کد خبر :38303
یک متخصص، حفرههایی امنیتی کشف کرده که به هر کسی اجازه میدهند ۲۵ میلیارد دلار از بزرگترین بانک هند به سرقت ببرد. یک محقق امنیتی به نام ساتیا پراکاش آسیبپذیریهایی بحرانی در برنامه بانکداری گوشی تلفن همراه کشف کرد.
به گزارش آی تی اس ان (پایگاه خبری امنیت فناوری اطلاعات) , پراکاش گفت که سوءاستفاده از این حفره به او اجازه میدهد که از هر مشتری یا از تمامی مشتریان بانک دزدی کند. پراکاش این خطا را صادقانه به موسسه مالی گزارش داده و متخصصان آن مؤسسه را در وصله آن حمایت کرده است.
پراکاش یک مشکل کاملاً رایج برای برنامههای گوشی تلفن همراه را کشف کرد که مربوط به گواهینامههای الصاقی است که کاربر را در معرض حملات مرد میانی قرار میدهد. مهاجم میتواند با استفاده از ترافیک و دستکاری آن، فعالیتهای مخربی انجام دهد.
او در وبلاگش نوشت: «سعی کردیم یک گواهینامه خود-امضا نصب کنیم تا به متن ساده و اصلی درخواست/پاسخ در Burp دست یابیم و این عملیات همانند یک جادو عمل کرد. یعنی هیچ الصاقی برای گواهینامه لازم نیست و چون این حفره در مورد یک برنامه بانکداری گوشی تلفن است، وارد نکردن پین یک خطا و اشتباه بزرگ محسوب میشود».
این متخصص همچنین خطای خطرناکی در فرآیند احراز هویت کشف کرد که اگر مورد سوءاستفاده مهاجمان قرار گیرد میتواند به نیمی از مشتریان بانکها حمله کنند. (یعنی میتواند با دسترسی به حساب بانکی مشتریان پولشان را جابجا کنند).
او گفت: «بنابراین درخواست فراخوانی API انتقال وجه در مسیر CURL، مرحله تایید حساب گیرنده/ذینفع را دور میزند و در ادامه میتوانستم پول را به حسابی که در فهرست ذینفعم نبود ارسال کنم. برای این کار فقط به ۵ خط کد برای استخراج اطلاعات مشتریان بانک نیاز داشتم (حسابهای جاری و سپرده)».
این متخصص نشان داد از نظر تئوری امکان سرقت از هر حساب بانکی وجود دارد. او در ابتدا کد PoC خود را برای انجام تراکنش با حساب خودش امتحان کرد، درخواستی با ID و MTPIN خود فرستاد، اما حساب فرستنده (۶۲۵۴) به وی تعلق نداشت.
فقط با ۱۳ خط کد میتوان به طور خودکار به حساب بانکی نفوذ کرد. پراکاش فهمید که این برنامه ID مشتری یا PIN احراز هویت تراکنش (MTPIN) که برای عملیاتی مثل انتقالات پول، اساسی و ضروری است را بررسی نمیکند.
او به Motherboard گفت که با استفاده از حسابهای بانکی خانوادهاش با موفقیت این حفره را آزمایش کرده است. پراکاش افزود: «با چند حساب بانکی متعلق به خانوادهام، این آزمایش را نجام دادم. تعدادی از این حسابها حتی بانکداری شبکهای یا برنامه بانکداری گوشی را نداشتند».
اما این داستان پایان ناعادلانهای دارد، با اینکه پراکاش با صداقت کامل این حفره را به بانک گزارش داد، اما این موسسه مالی به او پاداشی نداد.
منبع:security affairs/asis
انتهای خبر
برچسب:
نویسنده: محمد رضا جوادیان