Связана ли авария «Сбербанка» с уязвимостью системы блокировок Роскомнадзора
Мнения экспертов «Яндекса», РАЭК, «Роскомсвободы» и других организаций.
Вечером 9 июня 2017 года «Сбербанк» сообщил о сбое в своих системах, из-за которого возникли проблемы с переводами, оплатой товаров в интернете и с помощью POS-терминалов в магазинах, а также снятием наличных и других операциях в банкоматах.
В банке заявили, что авария была устранена в течение 40 минут, затронула «менее 10% операций с использованием банковских карт» и касалась только клиентов карт MasterCard и «Мир». Причины сбоя в «Сбербанке» не пояснили.
Вскоре после этого ведущий Telegram-канала «Сайберсекьюрити и Ко» Александр Литреев заявил, что получил анонимное сообщение с таблицей IP-адресов, которые связаны со служебными системами банков по всему миру. По его словам, часть из них оказалась под блокировкой из-за действий неизвестных, которые могут использовать уязвимость в системе блокировок Роскомнадзора
Эта проблема возникла после внедрения системы отслеживания блокировок «Ревизор» и получила широкое рапространение в мае-июне 2017 года, когда владельцы заблокированных адресов нашли способ с её помощью подводить под блокировку любые сайты. О том, что банки оказались подвержены такой атаке, «Медузе» также сообщил владелец сервиса обхода блокировок antizapret.prostovpn.org.
Редакция vc.ru собрала мнения экспертов в ИТ-сфере, которые оценили, может ли сбой быть связан с уязвимостью систем Роскомнадзора.
Александр Литреев ведущий Telegram-канала «Сайберсекьюрити и Ко»
Да, это абсолютно та же самая уязвимость, которая привела к непреднамеренной блокировке популярных сайтов и сервисов на днях.
Я уже проверил адреса из списка, который прислал читатель. Действительно, эти IP-адреса принадлежат банкам и находятся на блокируемых доменных именах.
Григорий Бакунов директор по распространению технологий «Яндекса», из канала в Telegram
Да, разные опытные товарищи подтверждают, похоже огромный список внутренних систем российских банков залетел под блокировальную машину Роскомнадзора. И не только они, заблокированы многие адреса верификации 3D Secure, что сильно затрудняет также платежи в интернете.
Повторюсь, одна из самых больших проблем текущей ситуации не в самих блокировках, а в том, что эти блокировки открывают совершенно новые углы для атаки на многие сервисы. Я вот сейчас сходу знаю, что сделать, чтобы заблокировать работу почти всех публичных Wi-Fi точек на iOS-устройствах. Ну и как прекратить работу всех госуслуг тоже. И это только то, что я сейчас придумал за 5 секунд.
Самат Галимов технический директор «Медузы»
Выглядит очень правдоподобно. Я сейчас верифицирую этот список — кажется, в нём есть связь с 3D Secure, защитой платежейв интернет-магазинах. По POS-терминалам нет доказательств.
Филипп Кулин основатель и совладелец хостинговой компании «Дремучий лес»
Да, связь нарушения работы терминалов с уязвимостью Роскомнадзора реальна. Судя по всему, были добавлены или могли быть добавлены узлы аутентификации и VPN-концентраторы, которые используются терминалами оплаты и банкоматами.
Банки, конечно, перестраховываются, но не от слона в посудной лавке. Можно обезопасить стационарные устройства, организовав для этого свою изолированную сеть (и я уверен, часть оборудования так и работает), но для десятков тысяч устройств это организационно практически невозможно. Всегда будут унифицированные «точки входа», которые и могли быть атакованы.
Даниил Гинсбург бывший сетевой архитектор «Яндекса»
Это все пока свежее, и абсолютно точно сказать пока рано. Но с 95% вероятностью это именно так.
Катастрофическая опасность нынешней ситуации состоит в том, что из-за уязвимости в системе блокировок воспользоваться IP-адресом любого сайта, сервиса и системы может каждый.
Роскомнадзор не делает ничего, чтобы это прекратилось. Все, что они делают, это пытаются спихнуть ответственность на операторов и требуют себе полномочий. Все необходимые полномочия, чтобы справиться с нынешней ситуацией у них есть. Но им надо взять на себя ответственность за неповторение, а они не хотят.
Кроме того, некоторые сервисы принципиально публичны. Например 3D Secure, с помощью которого банк при оплате картой в интернете присылает SMS с кодом подтверждения.
Дмитрий Мариничев интернет-омбудсмен
Я честно скажу, что не знаю пока о причинах сбоя работы банков и по чей вине он случился. Но версия, что это произошло из-за непреднамеренной блокировки IP-адресов, вполне реалистична и жизнеспособна. Однако утверждать это наверняка я не возьмусь.
Карен Казарян главный аналитик РАЭК
По моей информации, да, терминалы перестали работать из-за уязвимости в системе блокировок Роскомнадзора.
Министерство связи и массовых коммуникаций в курсе бреши и рвет и мечет уже давно. Но ни Роскомнадзор, ни Радиотехнический центр, ни «МФИ-Софт» (создатели «Ревизора» — vc.ru) не берут ответственность. Чья конкретно тут полетит голова — вопрос любопытный.
Артём Козлюк основатель «Роскомсвободы»
Насчет того, что стало задевать банки, стало известно еще в начале недели, но проблематика широко не распространялась. Вряд ли Роскомнадзор будет как-то отвечать. Ведомство будет опять отделываться отговорками «мы тут ни при чем, это всё они — операторы, провайдеры, злоумышленники и вообще мы делаем всё возможное и невозможное».
Надзорный орган знал об этой дыре с самого начала, ему неоднократно об этом говорили, но он не предпринимал никаких действий. Это привело к тому, что любые сайты оказались под угрозой.
Это не кто-то сторонний нарушает работу тех или иных сайтов. Это именно Роскомнадзор своей криво построенной системой «кладет» сервисы и службы.
Собеседник vc.ru в одной из российских платежных систем, который пожелал остаться неизвестным, сказал, что на рынке нет такого мнения и версия связи аварии «Сбербанка» с уязвимостью систем блокировок выглядит «больше как теория заговора». Телефон пресс-секретаря Роскомнадзора Вадима Ампелонского вечером 9 июня был выключен.
Материал подготовлен при участии Марии Лацинской.
© vc.ru