Взлом, вирусы, уязвимости, ошибки ПО QIWI

Вопросы по работе платежных терминалов в сервисе QIWI
dima@osmp
участник форума
Сообщения: 880
Зарегистрирован: 14 сен 2006, 17:48

Сообщение dima@osmp » 18 ноя 2009, 09:18

Chemical Ali писал(а):Ну как зачем - чтобы всем казалось, что ОСМП сверхзащищенная система и проблем с безопасностью у нее нет.


не нужно казаться. нужно быть.
у ОСМП нет проблем с безопасностью. проблемы с безопасностью есть у вас *)
очень скоро должны объявить о том, что в ближайшем будущем настанет пора начинать готовиться к ожиданию предвкушения лучшей жизни.

Chemical Ali
участник форума
Сообщения: 29
Зарегистрирован: 06 дек 2007, 10:46

Сообщение Chemical Ali » 18 ноя 2009, 16:22

Ну ну, нет у ОСМП проблем с безопасностью. Почему-то вот только для вашей системы вирусы так и прут - сначала крали пароли ещё когда сертификатов не было, потом какая-то зараза гуляла по сети, что поселялась в вин-терминалы и напрочь их опустошала - непонятно тоже что с той заразой - дальше она агентов чистит или заплатку выпустили против нее - возможно и дальше гуляет - но факты скрываются чтобы новых агентов не отпугнуть, теперь вот этот чудо-вирус создающий персоны... Не удивлюсь что для взлома eToken скоро появится что-нибудь.
R21
участник форума
Сообщения: 72
Зарегистрирован: 31 янв 2008, 15:05

Сообщение R21 » 19 ноя 2009, 09:18

еТокен сломать нет возможности.
Yeah, well, I'm gonna go build my own payment system, with blackjack and hookers. In fact, forget the system!
fox
Эксперт
Сообщения: 900
Зарегистрирован: 20 сен 2006, 11:06

Сообщение fox » 19 ноя 2009, 10:49

R21 писал(а):еТокен сломать нет возможности.

сломать можно все, вопрос сколько это будет стоить и соответственно какой доход получить можно от такого взлома
соотвествено в данном случаи проще применить терморектальный криптоанализ чем пытаться поломать саму железку
"Если бы я спросил людей, чего они хотят, они бы попросили более быструю лошадь."

Генри Форд
R21
участник форума
Сообщения: 72
Зарегистрирован: 31 янв 2008, 15:05

Сообщение R21 » 19 ноя 2009, 11:53

fox писал(а):
R21 писал(а):еТокен сломать нет возможности.

сломать можно все, вопрос сколько это будет стоить и соответственно какой доход получить можно от такого взлома
соотвествено в данном случаи проще применить терморектальный криптоанализ чем пытаться поломать саму железку


Я это, в общем, и имел ввиду.
Yeah, well, I'm gonna go build my own payment system, with blackjack and hookers. In fact, forget the system!
Chemical Ali
участник форума
Сообщения: 29
Зарегистрирован: 06 дек 2007, 10:46

Сообщение Chemical Ali » 20 ноя 2009, 05:05

А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..
dima@osmp
участник форума
Сообщения: 880
Зарегистрирован: 14 сен 2006, 17:48

Сообщение dima@osmp » 20 ноя 2009, 08:48

Chemical Ali писал(а):А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..


тото я смотрю вы такой специалист по безопасности...
у етокена встроенный крипто-процессор. ключ хранится внутри, на вход передаются данные, на выходе подпись. ключ никуда не передается, соответственно перехватить его не возможно.
очень скоро должны объявить о том, что в ближайшем будущем настанет пора начинать готовиться к ожиданию предвкушения лучшей жизни.
fox
Эксперт
Сообщения: 900
Зарегистрирован: 20 сен 2006, 11:06

Сообщение fox » 20 ноя 2009, 10:20

Chemical Ali писал(а):А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..

кроме того, может быть я вас удевлю, но сам сертификат не является секретным :)
сам по себе сертификат грубо говоря является оберткой для public ключа

а вот про private ключ dima@osmp чуть выше сказал уже
плюс к тому что в нашем случаи тот же криптопроцессор эти ключ и создает сам внутри eToken
"Если бы я спросил людей, чего они хотят, они бы попросили более быструю лошадь."

Генри Форд
Chemical Ali
участник форума
Сообщения: 29
Зарегистрирован: 06 дек 2007, 10:46

Сообщение Chemical Ali » 20 ноя 2009, 16:42

Ничего не буду отрицать..
Но я просто уверен что есть способ взлома или перехвата еТокен, может дело в цене...
Я просто к тому что чем бы мы не пользовались, будь это сертификат в браузере или еТокен.. на 100% ничего не безопастно:)
fox
Эксперт
Сообщения: 900
Зарегистрирован: 20 сен 2006, 11:06

Сообщение fox » 20 ноя 2009, 21:34

Chemical Ali писал(а):Ничего не буду отрицать..
Но я просто уверен что есть способ взлома или перехвата еТокен, может дело в цене...
Я просто к тому что чем бы мы не пользовались, будь это сертификат в браузере или еТокен.. на 100% ничего не безопастно:)

цена здесь ключевое
"Если бы я спросил людей, чего они хотят, они бы попросили более быструю лошадь."

Генри Форд
WinnGroup
участник форума
Сообщения: 301
Зарегистрирован: 05 июн 2009, 20:26

Сообщение WinnGroup » 20 ноя 2009, 21:53

Chemical Ali писал(а):Ничего не буду отрицать..
Но я просто уверен что есть способ взлома или перехвата еТокен, может дело в цене...
Я просто к тому что чем бы мы не пользовались, будь это сертификат в браузере или еТокен.. на 100% ничего не безопастно:)


Есть безопасная на 100% вычислительная машина, которой не страшны вирусы - счеты. Вспомните фильм?!

P.S. Да уж, в этом разделе очень любят удалять темы и комментарии, которые им не угодны. Лучше бы чаще прислушивались - дельного тут достаточно много проходит.
Гость

Сообщение Гость » 21 ноя 2009, 20:25

fox писал(а):
Chemical Ali писал(а):А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..

кроме того, может быть я вас удевлю, но сам сертификат не является секретным :)
сам по себе сертификат грубо говоря является оберткой для public ключа

а вот про private ключ dima@osmp чуть выше сказал уже
плюс к тому что в нашем случаи тот же криптопроцессор эти ключ и создает сам внутри eToken


все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?
fox
Эксперт
Сообщения: 900
Зарегистрирован: 20 сен 2006, 11:06

Сообщение fox » 21 ноя 2009, 20:55

Kartorg писал(а):Тогда посоветуйте, как е-токен на макинтош установить


дрова для мас, только не ставил сам не разу пока

Kartorg писал(а):и где для него взять обзервер?

собирали как то под мас, работал но требовал небольшой доточки
может быть получиться 0.14 сделать версию для мас
"Если бы я спросил людей, чего они хотят, они бы попросили более быструю лошадь."

Генри Форд
Гость

Сообщение Гость » 23 ноя 2009, 09:26

fox писал(а):
Kartorg писал(а):и где для него взять обзервер?

собирали как то под мас, работал но требовал небольшой доточки
может быть получиться 0.14 сделать версию для мас

супер. буду ждать/ мас это выход/задолбали кони
dima@osmp
участник форума
Сообщения: 880
Зарегистрирован: 14 сен 2006, 17:48

Сообщение dima@osmp » 23 ноя 2009, 09:48

Kartorg писал(а):все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?


у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
я плюнул на это дело - держу пока сертификат в системном хранилище. говорят уже новая версия драйверов вышла. надо попробовать - может чтото изменилось.
очень скоро должны объявить о том, что в ближайшем будущем настанет пора начинать готовиться к ожиданию предвкушения лучшей жизни.
Pasha_ZZZ
Эксперт
Сообщения: 1451
Зарегистрирован: 09 ноя 2007, 10:21

Сообщение Pasha_ZZZ » 23 ноя 2009, 10:04

dima@osmp писал(а):у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
Может попробовать под FireFox 3.5.5? Он вроде сам работает с сертификатами, забивая на систему.
Я очень занят: в интернете появилось много новой порнографии, а скачиваться сама по себе она не может. © House M.D.
fox
Эксперт
Сообщения: 900
Зарегистрирован: 20 сен 2006, 11:06

Сообщение fox » 23 ноя 2009, 10:55

Pasha_ZZZ писал(а):
dima@osmp писал(а):у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
Может попробовать под FireFox 3.5.5? Он вроде сам работает с сертификатами, забивая на систему.

может помочь, так как firefox напрямую работает с ключами через pkcs 11
"Если бы я спросил людей, чего они хотят, они бы попросили более быструю лошадь."

Генри Форд
Гость

Сообщение Гость » 26 ноя 2009, 00:35

dima@osmp писал(а):
Kartorg писал(а):все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?


у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
я плюнул на это дело - держу пока сертификат в системном хранилище. говорят уже новая версия драйверов вышла. надо попробовать - может чтото изменилось.

я пока на том же месте,,,,,...
Гость

Сообщение Гость » 26 ноя 2009, 00:35

dima@osmp писал(а):
Kartorg писал(а):все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?


у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
я плюнул на это дело - держу пока сертификат в системном хранилище. говорят уже новая версия драйверов вышла. надо попробовать - может чтото изменилось.

я пока на том же месте,,,,,...
Гость

Сообщение Гость » 26 ноя 2009, 02:01

dima@osmp писал(а):
Джана писал(а):Дим, поясни мне пожалуйста. Меня по банку-клиенту взломали в 1 процессинговом, причем нод32 лицензионный все пропустил. Подскажи мой доступ на ОСМП через е токен. Троян насколько я понял ключ с е токена списать не может? Соответствено можно говорить о некой 100 % защищенности доступа в ОСМП. Вопрос такой, я через свое местного провайдера хочу поставить некую систему VIPNET со встроенным фаерволом.Это даст мне хоть какую то защиту?


однозначного ответа на ваш вопрос нет. принцип здесь скорее другой: спасение утопающих... дальше сами знаете. мы только можем дать вам спасательный круг, жилет и чтото еще там чем нужно воспользоваться чтобы не утонуть. для того чтобы гарантировать защиту, вы должны понимать от чего вы собственно защищаетесь. понимая стратегию действия воров, вы сами поймете как защищаться или сможете задать правильные вопросы специалистам.

Хищение авторизационных данных это наиболее очевидный и распространенный способ "взлома". Злоумышленник изготавливает троянскую программу, которая попадая на компьютер жертвы, ищет на нем ключи доступа к нужной системе. Обычно такие трояны ищут ключи сразу от множества систем и пересылают их злоумышленнику. Етокен гарантирует на 100% невозможность считывания из него закрытого ключа. Это означает ровно следующее: никто и никаким способом не сможет украсть ваш закрытый ключ программным способом. Если вы храните авторизационные ключи не на етокене, то вы находитесь в зоне риска для троянских программ, ворующих эти данные.

Другой менее очевидный способ, но тоже достаточно распространенный. Это т.н. "автозалив", когда троянская программа пишется специально под конкретную систему с совершенно конкретной целью. обычно это воровство денег. Работает она примерно так: спокойно висит в памяти и следит за вашими действиями в броузере. Как только вы заходите на нужный сайт, авторизуетесь, броузер полачает доступ в систему. После этого троянская программа в фоновом режиме имитирует обычную работу пользователя и выполняет нужные злоумышленнику действия. Например делает денежный перевод в банк-клиенте. Надеюсь понятно объяснил. Теоретически от автозалива тоже можно полностью защититься. Мы сейчас над этим работаем.

Эти два способа наиболее характерны при атаках на клиентов всех платежных систем и банков. Есть другие способы, но они более специфичны для конкретных систем. Для нашей системы характерны еще такие способы атаки:

- анализ трафика на прокси серверах с целью перехвата авторизационных данных. от этого мы защищены на 100%, так как передаваемые по сети пакеты содержат только подписи из которых невозможно получить авторизационные данные.

- хищение авторизационных данных из терминалов. от этого нет гарантированной защиты. есть только меры предосторожности, повышающие защиту в виде правил компьютерной гигиены, установки лимита платежей на точку и привязки к серийнику.

- утечка информации от сотрудников. это одно из самых слабых мест. люди склонны доверять и это часто подводит. я сам лично разбирался в трех таких случаях и каждый раз видел глубокое разочарование руководителя, когда сотрудника выводили на чистую воду. обычно это персонажи, пользовавшиеся очень большим доверием у руководства.
И напоследок:
Воровство денег из платежных систем и банков - достаточно серьезные и развитый бизнес с большим оборотом денег и вовлеченностью серьезных людей. Это не случайные люди, решившие от безделья написать трояна и украсть ваш пароль. Это предприниматели, целенаправленно работающие на похищение денег. В этой сфере работает огромное количество очень умных и хитрых людей, которые проводят огромное количество времени, изобретая новые способы воровства. Наивно полагать, что установка NOD32 последней версии поможет вам сколь либо серьезно защититься от изощренных умов вирусописателей с многолетним опытом.

Дима! Я предлагаю самой пока еще уважаемой ПС сменить технологию противодействия взлому. Вместо пассивного наблюдения и констатации фактов поутру - активное противодействие жуликам необходимо начинать сразу по ходу взлома. Зуб даю, что ваши СБ-шники все видят, но поскольку "тырят" не у них и не у их хозяев, они за это не несут никакой ответственности...Они даже не чешутся. Отлов жуликов инициирует пострадавший по мере обнаружения хищения и как правило очень поздно. Обращается к куратору и тот потихоньку начинает закрывать вновь созданные жуликами персоны и вэб-терминалы... Идти по следу денег и звонить в сб контор их получателей... Хватит прятать голову в песок. На реагирование у пс есть всего 3 часа и никто другой кроме вас дилерам не сможет помочь! Если вы не будете защищать своих агентов - обворованные рано или поздно поднимут огромный шум и вам прийдется начать принимать участие в их судьбе и стать на их защиту.... Вами должна быть выработана процедура взаимодействиями с сб-шниками Яндекса и увеличивать сроки карантина подозрительных транзакций до суток или двух... Ребята из управления К готовы помочь найти жуликов, но для этого нужно быстро открыть уголовное дело и зарядить следственный комитет. Только вы сможете подсказать обворованному, как это быстро сделать, возможно даже, кому и скока дать, заинтересовать всю цепочку право- охранителей. Меры предпринятые быстро позволят спасти больше денег дилеров и из этой суммы дилеры с вами рассчитаются... Да и самой ПС пора потратить на защиту дилеров пару злотых. Не все же только барыши подсчитывать... Прости, если резко. Но накипело... Сам готов посодействовать всем, чем смогу:)

Вернуться в «Терминалы Киви (Qiwi)»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей