23% проверенных сайтов банков позволяют осуществить MitM атаку на своих клиентов.
В этой заметке я хотел бы рассказать о небольшом исследовании, которое решил посвятить онлайн-банкингу в России. А точнее его безопасности. Ни для кого не секрет, что хакеры часто используют публичные точки доступа для перехвата трафика и сбора конфиденциальных данных. Атака «человек посередине» очень опасна, поскольку позволяет в некоторых случаях похитить данные, передаваемые по зашифрованному соединению. Успех подобной атаки зависит от различных факторов, главным их которых является небезопасная настройка web-сервера. Злоумышленник может использовать слабую конфигурацию SSL/TLS протокола для перехвата и расшифровки данных, передаваемых по защищенному соединению. Существует множество атак, от которых можно защититься только с помощью правильно настроенного web-сервера.
Методика исследования
Для исследования были взяты ТОП-50 банков в РФ по рейтингу сайта banki.ru за прошлый месяц. Каждый сайт был проверен бесплатными онлайн-инструментами для тестирования надежности SSL-подключения от компаний High-Tech Bridge и Qualys.
Сайты, которые не поддерживают HTTPS или не имеют в наличии личного кабинета пользователя, были исключены из списка.
Результаты исследования
|
Банк |
Адрес сайта |
HTB |
Qualys |
|
Сбербанк России |
https://www.sberbank.ru |
A+ |
A |
|
Газпромбанк |
A |
A- | |
|
ВТБ 24 |
A+ |
A | |
|
ФК Открытие |
A |
A | |
|
Россельхозбанк |
B |
A- | |
|
Альфа-Банк |
A+ |
A | |
|
|
A+ |
A | |
|
Банк Москвы |
C |
F | |
|
Национальный Клиринговый Центр |
https://bclient.nkcbank.ru |
F |
F |
|
ЮниКредит Банк |
A- |
B | |
|
https://www.unicreditbank.ru (193.193.173.89:443) |
C+ |
C | |
|
Промсвязьбанк |
A- |
A- | |
|
Московский Кредитный Банк |
A+ |
A+ | |
|
Райффайзенбанк |
A |
С | |
|
Росбанк |
A+ |
A | |
|
F |
C | ||
|
Бинбанк |
A |
A | |
|
C |
B | ||
|
Ханты-Мансийский банк Открытие |
C |
B | |
|
F |
C | ||
|
Банк «Санкт-Петербург» |
A+ |
A- | |
|
АБ Россия |
B+ |
C | |
|
Ак Барс |
B- |
B | |
|
B- |
B | ||
|
Совкомбанк |
A+ |
A+ | |
|
https://www.faktura.ru (194.85.126.1:443) |
A |
A | |
|
Русский Стандарт |
A- |
B | |
|
https://online.rsb.ru (94.67.29.186:443) |
A- |
B | |
|
Московский Областной Банк |
B+ |
A- | |
|
Ситибанк |
A | B | |
|
Рост Банк |
https://cyber.rostbank.ru | C+ |
B |
|
Связь-Банк |
A |
A | |
|
Нордеа Банк |
A |
A | |
|
Банк Уралсиб |
A+ |
A | |
|
Уральский Банк Реконструкции и Развития | A+ |
A+ | |
|
Национальный Банк «Траст» |
A+ |
A+ | |
|
МДМ Банк |
A+ |
A | |
|
Югра |
A+ |
A | |
|
СМП Банк |
A+ |
A- | |
|
Зенит |
A |
A- | |
|
Глобэкс |
F |
F | |
|
Новикомбанк |
F |
C | |
|
Хоум Кредит Банк |
A |
B | |
|
Внешпромбанк |
A |
A+ | |
|
Абсолют Банк |
https://server9.ibank.absolutbank.ru |
B+ |
A- |
|
Российский Капитал |
B |
C | |
|
Восточный Экспресс Банк |
F |
C | |
|
Транскапиталбанк |
F |
F | |
|
F |
F | ||
|
F |
F | ||
|
F |
F | ||
|
Московский Индустриальный Банк |
B+ |
B | |
|
Возрождение |
B+ |
C | |
|
Татфондбанк |
С |
F | |
|
МТС Банк |
https://personalbank.ru/ |
F |
C |
|
ОТП Банк |
A |
A- | |
|
РосЕвроБанк |
F |
F | |
|
ДельтаКредит | A | А |
Результаты двух различных сервисов сканирования немного различаются в следствие различных подходов к оцениванию SSL-соединения.
Итоги
Самую высокую оценку A+ согласно обоим сканерам получили следующие банки:
Оценку не ниже A- по результатам сканирования двумя сканерами получили также следующие банки:
Также удовлетворяют требованиям безопасности с некоторыми оговорками следующие банки:
Общая картина выглядит таки образом:
По итогам тестирования 23% проверенных сайтов получили оценку F, что говорит о небезопасных настройках или наличии уязвимостей, позволяющих осуществить MitM атаку на клиентов банков. При этом, требованиям PCI DSS соотвествуют менее 42% проверенных сайтов.
Сайты больше половины проверенных сайтов банков (56%) являются безопасными для использования в общественных сетях.
Автор: Денис Терентьев