23% проверенных сайтов банков позволяют осуществить MitM атаку на своих клиентов.
В этой заметке я хотел бы рассказать о небольшом исследовании, которое решил посвятить онлайн-банкингу в России. А точнее его безопасности. Ни для кого не секрет, что хакеры часто используют публичные точки доступа для перехвата трафика и сбора конфиденциальных данных. Атака «человек посередине» очень опасна, поскольку позволяет в некоторых случаях похитить данные, передаваемые по зашифрованному соединению. Успех подобной атаки зависит от различных факторов, главным их которых является небезопасная настройка web-сервера. Злоумышленник может использовать слабую конфигурацию SSL/TLS протокола для перехвата и расшифровки данных, передаваемых по защищенному соединению. Существует множество атак, от которых можно защититься только с помощью правильно настроенного web-сервера.
Методика исследования
Для исследования были взяты ТОП-50 банков в РФ по рейтингу сайта banki.ru за прошлый месяц. Каждый сайт был проверен бесплатными онлайн-инструментами для тестирования надежности SSL-подключения от компаний High-Tech Bridge и Qualys .
Сайты, которые не поддерживают HTTPS или не имеют в наличии личного кабинета пользователя, были исключены из списка.
Результаты исследования
Банк |
Адрес сайта |
HTB |
Qualys |
Сбербанк России |
https://www.sberbank.ru |
A+ |
A |
Газпромбанк |
A |
A- | |
ВТБ 24 |
A+ |
A | |
ФК Открытие |
A |
A | |
Россельхозбанк |
B |
A- | |
Альфа-Банк |
A+ |
A | |
|
A+ |
A | |
Банк Москвы |
C |
F | |
Национальный Клиринговый Центр |
https://bclient.nkcbank.ru |
F |
F |
ЮниКредит Банк |
A- |
B | |
https://www.unicreditbank.ru (193.193.173.89:443) |
C+ |
C | |
Промсвязьбанк |
A- |
A- | |
Московский Кредитный Банк |
A+ |
A+ | |
Райффайзенбанк |
A |
С | |
Росбанк |
A+ |
A | |
F |
C | ||
Бинбанк |
A |
A | |
C |
B | ||
Ханты-Мансийский банк Открытие |
C |
B | |
F |
C | ||
Банк «Санкт-Петербург» |
A+ |
A- | |
АБ Россия |
B+ |
C | |
Ак Барс |
B- |
B | |
B- |
B | ||
Совкомбанк |
A+ |
A+ | |
https://www.faktura.ru (194.85.126.1:443) |
A |
A | |
Русский Стандарт |
A- |
B | |
https://online.rsb.ru (94.67.29.186:443) |
A- |
B | |
Московский Областной Банк |
B+ |
A- | |
Ситибанк |
A | B | |
Рост Банк |
https://cyber.rostbank.ru | C+ |
B |
Связь-Банк |
A |
A | |
Нордеа Банк |
A |
A | |
Банк Уралсиб |
A+ |
A | |
Уральский Банк Реконструкции и Развития | A+ |
A+ | |
Национальный Банк «Траст» |
A+ |
A+ | |
МДМ Банк |
A+ |
A | |
Югра |
A+ |
A | |
СМП Банк |
A+ |
A- | |
Зенит |
A |
A- | |
Глобэкс |
F |
F | |
Новикомбанк |
F |
C | |
Хоум Кредит Банк |
A |
B | |
Внешпромбанк |
A |
A+ | |
Абсолют Банк |
https://server9.ibank.absolutbank.ru |
B+ |
A- |
Российский Капитал |
B |
C | |
Восточный Экспресс Банк |
F |
C | |
Транскапиталбанк |
F |
F | |
F |
F | ||
F |
F | ||
F |
F | ||
Московский Индустриальный Банк |
B+ |
B | |
Возрождение |
B+ |
C | |
Татфондбанк |
С |
F | |
МТС Банк |
https://personalbank.ru/ |
F |
C |
ОТП Банк |
A |
A- | |
РосЕвроБанк |
F |
F | |
ДельтаКредит | A | А |
Результаты двух различных сервисов сканирования немного различаются в следствие различных подходов к оцениванию SSL-соединения.
Итоги
Самую высокую оценку A+ согласно обоим сканерам получили следующие банки:
Оценку не ниже A- по результатам сканирования двумя сканерами получили также следующие банки:
Также удовлетворяют требованиям безопасности с некоторыми оговорками следующие банки:
Общая картина выглядит таки образом:
По итогам тестирования 23% проверенных сайтов получили оценку F, что говорит о небезопасных настройках или наличии уязвимостей, позволяющих осуществить MitM атаку на клиентов банков. При этом, требованиям PCI DSS соотвествуют менее 42% проверенных сайтов.
Сайты больше половины проверенных сайтов банков (56%) являются безопасными для использования в общественных сетях.
Автор: Денис Терентьев
Храним важное в надежном месте