Криптовалюты и NFT

На Standoff атаковали прототип платёжной системы банка — и нашли дыры

На Standoff атаковали прототип платёжной системы банка — и нашли дыры

На юбилейной кибербитве Standoff в Москве участники впервые атаковали прототип платёжной системы и довольно быстро нашли в нём уязвимости. Не понадобились какие-то экзотические приёмы: всё упёрлось в стандартные пароли, отключённую проверку подписей и слабое разграничение прав.

О результатах изданию «Код Дурова» рассказали в «Совкомбанк Технологиях», которые выступили организатором соревнований. Десятая кибербитва Standoff прошла с 16 по 19 июня в московском «Кибердоме»: 23 команды из шести стран атаковали виртуальное государство с банками, заводами, энергетикой и телекомом. Одним из главных нововведений стала платёжная система, собранныя на полигоне по модели, близкой к реальной: с центральной платформой, банками-посредниками и обменом сообщениями.

По словам Павла Чернышева, начальника управления анализа защищённости Совкомбанка и субкапитана DreamTeam по банковскому направлению, полигон дал возможность проверить технологию, которая ещё не вышла в массовую эксплуатацию. Всего на полигоне в семи отраслях зафиксировали 245 критических событий. Больше всего досталось телекому — там произошло 74 инцидента. Самым защищённым сектором оказался ритейл: командам удалось провести только семь успешных атак. Победу в восьмой раз взяла DreamTeam из «Совкомбанк Технологий» с результатом 148 535 очков.

Читайте также:

Стандарт ISO 20022, который использовали на полигоне, давно стал базовым языком финансовых сообщений для платёжных систем и трансграничных расчётов, включая миграцию SWIFT. Но сам по себе стандарт ничего не защищает: если администратор оставил пароль по умолчанию или отключил проверку подписи, красивая архитектура быстро превращается в учебный материал для атакующей команды.

Для банков тут нет никакой сенсации, скорее старая и неприятная практика. Самые дорогие инциденты в финансовом секторе до сих пор часто начинаются не с хитрой криптографии, а с утёкшего секрета, лишних прав у сервиса или плохо настроенного тестового контура. Поэтому такие соревнования полезны не только как шоу для специалистов, но и как сравнительно дешёвая проверка того, что сломается первым в реальной системе.

Дальше всё будет зависеть от того, как быстро банки закроют именно такие базовые дыры. Если ЦБ продолжит расширять пилоты, результаты вроде Standoff станут для рынка ориентиром: уязвимости в новой платёжной инфраструктуре удобнее чинить на полигоне, чем после выхода к миллионам клиентов.

Источник: Kod