Size: a a a

2020 August 24

SS

Shenan| Splinterland... in MediaTube HCF
Пацаны, снимаем бабки и рассовываем их по 3л банкам
источник

SS

Shenan| Splinterland... in MediaTube HCF
Ну обалдеть: Центробанк нашел уязвимость в Системе Быстрых платежей, которую… сам и создал! Мы неоднократно писали о том, что система опасная, сделала из говна и палок (что не помешало цэбэшникам распилить многомиллиардный бюджет и получить премии), но того, что эти чудики оставят возможность мошенникам через API подменять счета получателя и отправителя средств - этого даже мы предположить не могли.

Схема простая: мошенник запускает мобильное приложение в режиме отладки, авторизовавшись как реальный клиент, отправляет запрос на перевод средств в другой банк, но перед совершением перевода вместо своего счета отправителя средств указывает номер счета другого клиента этого банка. И с чужого счета сам себе переводят деньги. У обворованного клиента не спрашивают ни смс, не подтверждения платежа. Система просто переводит. Быстро:) Видели массу сообщений на банках.ру - что у них вдруг пропали деньги, хотя никаких смс им не приходило, “специалисты банка” не звонили и тд? Скажите спасибо тетушке Эле - она сделала это возможным. Фактически она (законодательно!) подложила трояна во все мобильные банковские приложения страны.  @infernal_money
источник

SS

Shenan| Splinterland... in MediaTube HCF
А вот это интересно :) Меня как раз интересовал метод авторизации клиента через моб приложение. Как банк получатель запроса идентифицирует клиента. Никак.
источник

SS

Shenan| Splinterland... in MediaTube HCF
Ну неужели так сложно выдавать ключ в сессии юзеру при авторизации, чтобы он подписывал все действие этим ключом.
источник

SS

Shenan| Splinterland... in MediaTube HCF
Ведь банально проверка с простым хэшем, аля sha256 с конкатенацией строк — и нет проблем.
источник

SS

Shenan| Splinterland... in MediaTube HCF
Это делают мало-мальские api от частных компаний.
источник

Р

Родион in MediaTube HCF
А чем СБП тут виновата, банк проебался с проверкой, банк за это ответит
источник

ЮЧ

Юрий Чупик in MediaTube HCF
Переслано от UnBall Sergey Tokare...
источник

Р

Родион in MediaTube HCF
источник

ЮЧ

Юрий Чупик in MediaTube HCF
Родион
Кефик
источник

ЮЧ

Юрий Чупик in MediaTube HCF
Родион
Кефир
источник

ЮЧ

Юрий Чупик in MediaTube HCF
Кефир
источник

Р

Родион in MediaTube HCF
Кифир
источник

ЮЧ

Юрий Чупик in MediaTube HCF
Кифир
источник

Р

Родион in MediaTube HCF
Кифир
источник

ЮЧ

Юрий Чупик in MediaTube HCF
Сука
источник

ЮЧ

Юрий Чупик in MediaTube HCF
Родион
Кифир
Кефир
источник

C

Combot in MediaTube HCF
Идёт нахуй
источник

ЮЧ

Юрий Чупик in MediaTube HCF
Найс
источник

ЮЧ

Юрий Чупик in MediaTube HCF
Кефир
источник