Связана ли авария «Сбербанка» с уязвимостью системы блокировок Роскомнадзора Статьи редакции

Мнения экспертов «Яндекса», РАЭК, «Роскомсвободы» и других организаций.

Вечером 9 июня 2017 года «Сбербанк» сообщил о сбое в своих системах, из-за которого возникли проблемы с переводами, оплатой товаров в интернете и с помощью POS-терминалов в магазинах, а также снятием наличных и других операциях в банкоматах.

В банке заявили, что авария была устранена в течение 40 минут, затронула «менее 10% операций с использованием банковских карт» и касалась только клиентов карт MasterCard и «Мир». Причины сбоя в «Сбербанке» не пояснили.

Вскоре после этого ведущий Telegram-канала «Сайберсекьюрити и Ко» Александр Литреев заявил, что получил анонимное сообщение с таблицей IP-адресов, которые связаны со служебными системами банков по всему миру. По его словам, часть из них оказалась под блокировкой из-за действий неизвестных, которые могут использовать уязвимость в системе блокировок Роскомнадзора

Эта проблема возникла после внедрения системы отслеживания блокировок «Ревизор» и получила широкое рапространение в мае-июне 2017 года, когда владельцы заблокированных адресов нашли способ с её помощью подводить под блокировку любые сайты. О том, что банки оказались подвержены такой атаке, «Медузе» также сообщил владелец сервиса обхода блокировок antizapret.prostovpn.org.

Редакция vc.ru собрала мнения экспертов в ИТ-сфере, которые оценили, может ли сбой быть связан с уязвимостью систем Роскомнадзора.

Да, это абсолютно та же самая уязвимость, которая привела к непреднамеренной блокировке популярных сайтов и сервисов на днях.

Я уже проверил адреса из списка, который прислал читатель. Действительно, эти IP-адреса принадлежат банкам и находятся на блокируемых доменных именах.

Александр Литреев, ведущий Telegram-канала «Сайберсекьюрити и Ко»

Судя по списку — атаковали только систему верификации платежей 3DSecure, она не связана с оплатой картами через терминалы в физических магазинах. По POS-терминалам нет доказательств.

Самат Галимов, технический директор «Медузы»

Да, связь нарушения работы терминалов с уязвимостью Роскомнадзора реальна. Судя по всему, были добавлены или могли быть добавлены узлы аутентификации и VPN-концентраторы, которые используются терминалами оплаты и банкоматами.

Банки, конечно, перестраховываются, но не от слона в посудной лавке. Можно обезопасить стационарные устройства, организовав для этого свою изолированную сеть (и я уверен, часть оборудования так и работает), но для десятков тысяч устройств это организационно практически невозможно. Всегда будут унифицированные «точки входа», которые и могли быть атакованы.

Филипп Кулин, основатель и совладелец хостинговой компании «Дремучий лес»

Это все пока свежее, и абсолютно точно сказать пока рано. Но с 95% вероятностью это именно так.

Катастрофическая опасность нынешней ситуации состоит в том, что из-за уязвимости в системе блокировок воспользоваться IP-адресом любого сайта, сервиса и системы может каждый.

Роскомнадзор не делает ничего, чтобы это прекратилось. Все, что они делают, это пытаются спихнуть ответственность на операторов и требуют себе полномочий. Все необходимые полномочия, чтобы справиться с нынешней ситуацией у них есть. Но им надо взять на себя ответственность за неповторение, а они не хотят.

Кроме того, некоторые сервисы принципиально публичны. Например 3D Secure, с помощью которого банк при оплате картой в интернете присылает SMS с кодом подтверждения.

Даниил Гинсбург, бывший сетевой архитектор «Яндекса»

Я честно скажу, что не знаю пока о причинах сбоя работы банков и по чей вине он случился. Но версия, что это произошло из-за непреднамеренной блокировки IP-адресов, вполне реалистична и жизнеспособна. Однако утверждать это наверняка я не возьмусь.

Дмитрий Мариничев, интернет-омбудсмен

По моей информации, да, терминалы перестали работать из-за уязвимости в системе блокировок Роскомнадзора.

Министерство связи и массовых коммуникаций в курсе бреши и рвет и мечет уже давно. Но ни Роскомнадзор, ни Радиотехнический центр, ни «МФИ-Софт» (создатели «Ревизора» — vc.ru) не берут ответственность. Чья конкретно тут полетит голова — вопрос любопытный.

Карен Казарян, главный аналитик РАЭК

Насчет того, что стало задевать банки, стало известно еще в начале недели, но проблематика широко не распространялась. Вряд ли Роскомнадзор будет как-то отвечать. Ведомство будет опять отделываться отговорками «мы тут ни при чем, это всё они — операторы, провайдеры, злоумышленники и вообще мы делаем всё возможное и невозможное».

Надзорный орган знал об этой дыре с самого начала, ему неоднократно об этом говорили, но он не предпринимал никаких действий. Это привело к тому, что любые сайты оказались под угрозой.

Это не кто-то сторонний нарушает работу тех или иных сайтов. Это именно Роскомнадзор своей криво построенной системой «кладет» сервисы и службы.

Артём Козлюк, основатель «Роскомсвободы»

Собеседник vc.ru в одной из российских платежных систем, который пожелал остаться неизвестным, сказал, что на рынке нет такого мнения и версия связи аварии «Сбербанка» с уязвимостью систем блокировок выглядит «больше как теория заговора». Телефон пресс-секретаря Роскомнадзора Вадима Ампелонского вечером 9 июня был выключен.

Материал подготовлен при участии Марии Лацинской.

Обновлено в 22:23. Представитель Роскомнадзора Вадим Ампелонский сказал vc.ru, что атака на банки не подтвердилась.

Роскомнадзор находится в постоянном контакте с соответствующими техническими службами и службами безопасности крупнейших банков. И информация об атаках на платежные системы не подтверждается.

— Вадим Ампелонский, пресс-секретарь Роскомнадзора
0
19 комментариев
Написать комментарий...
Alex Ponomar

Чья же полетит голова, давайте подумаем. Совершенно очевидно, что виноваты окажутся американцы, Навальный и организаторы групп смерти.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Alex Ponomar

Лол, так и вышло https://roem.ru/15-06-2017/252406/fbk-fault/

Ответить
Развернуть ветку
ave ego

крайнего нашли:
Вероятно, «процессуальное решение в соответствии с действующим законодательством» может быть принято в отношении сотрудника компании «Яндекс» Григория Бакунова, который одним из первых в своём канале в Telegram связал проблемы с картами с атакой на ведомство
http://m.fontanka.ru/2017/06/09/150/

он же еще к навальному ходил в облако как раз недавно
https://www.youtube.com/watch?v=w-ZF78sczFg

Ответить
Развернуть ветку
Андрей Чуринов

В чем обвиняь интересно? Какая статья сюда лучше всего подойдет?

Ответить
Развернуть ветку
DJ

За несанкционированное раскрытие правды.

Ответить
Развернуть ветку
Богдан Соболев
​Я честно скажу, что не знаю пока о причинах сбоя работы банков и по чей вине он случился. Но версия, что это произошло из-за непреднамеренной блокировки IP-адресов, вполне реалистична и жизнеспособна. Однако утверждать это наверняка я не возьмусь.

А можно меня vc тоже цитировать будет?

Ответить
Развернуть ветку
Богдан Соболев

Могу прокомментировать что угодно

Ответить
Развернуть ветку
Василий Максимов

В данном случае цитата - уровень компетентности интернет омбудсмена. Имхо

Ответить
Развернуть ветку
Богдан Соболев

а зачем ее включать в статью тогда? это выглядит смешно)

Ответить
Развернуть ветку
Andrew Boiko
Роскомнадзор находится в постоянном контакте с соответствующими техническими службами и службами безопасности крупнейших банков. И информация об атаках на платежные системы не подтверждается​.

Кто нибудь скажите РКН, что атакуют не банки, а их пользователей через операторов.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Мика Расулов

Дебилы (с)

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Damn

О, новый тип хакерской атаки придумали.

Ответить
Развернуть ветку
Alexander Matveev
Я вот сейчас сходу знаю, что сделать, чтобы заблокировать работу почти всех публичных Wi-Fi точек на iOS-устройствах.

Apple Captive

Ответить
Развернуть ветку
Hovhannes Frangulyan

Сейчас тоже во всем обвиняет русских хакеров.

Ответить
Развернуть ветку
Евгений

Интересно - адреса роскомпозора ни при каких условиях не добавляются в черный список? А то было-бы интересно - IP адреса серверов, с которых тянуться заблокированные IP адреса, внести в этот самый список заблокированных. Что получим? Провайдеры смогут стучаться на сервера для получения обновления списков?

Ответить
Развернуть ветку
Владимир Попов

https://habrahabr.ru/post/330458/ - они себя в белый внесли

Ответить
Развернуть ветку
Георгий Владимирский

В цепились как клещи.

Ответить
Развернуть ветку
16 комментариев
Раскрывать всегда