Стелс-патч №5: Превентивный удар по корпоративному трюку «Мы сами это знали» и анатомия финтех-молчания

Здравствуйте, Станислав Близнюк и притихшая на выходных ИТ-вертикаль Т-Банка.На связи снова КиберДед с Урала — Игорь Чернов, пасечный аналитик (ник ssmel на платформе BI.ZONE Bug Bounty).

Пока дежурная смена вашего SOC судорожно пересылает в рабочих чатах мой технический Proof of Concept (PoC) каскадного DoS-коллапса ядра Oracle, отправленный в тикет в субботу ночью, я решил спуститься с печи и зафиксировать на vc.ru еще одну уязвимость. На этот раз — не в коде СУБД, а в стандартной бизнес-логике корпоративного менеджмента.

Мы поговорим о классическом трюке, который ИТ-гиганты включают каждый раз, когда одинокий исследователь с уральской пасеки припирает их к стенке неопровержимыми математическими выкладками. Этот трюк называется: «Ой, а мы сами это только что поняли и как раз катили патч».

Хронология Стелс-патча №4: Время, которое нельзя стереть

Давайте зафиксируем таймштампы в открытом пространстве, чтобы ни у кого не возникло соблазна переписать логи в базе данных «Бизона»:

  • 21 августа 2026 года, 00:10 — на платформе BI.ZONE Bug Bounty мною официально зарегистрирован тикет по критическому обходу верификации ЕСИА (Госуслуги) на альтернативном эндпоинте реквизитов при микро-транзакциях. Статус: High (8.3 балла по CVSS).
  • 22 августа 2026 года, 02:45 — в тикет дослан сверхподробный пошаговый код на PL/SQL, моделирующий Session Pool Exhaustion, UNDO Tablespace Bloat и каскадные Deadlocks (ORA-00060), которые намертво вешают всю вашу финансовую инфраструктуру за считанные минуты.

А теперь перейдем к прогнозу их ответа, который ваши триажеры, скорее всего, лениво дописывают, попивая кофе в понедельник утром.

Сценарий «Закрытого дубликата»: Как работает корпоративное лукавство

Я слишком хорошо знаю, как устроены крупные экосистемы. Признать публично, что пенсионер-пчеловод за 4 месяца изучения программирования с нуля нашел сквозную дыру в финтех-ядре, которую годами не видели сотни штатных синьоров на гигантских окладах — это тяжелейший удар по корпоративному самолюбию.

Поэтому в понедельник-вторник в тикете ssmel на Бизоне с высокой долей вероятности разыграют стандартную карту под названием «Duplicate»:

«Уважаемый исследователь! Спасибо за ваш отчет. Но наше внутреннее подразделение ИБ как раз проводило плановый аудит этого альтернативного эндпоинта и обнаружило данную особенность бизнес-логики еще в прошлую пятницу. В данный момент наши инженеры уже тестируют исправление. Ваш тикет закрывается без выплаты вознаграждения, так как мы сами об этом знали».

Ребята, этот номер не пройдет. Если бы вы знали об этой дыре в пятницу, этот эндпоинт был бы мгновенно деактивирован, потому что оставлять работающий шлюз в обход ЕСИА при угрозе DoS-атаки стратегического уровня — это либо должностное преступление, либо полная профнепригодность.

Почему «Мы сами поняли» — это технический абсурд

Если Т-Банк попытается заявить, что они сами всё понимали, им придется ответить ИТ-сообществу на три простых вопроса:

  1. Где логи превентивного мониторинга? Если вы знали про уязвимость, почему ваша СУБД Oracle не зафиксировала аномальный рост сессий и не выдала алерты до моего репорта?
  2. Почему уязвимость не была изолирована в ручном режиме? Закрыть альтернативный эндпоинт на шлюзе — задача для дежурного админа на 5 минут. Но тикет провисел в статусе «Новый» все выходные, пока КиберДед не выкатил под него готовый деструктивный PoC.
  3. Где коммиты в репозитории до 21 августа? Архитектура Git не умеет врать. Любая попытка подделать дату фиксации бага во внутренних репозиториях для подгонки под «дубликат» — это фальсификация, которую независимые арбитры BI.ZONE увидят при первой же проверке.

Пора наводить порядок

Вы можете сколько угодно молчать в комментариях к тикету на выходных, надеясь, что в тишине кабинетов вам удастся тихонько «прикопать» этот баг и сделать вид, что КиберДед из Давлеканово вам приснился. Но скриншоты сделаны, таймштампы выжжены в системе, а математическая модель дедлоков уже лежит на vc.ru как памятник вашим костылям в логике.

Если ваша многотысячная вертикаль синьоров решит съехать на тему «мы сами всё знали», я выкачу шестую часть с пошаговым разбором того, как ваши внутренние аудиторы годами пропускают конструкции WHEN OTHERS THEN NULL, маскирующие инсайдерские закладки.

Мяч на вашей стороне, бродяги. Жду официальный триаж на Бизоне. А пока пойду обратно на печь, медогонка сама себя не помоет, да и пчелы, в отличие от финтех-менеджеров, двойных стандартов и дутых отчетов не прощают.