Group-IB провела анализ защищенности устройства Рутокен PINPad

Компания Group-IB объявляет о завершении исследования защищенности устройства Рутокен PINPad, выпускаемого компанией «Актив» для систем защиты дистанционного банковского обслуживания. Рутокен PINPad относится к классу устройств Trust Screen, которые позволяют повысить защищенность клиента ДБО при работе в недоверенной среде, в частности защищают от угроз модификации платежных поручений.

В рамках мероприятий по анализу защищенности, проводимых специалистами департамента аудита и консалтинга Group-IB, исследовалась возможность компрометации устройства с учетом следующих векторов атак:

• применение вредоносного кода с целью хищения ключей электронной подписи из локального окружения;

• применение вредоносного кода с целью хищения ключей электронной подписи из оперативной памяти;

• реализация атак с использованием удаленного подключения к USB-порту (USB-over-IP);

• атака при помощи средств удаленного управления компьютером клиента;

• подмена содержимого электронного документа при передаче его на подпись;

• атаки на уязвимости WEB-приложений при осуществлении сетевой коммуникации по прикладным протоколам передачи данных.

Результаты тестирования показали высокий уровень защищенности Рутокен PINPad и подтвердили соответствие всем необходимым техническим условиям, предъявляемым к устройствам класса Trust Screen. Устройства данного класса оснащены экраном для отображения информации с целью верификации отправляемых платежных поручений на стороне пользователя.

«Применение подобных устройств может существенно повысить защищенность клиентов банка при осуществлении транзакций. Trusted Screen успешно используются за рубежом в отношении как физических, так и юридических лиц, позволяя на практике предотвращать мошенничества с использованием удаленного управления компьютером», — прокомментировал результаты тестирования Андрей Комаров, директор департамента аудита и консалтинга Group-IB.

Рутокен PINPad осуществляет полный цикл обработки документа, отправляемого на подпись. В устройстве аппаратно реализованы механизмы отображения, хеширования и подписи платежных поручений. Платежные документы отображаются на сенсорном экране устройства Рутокен PINPad, и в случае подтверждения пользователем корректности информации осуществляется подпись данных непосредственно в устройстве. Все криптографические операции выполняются в соответствии с российскими стандартами.

29 января, 2013

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

16.09.2025
Max и «Магнит» тестируют «Цифровой ID»
16.09.2025
Образовательные учреждения стали меньше платить вымогателям
16.09.2025
ЦБТ: «Биометрический» курьер несёт ответственность вплоть до уголовной
16.09.2025
InfoWatch: Предприятиям ТЭК удалось переломить негативную тенденцию
16.09.2025
ИИ сделает фишера из любого, если представиться исследователем
15.09.2025
Банк России — о необоснованной блокировке счетов физлиц
15.09.2025
С октября в банковских приложениях появится новая антифрод-ступень
15.09.2025
Массовые обзвоны без согласия абонентов запрещены (но не всем)
15.09.2025
CISA запускает дорожную карту программы «Общие уязвимости и риски»
15.09.2025
Пользователей ChatGPT с «типично женскими» никами стало больше, чем с «типично мужскими»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных