Крупный датский банк Danske Bank сохранял данные клиентов в виде cookies-файлов на главное странице общедоступного веб-сайта. IT-консультант Сижмен Рувхоф (Sijmen Ruwhof) похвастался в своем блоге, что нашел логины и пароли клиентов и их IP-адреса при изучении HTML-кода главное страницы сайта. Каждый раз, когда он перегружал главную страницу сайта банка, он находил случайный IP-адрес и cookies реального клиента Danske Bank. 

Блогер пишет, что был в шоке и не мог поверить в такую явную ошибку. Он удивляется, что никто в Danske Bank не заметил этого раньше. Если скопировать все найденные данные и ввести их в своем браузере, можно попасть в личный кабинет того клиента банка, cookies которого были использованы. Рувхоф также отметил отсутствие базовой HTTP-авторизации и защищенного протокола HTTPS. Это общая практика датских банков, которая давно известна хакерам, пишет блогер.

Рувхоф попытался связаться с службами Danske Bank, чтобы указать на уязвимости, но не смог этого сделать, поскольку не нашел адреса службы поддержки, а оператор на телефоне просто не понял, о чем идет речь. Потому он нашел имена сотрудников отдела информационной безопасности банка на LinkedIn и отправил им результаты своих исследований. В течение 24 часов уязвимость была исправлена, но Рувхоф не получил официального ответа из банка.

Две недели спустя он получил ответ, что сотрудники банка изучили его отчет и исправили уязвимости в тот же день. Также блогера пытались убедить, что данные клиентов, которые он видел, были не реальными данными клиентов организации, а отладочной информацией. Такой ответ удивил Рувхофа не меньше, чем найденная им ошибка. Впрочем, позже банк признал, что сервер работал в режиме отладки и исследователь ИБ видел отладочную информацию, а не данные клиентов. 

Сижмен Рувхоф пишет, что за 17 лет работы в области ИБ он проводил многочисленные поиски уязвимостей и хорошо знает ситуацию, когда организация пытается преуменьшить угрозу взлома. И потому он считает, что Danske Bank, данные клиентов которого как минимум две недели были доступны всем желающим, сильно рискует, отрицая этот факт. И только давление со стороны СМИ заставило организацию усилить меры безопасности и ликвидировать уязвимость, однако банк по-прежнему отрицает, что блогер видел реальные данные клиентов. Признать этот факт было бы самым честным решением, пишет Рувхоф.

 

Марина Бродская
9 октября, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

01.11.2025
OpenAI пытается нивелировать правовые риски
01.11.2025
«Максу» банки предпочитают собственные каналы связи
01.11.2025
Фрод в Великобритании увеличился на 17%. Ущерб близится к миллиарду
01.11.2025
40% жертв кибербуллинга встречаются с ним в чатах с незнакомцами
01.11.2025
Банк России: Дропперам счёт не открывай, а не-дропперам — открывай
31.10.2025
Европол призывает объединиться в борьбе со спуфингом
31.10.2025
Взлом JLR может привести к краху экономики Британии (?)
31.10.2025
Банк ДОМ.РФ зафиксировал рост случаев мошеннических действий против миллениалов
31.10.2025
Роскомнадзор хочет демонтировать институт согласий
31.10.2025
Регистрация новых пользователей в Telegram и WhatsApp ограничена

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных