<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: Уразливості в Приват24 (версія для Facebook)</title>
	<link>http://websecurity.com.ua/4611/</link>
	<description></description>
	<pubDate>Mon, 06 Apr 2026 23:40:31 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4611/#comment-339256</link>
		<pubDate>Sat, 23 Oct 2010 13:16:45 +0000</pubDate>
		<guid>http://websecurity.com.ua/4611/#comment-339256</guid>
					<description>Андрей, в своих описаниях уязвимостей на Full-disclosure и здесь в комментариях, ты достаточно детально описал проблемы с безопасностью в Приват24. Так что эти публикации, а также твои публикации на форуме pravda.com.ua, должны привлечь внимание ПриватБанка к дырам на своих сайтах и в своих сервисах :-). Дабы они исправили эти дыры, как это они сделали в случае &lt;a href="/4614/" rel="nofollow"&gt;уязвимости в LiqPAY&lt;/a&gt; (раз в LP они исправили, то есть вероятность, что и в П24 займутся исправлением).

Кстати, касательно этих дыр в П24 есть один важный момент, на который я сразу же обратил внимание. В системе П24 смс-ки приходят после каждых финансовых транзакций (как и в LiqPAY при отправке, а также при приёме если включена опция уведомлять получателя). Ты писал, что после привязки счёта П24 к аккаунту в FB более не приходят смс-ки. А уведомления при транзакциях (как это есть в обычном П24) также не приходят? Если так, то это позволит полностью скрытно манипулировать финансами на счётах пользователя.</description>
		<content:encoded><![CDATA[<p>Андрей, в своих описаниях уязвимостей на Full-disclosure и здесь в комментариях, ты достаточно детально описал проблемы с безопасностью в Приват24. Так что эти публикации, а также твои публикации на форуме pravda.com.ua, должны привлечь внимание ПриватБанка к дырам на своих сайтах и в своих сервисах <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> . Дабы они исправили эти дыры, как это они сделали в случае <a href="/4614/" rel="nofollow">уязвимости в LiqPAY</a> (раз в LP они исправили, то есть вероятность, что и в П24 займутся исправлением).</p>
<p>Кстати, касательно этих дыр в П24 есть один важный момент, на который я сразу же обратил внимание. В системе П24 смс-ки приходят после каждых финансовых транзакций (как и в LiqPAY при отправке, а также при приёме если включена опция уведомлять получателя). Ты писал, что после привязки счёта П24 к аккаунту в FB более не приходят смс-ки. А уведомления при транзакциях (как это есть в обычном П24) также не приходят? Если так, то это позволит полностью скрытно манипулировать финансами на счётах пользователя.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4611/#comment-338907</link>
		<pubDate>Tue, 19 Oct 2010 21:34:05 +0000</pubDate>
		<guid>http://websecurity.com.ua/4611/#comment-338907</guid>
					<description>&lt;blockquote&gt;Создать фальшивый счет, украсть телефон&lt;/blockquote&gt;
&lt;strong&gt;Надежда&lt;/strong&gt;, там возможны и другие варианты атак, о чём я написал выше.

А касательно атак с использованием социальной инженерии, то Андрей выше довольно детально всё описал. И в определённых условиях, как видно из его описания, атака довольно легко осуществима ;-).</description>
		<content:encoded><![CDATA[<blockquote><p>Создать фальшивый счет, украсть телефон</p></blockquote>
<p><strong>Надежда</strong>, там возможны и другие варианты атак, о чём я написал выше.</p>
<p>А касательно атак с использованием социальной инженерии, то Андрей выше довольно детально всё описал. И в определённых условиях, как видно из его описания, атака довольно легко осуществима <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> .
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4611/#comment-338904</link>
		<pubDate>Tue, 19 Oct 2010 20:57:07 +0000</pubDate>
		<guid>http://websecurity.com.ua/4611/#comment-338904</guid>
					<description>&lt;blockquote&gt;Небольшое уточнение - под угрозой ВСЕ пользователи Приват24.&lt;/blockquote&gt;
&lt;strong&gt;Андрей&lt;/strong&gt;, это понятно. Это видно из твоего описания уязвимости (на Full-disclosure). Но т.к. уязвимость имеется в Facebook-версии П24 и наиболее подвержены именно пользователи этой версии, то в своей новости я сделал больший акцент именно на Facebook-версию П24.

&lt;blockquote&gt;Суть в чем - в версии для ФейсБука не надо статический пароль Приват24 - только СМС код.&lt;/blockquote&gt;
Т.е. тот же подход, что и в LiqPAY. И то, что таким образом обходится статический пароль - это понятно и ты справедливо на это обратил внимание. При этом динамические пароли на LiqPAY позиционируются Приватом как "убер-секюрный" метод авторизации, то они применили этот метод в Приват24 для Facebook.

И поэтому совершенно очевидно, что они не заметили никаких проблем в этом и проигнорировали твои уведомления. Т.к. для них это норма вещей. И пользователи LiqPAY также спокойно с этим методом работают и живут себе, горя не зная :-). Т.е. отношение Привата к авторизации по OTP через sms совершенно понятна. И здесь имеет место использования фишинга - что в случае Приват24 для Facebook, что в случае LiqPAY - т.к. будет необходима социальная инженерия (в той или иной форме). Поэтому разные люди могу по разному расценивать данную уязвимость - кто-то будет считать это дырой, а кто-то нет.

Получить физический доступ к мобиле или обманным путём заставить жертву назвать sms-код от Приват24/LiqPAY - это всё относится к социальной инженерии (и не все это будут считать уязвимостю). А вот в случае Приват24 для Facebook (П24-F) я вижу возможность проведения атак вообще без использования социальной инженерии.

Поэтому и обратил внимание на больший риск именно пользователей П24-F. Т.к. после подключения пользователем П24-F к своему аккаунту своего счёта в П24, нападающему нужно будет лишь получить доступ к его аккаунту. Для чего можно будет использовать многочисленные дыры на Facebook, а о таких я писал, в том числе сам находил такие, и дырявость данной соцсети хорошо известна.</description>
		<content:encoded><![CDATA[<blockquote><p>Небольшое уточнение - под угрозой ВСЕ пользователи Приват24.</p></blockquote>
<p><strong>Андрей</strong>, это понятно. Это видно из твоего описания уязвимости (на Full-disclosure). Но т.к. уязвимость имеется в Facebook-версии П24 и наиболее подвержены именно пользователи этой версии, то в своей новости я сделал больший акцент именно на Facebook-версию П24.</p>
<blockquote><p>Суть в чем - в версии для ФейсБука не надо статический пароль Приват24 - только СМС код.</p></blockquote>
<p>Т.е. тот же подход, что и в LiqPAY. И то, что таким образом обходится статический пароль - это понятно и ты справедливо на это обратил внимание. При этом динамические пароли на LiqPAY позиционируются Приватом как &#8220;убер-секюрный&#8221; метод авторизации, то они применили этот метод в Приват24 для Facebook.</p>
<p>И поэтому совершенно очевидно, что они не заметили никаких проблем в этом и проигнорировали твои уведомления. Т.к. для них это норма вещей. И пользователи LiqPAY также спокойно с этим методом работают и живут себе, горя не зная <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> . Т.е. отношение Привата к авторизации по OTP через sms совершенно понятна. И здесь имеет место использования фишинга - что в случае Приват24 для Facebook, что в случае LiqPAY - т.к. будет необходима социальная инженерия (в той или иной форме). Поэтому разные люди могу по разному расценивать данную уязвимость - кто-то будет считать это дырой, а кто-то нет.</p>
<p>Получить физический доступ к мобиле или обманным путём заставить жертву назвать sms-код от Приват24/LiqPAY - это всё относится к социальной инженерии (и не все это будут считать уязвимостю). А вот в случае Приват24 для Facebook (П24-F) я вижу возможность проведения атак вообще без использования социальной инженерии.</p>
<p>Поэтому и обратил внимание на больший риск именно пользователей П24-F. Т.к. после подключения пользователем П24-F к своему аккаунту своего счёта в П24, нападающему нужно будет лишь получить доступ к его аккаунту. Для чего можно будет использовать многочисленные дыры на Facebook, а о таких я писал, в том числе сам находил такие, и дырявость данной соцсети хорошо известна.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: TAG</title>
		<link>http://websecurity.com.ua/4611/#comment-338888</link>
		<pubDate>Tue, 19 Oct 2010 16:24:03 +0000</pubDate>
		<guid>http://websecurity.com.ua/4611/#comment-338888</guid>
					<description>Надежда - по шагам:
Вы желаете знать куда ходит муж (налево ли) или сколько получает сотрудник. 

Регаетесь под фальшивым именем в Фейсбуке (2 минуты затраты времени). 
Берете телефон у мужа (или сотрудника) и держа мобилу в руках - вводите ее номер в Приват24 (версия под Фейсбук).
Получаете код в СМСке (30 секунд затраты)
Вводите его в том приложении. 
Возвращаете телефон.

Все!  Затраты на все - аж 5 минут от силы. 
Результат? Вы видите все последние выписки и все балансы по картам человека в любое время.

Причем ни ПИН кода (чтобы сходить в банкомат) ни пароля от обычного Приват24 вам не потребовалось! 

Вот!  

Если что не понятно - уточняйте</description>
		<content:encoded><![CDATA[<p>Надежда - по шагам:<br />
Вы желаете знать куда ходит муж (налево ли) или сколько получает сотрудник. </p>
<p>Регаетесь под фальшивым именем в Фейсбуке (2 минуты затраты времени).<br />
Берете телефон у мужа (или сотрудника) и держа мобилу в руках - вводите ее номер в Приват24 (версия под Фейсбук).<br />
Получаете код в СМСке (30 секунд затраты)<br />
Вводите его в том приложении.<br />
Возвращаете телефон.</p>
<p>Все!  Затраты на все - аж 5 минут от силы.<br />
Результат? Вы видите все последние выписки и все балансы по картам человека в любое время.</p>
<p>Причем ни ПИН кода (чтобы сходить в банкомат) ни пароля от обычного Приват24 вам не потребовалось! </p>
<p>Вот!  </p>
<p>Если что не понятно - уточняйте
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Надежда Б.</title>
		<link>http://websecurity.com.ua/4611/#comment-338859</link>
		<pubDate>Tue, 19 Oct 2010 07:39:57 +0000</pubDate>
		<guid>http://websecurity.com.ua/4611/#comment-338859</guid>
					<description>Создать фальшивый счет, украсть телефон, и притом что приложение тянет всю инфу об экаунте... Слишком притянуто за уши, проще карту у друга взять и бегом в банкомат.</description>
		<content:encoded><![CDATA[<p>Создать фальшивый счет, украсть телефон, и притом что приложение тянет всю инфу об экаунте&#8230; Слишком притянуто за уши, проще карту у друга взять и бегом в банкомат.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: TAG</title>
		<link>http://websecurity.com.ua/4611/#comment-338741</link>
		<pubDate>Mon, 18 Oct 2010 01:56:39 +0000</pubDate>
		<guid>http://websecurity.com.ua/4611/#comment-338741</guid>
					<description>Небольшое уточнение - под угрозой ВСЕ пользователи Приват24.

Потому как фальший аккаунт в Фейсбук создать и связать с номером телефона (а как результат и всем картами-счетами в ПриватБанка этого человека) можно используя код из СМСки с телефона любого пользователя обычного Приват24.

Суть в чем - в версии для ФейсБука не надо статический пароль Приват24 - только СМС код. 
В результате доступ к любым выписками и небольшим платежам за мобильный можно получить.</description>
		<content:encoded><![CDATA[<p>Небольшое уточнение - под угрозой ВСЕ пользователи Приват24.</p>
<p>Потому как фальший аккаунт в Фейсбук создать и связать с номером телефона (а как результат и всем картами-счетами в ПриватБанка этого человека) можно используя код из СМСки с телефона любого пользователя обычного Приват24.</p>
<p>Суть в чем - в версии для ФейсБука не надо статический пароль Приват24 - только СМС код.<br />
В результате доступ к любым выписками и небольшим платежам за мобильный можно получить.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/4611/#comment-338686</link>
		<pubDate>Sun, 17 Oct 2010 13:00:22 +0000</pubDate>
		<guid>http://websecurity.com.ua/4611/#comment-338686</guid>
					<description>&lt;strong&gt;Сократ&lt;/strong&gt;

У Привата есть люди отвечающие на английском, в частности в чате и на форуме LiqPAY. Но в данном же случае ему отвечали (по телефону) представители ПБ на русском. Сам Андрей уведомил их явно также по русски. Так что пусть тебя не вводит в заблуждение текст описания уязвимостей на английском.

Он написал письмо на английском лишь для секюрити рассылки, которой является Full-disclosure (а ранее в этом году он уже писал письмо в Bugtraq по поводу LiqPAY, о чём я также вскоре напишу). Это западные секюрити рассылки и они ведутся на английском. Поэтому и текст письма написан по английски.

Данные уязвимости реальны (как и ранее описанная Андреем уязвимость в LiqPAY). Сам я не пользуюсь Фейсбуком и П24 для Фейсбука, но немного использую П24, поэтому из своего опыта точно знаю, что он не уязвим, так что проблема касается только версии для Фейсбука. А из общения с ним касательно данных уязвимостей, я удостоверился в их реалистичности (и дыра связанная с SMS идентична дыре в LiqPAY).</description>
		<content:encoded><![CDATA[<p><strong>Сократ</strong></p>
<p>У Привата есть люди отвечающие на английском, в частности в чате и на форуме LiqPAY. Но в данном же случае ему отвечали (по телефону) представители ПБ на русском. Сам Андрей уведомил их явно также по русски. Так что пусть тебя не вводит в заблуждение текст описания уязвимостей на английском.</p>
<p>Он написал письмо на английском лишь для секюрити рассылки, которой является Full-disclosure (а ранее в этом году он уже писал письмо в Bugtraq по поводу LiqPAY, о чём я также вскоре напишу). Это западные секюрити рассылки и они ведутся на английском. Поэтому и текст письма написан по английски.</p>
<p>Данные уязвимости реальны (как и ранее описанная Андреем уязвимость в LiqPAY). Сам я не пользуюсь Фейсбуком и П24 для Фейсбука, но немного использую П24, поэтому из своего опыта точно знаю, что он не уязвим, так что проблема касается только версии для Фейсбука. А из общения с ним касательно данных уязвимостей, я удостоверился в их реалистичности (и дыра связанная с SMS идентична дыре в LiqPAY).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Сократ</title>
		<link>http://websecurity.com.ua/4611/#comment-338679</link>
		<pubDate>Sun, 17 Oct 2010 10:58:05 +0000</pubDate>
		<guid>http://websecurity.com.ua/4611/#comment-338679</guid>
					<description>Сильно сомневаюсь что приват отвечал по английски!
100% утка, либо высосано из пальца.</description>
		<content:encoded><![CDATA[<p>Сильно сомневаюсь что приват отвечал по английски!<br />
100% утка, либо высосано из пальца.
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
