Союз Журналистов
 / Новости / 15.08.2001
Нетоскоп
Новости

Новости
ИЮЛЬ АВГУСТ СЕНТЯБРЬ
ПН ВТ СР ЧТ ПТ СБ ВС
1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31
2000 год 2001 2002 год

Форум
Клиенты подали в суд на PayPal за закрытие счетов (17)
Корейцы завалили сервер Олимпийского комитета США (6)
На "Газете.ру" решают судьбу российской олимпийской сборной (10)
"Коммерсант" опубликовал Топ-100 IT-менеджеров (11)
Новый сайт "За стеклом" сделал Павел Черкашин (13)
К 2020 году роботы получат гражданские права (10)
Физматшкола 239 компьютеризирована на пиратские деньги (22)
Японцы пытались сорвать сахалинский референдум (219)
Сергей Покровский: "Первые русские хакеры были работниками НИИ" (101)

Союз Журналистов

Разделы

     "ЛАН Крипто" взломала защиту российских банков
Ленка Виноградова

15.08.2001 19:28

версия для печати

В среду в Рунете разразился скандал вокруг системы интернет-банкинга iBank компании "Бифит", в защите которой компания "ЛАН Крипто" нашла серьезную дыру, позволяющую подделывать электронные подписи.

Как сообщает CNews, сообщение о возможности взлома программы цифровой подписи в системе iBank поступило от Алексея Волчкова, президента ассоциации "РусКрипто". Из письма Волчкова следует, что "для проведения атаки необходимо иметь один подписанный клиентом документ. В результате в течение незначительного времени (от нескольких минут до 5-6 часов) восстанавливается секретный ключ подписи. Взлом стал возможен благодаря неграмотной реализации системы ЭЦП, в частности из-за использования датчика случайных чисел собственной разработки. Тексты программ для взлома можно получить на сайте "ЛАН Крипто". Консультации по телефонам компании. Список некоторых банков, использующих систему "Бифит", можно найти на http://www.internetfinance.ru/banking/services".

В списке, приведенном на данном сайте, фигурируют Газпромбанк, БИН-Банк, Инвестсбербанк, Югра КБ, Центрокредит и еще несколько десятков финансовых учреждений.

Правда, президент "ЛАН Крипто" Анатолий Лебедев сообщил, что его компания не делала заявления для прессы, и присланное в CNews письмо не являлось его инициативой. По словам Лебедева, на сайте "ЛАН Крипто" не публиковалось никаких программ для взлома защиты интернет-банкинга. Однако в настоящее время там все-таки опубликовано вполне серьезное предупреждение об упомянутой дыре в системе iBank.

В ответ на сообщения "РусКрипто" и "ЛАН Крипто" компания "Бифит" в среду выпустила пресс-релиз, в котором сообщается, что компания обнаружила и устранила "глюк" системы, который теоретически мог привести к взлому защиты.

Как сообщается в пресс-релизе, "злоумышленники из Интернет, а также сотрудники банка, не имеющие доступа к Серверу БД системы "iBank", даже теоретически не могли воспользоваться обнаруженной уязвимостью. Атаку на восстановление секретного ключа ЭЦП клиента теоретически может провести только банковский администратор системы "iBank". Уровень сложности реализации такой атаки достаточно высок, требует глубоких знаний в области Java, фундаментальных знаний в криптографии и сравним с уровнем сложности атаки, направленной на встраивание банковским Администратором в Java-апплеты механизма похищения секретного ключа ЭЦП клиента и его передачи в банк".

При этом, как сообщил в интервью "Компьюленте" исполнительный директор компании "Бифит" Дмитрий Репан, компания "ЛАН Крипто" собиралась использовать найденную дыру в своих целях, но "Бифит" не согласился на их условия.

"Нам предложили: они молчат, а мы взамен ставим в свои программы их криптографию, причем, эксклюзивно. - сообщил Репан. - Я им сказал: "Все, на что я готов, это встроить Вашу криптографию вместе со всеми другими". Ведь у нас есть банки, которые хотят другую защиту. Причем, если бы цены у "ЛАН Крипто" были по 1-5 долл. за подпись, а у них цены то - по 70-100 долл. за подпись. Они не раскрыли нам никаких технических моментов, не сказали даже, на что была направлена атака".

Видимо, после этого отказа "ЛАН Крипто" и решила предать огласке информацию о дыре в защите iBank. В предупреждении на сайте "ЛАН Крипто" говорится:

"Реакция разработчиков на сообщенную им информацию о фатальной ошибке в программе подписи – попытка ее «потихоньку» заменить наскоро залатанной версией той же программы – в данной ситуации не адекватна. Это делает банк полностью беззащитным перед возможным отказом клиента от любого электронного платежа за период применения старой программы и, что более серьезно, до замены его ключа подписывания. С другой стороны, клиент оказывается полностью беззащитным перед возможностью восстановления его ключа подписывания по любому документу, подписанному старой программой".

Обсудить в форуме (Сообщений : 10)

ССЫЛКИ ПО ТЕМЕ
"Бифит"
"РусКрипто"
"ЛАН Крипто"
Осторожно! Подпись недействительна. - ЛАН Крипто, 15.08.01
Взломана система интернет-банкинга "Бифит" - CNews, 15.08.01
Интервью с исполнительным директором фирмы "Бифит" о взломе системы iBank - Компьюлента, 15.08.01

МАТЕРИАЛЫ ПО ТЕМЕ
Дума приняла законопроект об электронной подписи - 07.06.01
По развитию электронной коммерции Россия занимает 36 место из 47 - 16.05.01
Правительство РФ разрабатывает программу пятилетки электронной торговли - 26.01.01
При Госдуме создан специальный комитет по ЭЦП - 18.01.01
Депутаты Госдумы ждут закона об электронной подписи только до декабря - 22.11.00
"Альфа-Банк" выпускает виртуальную карту для покупок в Интернете - 31.10.00
В Рунете разработан единый стандарт обмена коммерческой информацией - 13.10.00
Сбербанк вышел на рынок интернет-платежей - 22.09.00


Союз Журналистов

ПРЕСС-РЕЛИЗЫ
Yellow NewsPillow
Возрождение легендарной NewsPillow

АИСТ
Стартует дилерская программа ASP-сервиса SiteManager для веб-студий

Caravan
Караван отменяет все регистрационные платежи на виртуальном хостинге и на размещение физических серверов (Colocation)

Экспресс-Интернет
Система управления сайтом для Веб-студий, а не для Владельцев сайтов. Экспресс-Интернет.

"Логика Бизнеса"
Мария Каменнова вошла в TOP-100 отечественной ИТ-индустрии

Copyright © 2000-2002 Нетоскоп
Информация о сайте

Hosted by uCoz