Немецкие специалисты придумали, как обезопасить онлайн-банкинг

Немецкие специалисты придумали, как обезопасить онлайн-банкинг

Исследовательская группа из Университета Тюбингена в Германии совместно с компанией GFT Technologies разработала новое технологическое решение, которое призвано повысить безопасность систем онлайн-банкинга. Новое программное обеспечение демонстрируется на выставке CeBIT-2013 в Ганновере.



Идея новинки заключается в том, чтобы объединить две ранее использованных технологии - NFC и TAN. По словам немецких разработчиков, они работали над новинкой почти четыре года и сейчас уже запатентовали некоторые из аспектов использованной технологии.

Как рассказали разработчики, каждый раз, когда пользователь со своего компьютера осуществляет банковский трансфер, банк отправляет ему TAN-номер (transaction authentication number), который идентифицирует каждую из транзакций. Подтвердить кажду транзакцию можно только в том случае, если сервер мобильного или онлайнового банка получит правильный TAN-ответ от клиента. До сих пор TANы отправлялись клиентам в основном по SMS или генерировались специальным чипом, который выдавал банк, передает cybersecurity.ru.

Первая система довольно удобна, но она подвержена риску мошенничества. Вредоносные коды на смартфоне могут перехватывать сообщения. Вторая система надежнее, но она не такая гибкая и удобная.

Новая система TAN-NFC подобна TAN-чипу для генерации номеров, однако теперь чип заменяет смартфон. Пользователь показывает 2D-код на камеру его смартфона и защищенное банковское приложение в телефоне генерирует TAN-код, подходящий к счету онлайн-пользователя. Также есть возможность передавать TAN-код по беспроводной технологии NFC, чтобы не отображать его на экране.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Уязвимые Yealink Meeting Server могут слить учетки участников видеовстреч

Эксперты Positive Technologies выявили в Yealink Meeting Server уязвимость, позволяющую аутсайдеру получить учетные данные всех пользователей системы видео-конференц-связи (ВКС) в целевой организации.

Патч включен в состав сборки 26.0.0.67 и давно доступен, однако далеко не все корпоративные клиенты провайдера удосужились его применить, в том числе в России. Тем, кто этого еще не сделал, рекомендуется обновить софт в кратчайшие сроки.

Уязвимость CVE-2024-48352 (7,5 балла CVSS) классифицируется как раскрытие конфиденциальной информации. Эксплойт осуществляется подачей на сервер HTTP-запроса с ID атакуемого предприятия.

«До своего исправления уязвимость CVE-2024-48352 позволяла любому злоумышленнику без авторизации получить учетные данные всех пользователей системы, — уточнил старший специалист PT по пентесту Егор Димитренко. — Это означает, что атакующий мог бы входить в ВКС-систему от имени любого пользователя и перехватывать информацию внутри организации».

По данным ИБ-компании, в прошлом месяце в интернете присутствовал 461 непропатченный экземпляр Yealink Meeting Server. Больше половины установок расположены в Китае, 13% — в России.

 

В начале этого года исследователи из PT обнаружили в том же продукте Yealink еще одну, более опасную проблему — CVE-2024-24091 (инъекция команд, 9,8 балла CVSS). Использование обеих уязвимостей в связке, по словам экспертов, позволяет получить начальный доступ к корпоративной сети.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru