В двух третих банковских приложений содержатся уязвимости

Ариэль Санчес (Ariel Sanchez), консультант по вопросам безопасности с IOActive, проанализировал безопасность банковских приложений, и обнаружил, что многие из них уязвимы.

Санчес тестировал 40 банковских приложений на iPhone и iPad в течение 40 часов. Он не раскрыл названия уязвимых приложений и банков, но уже связался с представителями некоторых финансовых учреждений и проинформировал их об уязвимостях. Эксперт не описал уязвимости во всех подробностях, но считает, что если смог найти их так легко, то так же легко их смогут найти и преступники.

Санчес протестировал безопасность при передаче данных, защиту на уровне компилятора, UIWebViews, механизм хранения данных, записи журнала событий и провел бинарный анализ. В рамках проверки он нашел многочисленные недостатки. Например, 40% приложений не проверяют подлинность SSL-сертификатов, тем самым подвергая их MiTM-атакам.

90% приложений настолько не защищены, что позволяют злоумышленнику перехватывать трафик и внедрить произвольный JavaScript/HTML код в попытке создать поддельные учетные данные.

50% приложений уязвимы к JavaScript инъекциям через UIWebView, позволяя отправлять SMS или электронные сообщения с компьютера жертвы.

70% приложений не защищены ни одним из решений многофакторной аутентификации, что могло бы помочь снизить риск кибератак.

В рамках своего исследования эксперт сгенерировал неизменяемые учетные данные, что могло бы позволить злоумышленнику заразить приложение вредоносным ПО и причинить ущерб многим пользователям.

14 января, 2014

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

05.02.2026
Приложение Visit Russia пополнится новым функционалом
05.02.2026
В «Вышке» появился ИБ-департамент
05.02.2026
Присутствие эмодзи в коде PureRAT выявило роль ИИ в создании зловреда
04.02.2026
CISA подготовило список решений в области постквантовой криптографии
04.02.2026
Минцифры объявило о первом в 2026 году обновлении «белого списка»
04.02.2026
Детки в сетках. Европейские страны планируют отрезать подростков от «тиктоков»
04.02.2026
АМТ-ГРУП разработала коннектор для поддержки протокола IEC-104 в InfoDiode
04.02.2026
Zscaler: Благодаря ИИ угрозы для компаний растут «со скоростью машины»
04.02.2026
ФСТЭК — о безопасности решений VMware и SAP
03.02.2026
Anthropic: Способ взаимодействия с ИИ важнее самого факта его использования

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных