В зоне риска мобильный банкинг

В зоне риска мобильный банкинг

Накануне крупнейшей в Центральной Азии конференции практической кибербезопасности KazHackStan компания TSARKA Group публикует результаты ежегодного анализа защищенности мобильных приложений банков второго уровня.

Эксперты TSARKA применяли как ручные методы тестирования и анализа мобильных приложений, так и автоматизированные инструменты сканирования (MobSf, apkhunt и nuclei). Указанные инструменты – части автоматизированной комплексной платформы для тестирования на проникновение, анализа вредоносных программ и оценки безопасности мобильных приложений (под платформы Android/iOS/Windows). Такой подход обеспечивал всестороннюю оценку безопасности мобильных приложений, позволяя выявить как уязвимости, обнаруженные вручную, так и потенциальные угрозы, выявленные автоматически.

В процессе исследования было рассмотрено 20 уязвимостей в 4 категориях у 11 ведущих БВУ РК, часть из которых можно отметить, как высококритичные, требующие немедленного исправления в исследованных версиях мобильных приложений. К примеру, больше половины исследуемых приложений хранят чувствительную информацию в приватном файле внутри директории приложения.

Очень часто ошибочно считается, что данные, которые хранятся во внутренней директории приложения, уже защищены, и злоумышленник до них не доберется. Однако для этого существует большое количество способов, начиная от резервной копии устройства, заканчивая физическим доступом к устройству и эксплуатации различных уязвимостей. Таким образом, если возникают другие уязвимости, позволяющие получить доступ к файлам в песочнице приложения, это делает очень критичным хранение в них чувствительной информации, особенно если во внутренней директории хранятся аутентификационные или платежные данные пользователя. В таких случаях это может привести к полной утрате аккаунта или денежных средств клиента.

Олжас Сатиев, генеральный директор и основатель Tsarka Group, комментирует исследование: «В этом году мы немного сдвинули выход отчета, предваряя возможность обсудить эти уязвимости на наших панельных дискуссиях KazHackStan. С другой стороны, у банков было больше возможности исправить текущие недочеты, но мы видим, что в ряде случаев проблемы остаются, и это, к сожалению, традиционная история для РК. Внедрение на государственном уровне требований к подключению в платформу легального поиска уязвимостей (Bug Bounty) дало толчок роста к регулярным исследованиям безопасности. Однако впереди большая работа не только в рамках практической безопасности, но и в контексте смены парадигмы мышления, прекращения «невыноса» сора, то есть информации об утечках и уязвимостях, из периметра организации».

Коллектив TSARKA и её основатель уже больше десятилетия работают над тем, чтобы защищать бизнес, государство и граждан Республики Казахстан от киберпреступников. Экспертиза и опыт более чем сотни топовых специалистов, выросших в Казахстане и обученных противодействовать киберугрозам именно в нашем регионе, помогает успешно защищать именно казахстанский бизнес на базе казахстанских и всемирно известных продуктов и технологий.

Расим ЮМАШЕВ, специалист по информационной безопасности компании TSARKA

ЗАЧЕМ МЫ ДЕЛАЕМ Эксперт KZ

Нам хочется жить в стране, где люди увлечены своим делом, ставят цели и добиваются их, мыслят творчески и видят стакан, который наполовину полон, а не наполовину пуст. Они получают удовольствие от жизни, но не проживают ее зря. Своей работой они меняют мир к лучшему и точно знают, что невозможное возможно. Мы хотим, чтобы русские стали самой активной, предприимчивой, довольной жизнью и успешной нацией в мире. Мы поддерживаем их на этом пути: вдохновляем удачными примерами, предостерегаем от ошибок, подсказываем новые дороги и помогаем брать следующую ступень в развитии.

КОМАНДА Эксперт KZ:



Руководитель:
Ералы Тугжанов


Редакционный коллектив.
Журналист: Талғат Ерғалиев
Журналист: Бақытжан Сағынтаев


Корреспондент: Баниямин Файзулин
Модератор: Талғат Ерғалиев
Корректор: Бақытжан Сағынтаев
насилие над учеником Махайлу Бенавидес Спокан Вахид Джалялзаде технологическая оптимизация административно-управленческий персонал центральный аппарат экономия 74 млрд Олег Белозеров оптимизация персонала сокращение штата реконструкция памятников архитектуры Бутягин возвращение на Родину Захарова штатный режим аэропорт Сочи трудовые мигранты кадры с детьми премия Оскар болгарская исламская академия Ирина Волк измена Родине ОПК оборонка Раис РТ командир ССО Ферманчук спецназ ВСУ дезертиры Украинский дрон Хайян Абдель Гани Иракский Курдистан российские военные платежный токен Ольга Гогаладзе 10 дней зерновой демпфер Линдси Грэм украинские военные Антониу Кошта Даунинг-стрит Tripoli ВМС Командование ВС Ливана Зыбдин Израильские дроны Ливанская армия Набатия политическая проблема война в Иране фишинговые атаки Цифровая Россия Антон Немкин татарстан и крым зеленский депутат госдумы михаил шеремет хк салават юлаев вина работника удалённая работа

Эксперт KZ – независимое издание новостного формата об общественных тенденциях и политике

Мы фокусируемся на контексте актуальных событий и рассказываем об общественных вызовах, свободах и границах безопасности, о людях, которые отстаивают базовые права и меняют представление о том, как может быть устроен мир. Эксперт KZ основали в 2011  году в Москве  журналисты Катерина Сергацковская и Роман Степанкович. Изначально издание рассказывало на нарушениях прав человека в России и консервативных тенденциях в обществе. Сегодня Эксперт KZ больше известен глубокими репортажами, расследованиями, документальными видеопроектами, комиксами и концептуальным подходом к сторителлингу.

Дайджест новостей
On Top