Как Сбербанк Онлайн сливает данные пользователей

Как Сбербанк Онлайн сливает данные пользователей Сбербанк Онлайн, Защита информации, Скрипт, Видео, Длиннопост

В связи с тем, что мне не удалось связаться со Сбербанком, точнее — с кем-то вменяемым с той стороны, хочу поделиться, чтобы если не исправить утечку данных, то хотя бы предупредить о ней.

Как Сбербанк Онлайн сливает данные пользователей Сбербанк Онлайн, Защита информации, Скрипт, Видео, Длиннопост

Совсем недавно случайно обнаружил, что Сбербанк Онлайн густо утыкан счетчиками. Это Google, Doubleclick, Rutarget, ЯМетрика. Еще раз подчеркну, в личном кабинете, где люди переводят деньги, вводят очень персональную информацию и т.п., в этом личном кабинете натыканы скрипты, которые Сбербанку совсем не принадлежат, а принадлежат совсем не нашим компаниям, например. Давайте посмотрим, что из этого выходит (слайды и видео ниже).


Обнаружил я эту гадость совершенно случайно, поскольку баннерорезаками не пользуюсь и брезгую в силу создаваемых ими глюков. Теперь же я настоятельно рекомендую до исправления ситуации резак включать хотя бы на сайте Сберонлайна, хотя и с ним при включенном резаке были глюки, лично у меня.


Баннерорезка блокирует часть зловредов.

Как Сбербанк Онлайн сливает данные пользователей Сбербанк Онлайн, Защита информации, Скрипт, Видео, Длиннопост
Я написал на zabota@ Сберу и в FB. Звонить я не терплю, уж извините. В FB был получен замечательный ответ.
Как Сбербанк Онлайн сливает данные пользователей Сбербанк Онлайн, Защита информации, Скрипт, Видео, Длиннопост

Я даже не обиделся, просто записал видео.

Слева сайт Сбербанк Онлайн, справа — мой комп в 20км от того места, где я сижу. При наборе какого-либо текста, включая пароль, данные уходят в журнал на моем компьютере. Заморачиваться не хотелось, потому на все ушло меньше времени, чем я пишу эту статью.


Суть происходящего в следующем:


1) Скрипты могут быть использованы для сбора любой информации, о платежах, картах, паролях и других вводимых и отображаемых данных.


2) Скрипты могут не принадлежать тем хостам, с которых их изначально планировалось брать (в видео выше я подменил один из скриптов на свой), поскольку оценка безопасности перекладывается на браузер пользователя, изначально крайне небезопасную вещь.


3) Скрипты могут быть использованы для подмены вводимой информации.


На видео я демонстрировал только дублирование ввода пароля. Просто потому, что не хочу входить в свою учетку публично.


Началось все с моего форума, но, к сожалению, никакого результата это не дало.


Источник:https://geektimes.ru/post/289577/

Вы смотрите срез комментариев. Показать все
12
Автор поста оценил этот комментарий

Хм... Это все метрики, которые сами ничего никому не пересылают. Их используют, чтоб понять что пользователи и когда делают, чтоб улучшить интерфейс в программах или геймплей в играх. Насколько я могу судить по тому что рассказывал знакомый, которых разрабатывал программы для сбера: там если кусок кода не понятен - программиста начинают допрашивать что, как и для чего. Потом его слова с аналитиками сравнивают и если хоть что-то не так - писец котенку. Они просто боялись использовать хитрые заморочки языка для оптимизации, чтоб к ним не прикапывались. Так что вряд ли там что-то важное пересылали в статистику.
Можно подробнее узнать как это получилось, что метрики передавались не на сервер метрик, а на личный пк? Как я понимаю, это что-то связано с подменой либо скрипта, либо адреса сервера метрик. Но в этом случае удаленно это все не подменить, если только не будет перенаправления через hots. А это уже уязвимость не сберонлайна, а пк, с которого был вход, не?

раскрыть ветку (6)
12
Автор поста оценил этот комментарий

забей, автор мамкин хакер просто

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

100%

1
Автор поста оценил этот комментарий
Да автор "немного" не в теме, но есть один важный момент, про который все забывают углубившись в технические детали.
На странице ввода конфиденциальной информации есть сторонние скрипты. Безопасность этих скриптов зависит уже не от службы безопасности банка, осуществляющей контроль персонала, а совсем от других организаций. И исходить из того, что "Гугл тырить деньги не станет", "Яндексу это не надо" и т.д. не совсем верно. Кроме того там есть и менее именитые поставщики. Тут достаточно приехать к сотруднику одного из таких поставщиков, имеющего достаточный уровень доступа, поговорить с ним "душевно" и получить полный список Логинов и паролей на блюдечке.

Конечно, ни кто не отменял двухфакторную авторизацию и другие элементы защиты, но факт остаётся фактом. Чужие скрипты в закрытой части и на странице автрризации - отсутствие гарантии ее безопасности.

P.S. Но заголовок конечно слишком громкий, а видео вообще порадовало - наброс на вентилятор. Такое видео можно запилить и без всяких подмен вообще)
раскрыть ветку (3)
2
Автор поста оценил этот комментарий

Если я не ошибаюсь, то для метрик не нужны библиотеки. Клиент просто генерирует http запрос к серверу метрик с нужными параметрами и не более. А вот клиент метрик уже внутри себя эти данные обрабатывает, сортирует и выводит аналитику

Автор поста оценил этот комментарий

Представим, что у него есть эти логины и пароли и что дальше? Как перевести или вывести деньги, если у сбера включено подтверждение операции через временные пароли, которые приходят на мобилку в виде смс или временный пароль через банкомат (чек)?

Автор поста оценил этот комментарий
да, тоже прифигел от этих технически подкованных дурачков, которые за деревом леса не увидели, придравшись к замене автором скрипта. Которую он сделал только для примера что именно может уплыть на левые ресурсы. Я конечно в этом нихрена не понимаю, баян это, старые скрины сбербанка, или чо там курил автор, но техноидиоты посмешили
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку