🟡 Обещал написать про новый раунд загона контингента в «национальный мессенджер MAX», и вот — пишу: да,
https://vk.company/ru/press/releases/12305/ и я сейчас подробно объясню, почему.
Смотрите: чтобы перехватить SMS и получить доступ к банковскому приложению, злоумышленнику нужно или сделать незаконную копию SIM-карты, или снять данные на уровне оператора сотовой связи, или выдурить код у жертвы. Первое и вторе требует соучастия со стороны сотрудников оператора связи, довольно быстро определяется и оставляет следы, по которым преступника можно найти. Сложно и рискованно, короче. Третье — ну все уже стреляные воробьи, в общем-то. «Код из SMS» диктовать всех уже почти отучили.😁
С системными push еще сложнее, там нужно уже иметь своих людей либо прямо в банке (и их немного, т.е., следователи сразу знают, куда идти), либо в Google или Apple. Именно поэтому эти способы достаточно безопасны. Не идеально, но достаточно.
Что получается с «национальным мессенджером MAX»? На первый взгляд, сделано всё, чтобы даже угон сессии (не перехватывая аккаунта целиком) не создаст угрозу, потому что эти коды должны доставляться только на доверенное устройство, и если этим устройством назначен ваш телефон, то преступник, получивший доступ к вашему аккаунту (стандартным способом, так же, как угоняют аккаунты в телеграм) их попросту не увидит. Казалось бы, всё нормально?
Но есть нюанс: все сообщения by design сначала попадают в незашифрованном виде на сервер, для проверки надзором (согл. ст. 10.1 Федерального закона № 149-ФЗ «Об информации...»). Фактически, пользователям предлагается безгранично доверять неопределенному множеству сотрудников с неограниченными полномочиями. Разумеется, эта схема не может быть безопасной по определению.
Количество всяких оперов нескольких «силовых органов» сразу, которые могут просто по службе заглянуть прямо в эти серверы — никакому количественному учету не поддается, не говоря уже про их полнейшую бесконтрольность и ненаказуемость в принципе. И достаточно одного продажного «оборотня в погонах» (гы) где-нибудь в Урюпинске, чтобы злоумышленники получили запрошенный пользователями код вместо пользователя — в любом регионе и в любое время. А таких оборотней будет не один, не два и даже не двести. Исходя из исторического опыта и практики, нет оснований для хотя бы минимального оптимизма в этом вопросе.
Да, я параноик. Особенно, когда про деньги. 😉
Что делать: Завести отдельный номер для идентификации в банках (привязать его к аккаунтам), и разумеется, никакого MAX именно на этом номере быть не должно. В этих случаях банки и другие конторы, требующие второго фактора, пока еще будут обязаны использовать нормальные SMS. Достаточно даже второй сим-карты в том же самом телефоне.
#безопасность
P. S. Если у сервиса есть возможность использовать в качестве второго фактора https://ru.wikipedia.org/wiki/TOTP , то сделайте это прямо сейчас. Взлома этой системы пока не существует. К сожалению, банки почему-то эту опцию не предлагают, но вот на те же, прости господи, «Госуслуги» — с помощью TOTP заходить пока можно.👈
P. P. S. Собственно, атака на банковские коды через MAX возможна и по https://vklader.ru/bank-scam/maxx/.