СоленыеУши
9.09.2013 - 12:24
61
Статус: Online


Ярила

Регистрация: 2.06.11
Сообщений: 1625
ТС видимо считает что ЯП это сборник ссылок. Давай те все будем хуячить только ссылки, тогда сайт будет ваще карсиво выглядеть.

Статью так трудно выложить чтоли? уважай тех кто читае5т твой пост.


Стаья.

КПИшник Алексей Мохов, бывший сотрудник украинского Samsung и Viewdle, нашел уязвимость в Android-приложении «Приват24». ПриватБанк ответил неожиданно, обвинив программиста в попытке украсть средства со счетов клиентов банка.

Мы взяли у Алексея эксклюзивный комментарий, в котором он рассказал, как ему удалось обнаружить уязвимость в системе «Приват24», и почему банк неправ, обвиняя его в попытке мошенничества.


Сейчас я занимаюсь софтом для служб такси в Киеве (как-то так вышло, что занесло в эту степь, раньше работал в Samsung & Viewdle). Так вот. Стояла задача периодически проверять баланс банковских карт ПриватБанка ну и если надо — переводить средства на другую карту. Почему ПриватБанка? Потому что у них одна из самых больших сетей ТСО (терминалов самообслуживания). Схема такова — таксист подходит к ТСО, приложение для пополнения счета в такси запрашивает номер карты, система выдает ему карту и ожидает поступления средств. Как только средства упали на карту — зачисляет средства в системе такси.

В ходе исследования протокола связи с банком я заметил пару ошибок в системе безопасности. Начал глубже копаться в них. Оказалось, что банк позволял еще и переводить средства с карты на карту хоть в другой банк, хоть в другую страну (через Visa/Mastercard). Это помимо доступа к конфиденциальным данным человека (баланс, счета, кредиты, депозиты в банке).

После проведения экспертизы я написал об этом в твиттер, связавшись с аккаунтом ПриватБанка. Помимо этого написал сотруднику ПриватБанка в Днепропетровск, чтобы на меня быстрее вышла Служба безопасности банка.

В тот же день вечером ПриватБанк из штабквартиры в Днепре написал служебку в Киевское отделение Привата на Печерске, написали само собой в отдел СБ. Со мной созвонился представитель Привата В. Максименко и предложил встретиться, показать и рассказать что там да как. Произвел впечатление опытного специалиста, никто не давил на меня (вроде даже и не думали).

Ну я приехал, показал и рассказал, как программисты Привата допустили дыру в безопасности. Показал, как можно подставить в принципе любого человека, даже председателя правления Привата. Еще я подменил официальное приложение банка (добавил в него свой код) и показал, что можно сделать с ним. Почти нереально отличить официальное от модифицированного. Они в шоке были, отдел из 8-10 человек в комнате, — все работают и в пол-уха слушают мой монолог про все эти дела.

И что тебе ответили?

Там нет специалистов в области кибербезопасности, только по обычным мошенничествам. То есть что-то доказать почти невозможно, а после моей демонстрации всех трюков с приложениями / банком они просто разводят руками. Хотя общее впечатление о них осталось довольно хорошее.

На чем вы сошлись? Твоей информации было достаточно для того, чтобы пофиксить дыру в безопасности?

Ну, я не описывал технические детали, а просто демонстрировал. Повторяю, они не разбираются в IT на уровне программистов.

В итоге я написал объяснение на имя председателя правления ПриватБанка Дубилета, в котором все рассказал. Написал, что в случае интересных предложений готов помочь устранить данную проблему. Сегодня начальник СБ ПриватБанка должен идти к председателю и за круглым столом обсудить этот вопрос. Жду их решения. Ну вот и все, как-то так.

Но если все было именно так, то почему Приват заявляет о том, что сначала были попытки взлома и уже только потом ты обратился в Службу безопасности банка?

Ну да, Приват же в шоке: им тоже движуху надо поднять, что они что-то делают.

Хм, логично. Значит все-таки не было никаких попыток “мошеннических транзакций”?

Я попытался несколько раз сделать перевод средств при помощи получения 4 последних цифр карты. У меня это получилось. Чтобы никого не подставлять, сделал перевод на свою карту. После успешного перевода написал в твиттер банка. Потом сотруднику банка. Все эти действия показал и рассказал в объяснении. В СБ ПриватБанка предложил сделать перевод на карту Дубилета, мы посмеялись и все.

Кстати, когда демонстрировал проблемы приложения Приват24, предложил все сделать на телефоне / приложении сотрудника СБ. Он сказал, мол, не надо, а то у меня сейчас что-то уведешь, давай со своего.

То есть то, что назвали «мошенническими транзакциями», — это были твои тестовые попытки перевести деньги с одной карточки на другую?

Чтобы доказать, что уязвимость есть, нужно убедиться в работоспособности методов. Для этого случайным образом из базы данных ПриватБанка был выбран человек (фамилия у него как то на «У» начинается, не помню уже). Ну я доказал и пошел все показывать. Опять-таки все описал в объяснительной записке.

То есть ты перечислил деньги со счета случайного человека чисто для демонстрации? Сколько, кстати?

Вроде 430 или 450 грн. Кстати, средства, конечно же, были возвращены назад владельцу.

Окей, спасибо за комментарий. Надеемся, ситуация разрешится оптимальным образом.

 
[^]
solomenka
9.09.2013 - 12:28
12
Статус: Offline


Шутник

Регистрация: 7.07.13
Сообщений: 0
ООООО, это интересно:

Если Вам известны «слабые места» в банковских системах, а также
любых веб-ресурсах ПриватБанка, сообщите об этом нам и получите вознаграждение до 10 000 гривен в случае подтверждения и устранения уязвимости специалистами Банка.


http://privatbank.ua/safeness/

а также:

Крупнейший украинский банк ПриватБанк объявил о завершении контракта с первым заместителем председателя правления - руководителем IT-департамента Никитой Волковым

http://privatbank.ua/news/privatbank-ob-ja...p-menedzherov-/

Таки, дырку признали :)
 
[^]
ValeDer
9.09.2013 - 12:29
4
Статус: Offline


Grammar

Регистрация: 30.01.09
Сообщений: 9713
Цитата (solomenka @ 9.09.2013 - 13:08)
...бывший сотрудник украинского Samsung

и корейского Богдан.
 
[^]
solomenka
9.09.2013 - 12:31 [ показать ]
-24
muty
9.09.2013 - 12:46
5
Статус: Offline


Ярила

Регистрация: 2.02.10
Сообщений: 1445
Дочь учится на 5 курсе Информационной Безопасности в Харьковском университете радиоэлектроники. На первой же лекции четыре года назад преподаватели сказали, что Приват - самый незащищенный банк!!! Очень экономят они на информационной безопасности, потому и попадают вечно. Препод советовал студентам не иметь дел с Приватом... Вот так...
 
[^]
sfairat
9.09.2013 - 12:52
17
Статус: Offline


Весельчак

Регистрация: 6.08.07
Сообщений: 148
А все потому, что надо было тихонько пиздить деньги у клиентов и не выебываться
 
[^]
idkfa99
9.09.2013 - 13:04
4
Статус: Offline


Шутник

Регистрация: 3.07.13
Сообщений: 35
Хорошо, что я своевременно отказался от этого быдлятника.

Кстати, 3 года назад они хотели набор модулей для всех e-commerce CMS`ок за 200 баксов (пруф http://habrahabr.ru/post/85208/). Клоуны тупорылые.

Добавлено в 13:10
Цитата (muty @ 9.09.2013 - 13:46)
Дочь учится на 5 курсе Информационной Безопасности в Харьковском университете радиоэлектроники. На первой же лекции четыре года назад преподаватели сказали, что Приват - самый незащищенный банк!!! Очень экономят они на информационной безопасности, потому и попадают вечно. Препод советовал студентам не иметь дел с Приватом... Вот так...

Учился там же, 10 лет назад о привате говорили то же самое. Даже по тем временам, когда средняя ставка для специалиста по безопасности была в районе 800-1000 баксов, они жмотились и набирали людей с улицы за полтыщи гривен, лишь бы закрыть вакансии, попилить сэкономленное бапло и отчитаться перед инвесторами.

З.Ы.: Иван Дмитриевич до сих пор зав кафедрой?)

Это сообщение отредактировал idkfa99 - 9.09.2013 - 13:05
 
[^]
muty
9.09.2013 - 13:13
0
Статус: Offline


Ярила

Регистрация: 2.02.10
Сообщений: 1445
Цитата
З.Ы.: Иван Дмитриевич до сих пор зав кафедрой?)


А то! Живет и здравствует! Именно он про все и рассказывал И Виктор Иванович жив-здоров, не взирая на почтенный возраст. Только вот 3 сентября ректора похоронили...

Это сообщение отредактировал muty - 9.09.2013 - 13:14
 
[^]
Zur13
9.09.2013 - 14:00
8
Статус: Online


Балагур

Регистрация: 7.12.08
Сообщений: 941
Приватбанк это то ещё сборище аферистов, одна только система начисления процентов чего стоит, 10% годовых на остаток собственных средств по карте «Универсальная» начисляются на такназываемый бонусный счет, это чтото типа продуктовых талонов, снять деньги с него нельзя, можно только потратить и не везде, а только в тех магазинах, которые поддерживают бонусную программу привата и только если ты говориш кассиру расплатится за покупки с бонусного счета, в общем приватбанк любит и ценит своих клиентов fucking.gif

Это сообщение отредактировал Zur13 - 9.09.2013 - 14:02
 
[^]
AldoRaine
9.09.2013 - 21:14
0
Статус: Offline


Черный Плащ

Регистрация: 19.06.13
Сообщений: 223
Поступок со стороны Привата непорядочный, но юридически они правы. Этот парень в интервью сам признал, что для демонстрации этой дыры он перевел 430 или 450 гривен с счета какого-то неизвестного клиента на свой и это в присутствии сотрудника Привата. Так что ситуация для парня паршивая.
 
[^]
solomenka
9.09.2013 - 23:17
8
Статус: Offline


Шутник

Регистрация: 7.07.13
Сообщений: 0
Цитата (AldoRaine @ 9.09.2013 - 20:14)
Поступок со стороны Привата непорядочный, но юридически они правы. Этот парень в интервью сам признал, что для демонстрации этой дыры он перевел 430 или 450 гривен с счета какого-то неизвестного клиента на свой и это в присутствии сотрудника Привата. Так что ситуация для парня паршивая.

Юридически - любую попытку по нахождению багов в продакшене можно трактовать как "незаконное вмешательство в работу электронно-вычислительных машин" :)
Но:
- счет этот-не клиента, а банка (даже на карточке написано, что карточка-собственность банка)
- деньги на счету клиента - это не деньги клиента, а обязательства банка.
То есть просто была операция перекладывания из одного кармана банка, в другой. С последующим возвратом, и без злого умысла.
Приводимая аналогия с угоном машины - неуместна. Скорее тогда так: машину поставили на автостоянку. И она там стоит. По определенным причинам, вашу машину переставили. И потом снова вернули на место. Вопрос - является ли это угоном?
Если бы чувак деньги вывел - таки да, это угон кража. А тут все операции - в пределах одной автостоянки

Это сообщение отредактировал solomenka - 9.09.2013 - 23:23
 
[^]
няшко
9.09.2013 - 23:19
3
Статус: Offline


Гость

Регистрация: 15.01.11
Сообщений: 1
Так нех им сообщать о багах, их надо юзать rulez.gif
 
[^]
kobalt79
10.09.2013 - 08:41
-3
Статус: Offline


Юморист

Регистрация: 12.08.10
Сообщений: 560
Цитата (solomenka @ 9.09.2013 - 13:08)
Но потом на всякий случай обвинили в попытке украсть средства со счетов клиентов банка

Ибо Нехуй!! dont.gif

Хотел бабла срубить? а получил по залупе lol.gif



Цитата (solomenka @ 9.09.2013 - 13:08)
До этого на сайте банка было сказано, что кто найдет уязвимость - тому выплатят деньги

Ссылку в студию

Это сообщение отредактировал kobalt79 - 10.09.2013 - 08:43
 
[^]
drivert34
10.09.2013 - 08:46
2
Статус: Offline


Ярила

Регистрация: 17.05.13
Сообщений: 1197
Разве до сих пор существуют люди верящие ПриватБанку?

Захудалая конторка, не знаю как на Украине у них дела, но в РФ у них довольно плачевная ситуация.

 
[^]
solomenka
10.09.2013 - 08:47
1
Статус: Offline


Шутник

Регистрация: 7.07.13
Сообщений: 0
Цитата (kobalt79 @ 10.09.2013 - 07:41)
Цитата (solomenka @ 9.09.2013 - 13:08)
До этого на сайте банка было сказано, что кто найдет уязвимость - тому выплатят деньги

Ссылку в студию
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 23379
0 Пользователей:
Страницы: (4) [1] 2 3 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх