Программист нашел лазейку, через которую можно обхитрить защиту «Приват24». За это его хотят отдать под суд. Дополнено

898

Сегодня стало известно, что 25-летний программист Алексей Мохов нашел «дыры» в системе защиты «ПриватБанка». Он смог через интернет-банкинг «Приват24»  украсть с чужого счета небольшую сумму – 450 гривен. После этого, молодой человек первым делом позвонил в отделение банка и сообщил о своем открытии. Теперь руководство «ПриватБанка» вместо благодарности, хочет подать в суд на хакера. Стоит отметить, что в Европе, за это ему б предложили работу и выдали большую премию.

Алексей Мохов закончил пять курсов факультета информатики Киевского политеха, проходил стажировку в «Самсунге». Сейчас он работает программистом в службе такси. Выполняя свои прямые обязанности, а именно проверяя надежность перевода средств, которые осуществляли таксисты, он обнаружил плохую защиту в «Приват24». Чтобы не быть голословным он перевел с чужого счета некую сумму.

«Я договорился о встрече с представителями банка. Показал им, как можно завладеть деньгами практически каждого их клиента, который пользуется интернет-банкингом, – рассказывает Алексей Мохов. – Меня внимательно выслушали, пообещали разобраться».

После этого появилась шокирующая новость, в банке стали раздумывать, что же делать с хакером, наградить его или наказать?!

«Нужно понимать, что он хакер. В цивилизованных странах это уже преступление. Изъян в системе, который он нашел, не является страшным, не особенно угрожает клиентам банка. Как только Мохов попытался перевести чужие деньги, наша система безопасности забила тревогу. Его бы обязательно нашли», – говорит начальник пресс-службы «ПриватБанка» Олег Серьга.

По материалам: vz.ua

Дополнено:

Со слов Алексея:

Сейчас я занимаюсь софтом для служб такси в Киеве (как-то так вышло, что занесло в эту степь, раньше работал в Samsung & Viewdle). Так вот. Стояла задача периодически проверять баланс банковских карт ПриватБанка ну и если надо — переводить средства на другую карту. Почему ПриватБанка? Потому что у них одна из самых больших сетей ТСО (терминалов самообслуживания). Схема такова — таксист подходит к ТСО, приложение для пополнения счета в такси запрашивает номер карты, система выдает ему карту и ожидает поступления средств. Как только средства упали на карту — зачисляет средства в системе такси.

В ходе исследования протокола связи с банком я заметил пару ошибок в системе безопасности. Начал глубже копаться в них. Оказалось, что банк позволял еще и переводить средства с карты на карту хоть в другой банк, хоть в другую страну (через Visa/Mastercard). Это помимо доступа к конфиденциальным данным человека (баланс, счета, кредиты, депозиты в банке).

После проведения экспертизы я написал об этом в твиттер, связавшись с аккаунтом ПриватБанка. Помимо этого написал сотруднику ПриватБанка в Днепропетровск, чтобы на меня быстрее вышла Служба безопасности банка.

В тот же день вечером ПриватБанк из штабквартиры в Днепре написал служебку в Киевское отделение Привата на Печерске, написали само собой в отдел СБ. Со мной созвонился представитель Привата В. Максименко и предложил встретиться, показать и рассказать что там да как. Произвел впечатление опытного специалиста, никто не давил на меня (вроде даже и не думали).

Ну я приехал, показал и рассказал, как программисты Привата допустили дыру в безопасности. Показал, как можно подставить в принципе любого человека, даже председателя правления Привата. Еще я подменил официальное приложение банка (добавил в него свой код) и показал, что можно сделать с ним. Почти нереально отличить официальное от модифицированного. Они в шоке были, отдел из 8-10 человек в комнате, — все работают и в пол-уха слушают мой монолог про все эти дела.