Как Сбербанк Онлайн сливает данные пользователей

В связи с тем, что мне не удалось связаться со Сбербанком, точнее — с кем-то вменяемым с той стороны, хочу поделиться, чтобы если не исправить утечку данных, то хотя бы предупредить о ней.

Совсем недавно случайно обнаружил, что Сбербанк Онлайн густо утыкан счетчиками. Это Google, Doubleclick, Rutarget, ЯМетрика. Еще раз подчеркну, в личном кабинете, где люди переводят деньги, вводят очень персональную информацию и т.п., в этом личном кабинете натыканы скрипты, которые Сбербанку совсем не принадлежат, а принадлежат совсем не нашим компаниям, например. Давайте посмотрим, что из этого выходит (слайды и видео ниже).


Обнаружил я эту гадость совершенно случайно, поскольку баннерорезаками не пользуюсь и брезгую в силу создаваемых ими глюков. Теперь же я настоятельно рекомендую до исправления ситуации резак включать хотя бы на сайте Сберонлайна, хотя и с ним при включенном резаке были глюки, лично у меня.


Баннерорезка блокирует часть зловредов.

Я написал на zabota@ Сберу и в FB. Звонить я не терплю, уж извините. В FB был получен замечательный ответ.

Я даже не обиделся, просто записал видео.

Слева сайт Сбербанк Онлайн, справа — мой комп в 20км от того места, где я сижу. При наборе какого-либо текста, включая пароль, данные уходят в журнал на моем компьютере. Заморачиваться не хотелось, потому на все ушло меньше времени, чем я пишу эту статью.


Суть происходящего в следующем:


1) Скрипты могут быть использованы для сбора любой информации, о платежах, картах, паролях и других вводимых и отображаемых данных.


2) Скрипты могут не принадлежать тем хостам, с которых их изначально планировалось брать (в видео выше я подменил один из скриптов на свой), поскольку оценка безопасности перекладывается на браузер пользователя, изначально крайне небезопасную вещь.


3) Скрипты могут быть использованы для подмены вводимой информации.


На видео я демонстрировал только дублирование ввода пароля. Просто потому, что не хочу входить в свою учетку публично.


Началось все с моего форума, но, к сожалению, никакого результата это не дало.


Источник:https://geektimes.ru/post/289577/

Вы смотрите срез комментариев. Показать все
3
DELETED
Автор поста оценил этот комментарий

Что это за херня? При чем тут баннерорезки? Не все ли равно какой скрипт подменять: счетчика или родной от веб-приложения?
В любом случае надо сначала этот скрипт подменить, через заражение машины или через митм и потом уже обойти шифрование или подпихнуть скомпрометированный сертификат. То есть что на Сбербанк.Онлайн, что на любом другом сайте, эта атака производится одинаково и со стороны сайта защититься практически невозможно.

Если ор из-за того, что сбер пихает счетчики, то эти самые счетчики вполне себе настраиваются и какие данные в них уходят можно легко проверить сниффером или логированием на шлюзе/маршрутеризаторе.
Пока что все выглядит как паранойя и дилетантство: О боже! Они пихают Яндекс.Метрику, а там есть вебвизор! Что если они его забыли отключить?

Что нужно было предпринять автору: проверить зашифрованы ли соединения, по которым выкачиваются скрипты и по которым они шлют данные, проверить вообще наличие ssl и насколько адекватен удостоверяющий центр, выдавший сертификат, используется ли CSP, какие данные уходят в счетчики и только в случае если где-то в этом списке прокол, то поднимать панику, а еще лучше отписать в саппорт.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Пожалуйста остановись - один парень смог получить инфу из формы (на компе на котором у него рут), второй подумал, что это круто и решил похайпиться.

раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий
Сорри, бомбануло )
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества