{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}

Клиент Сбербанка получил доступ к терминалу пятикратным нажатием на Shift Статьи редакции

Деньги так украсть нельзя, но можно вывести устройство из строя.

19 декабря пользователь «Хабрахабра» под ником namikiri сообщил об уязвимости в терминалах Сбербанка с обычной (не цифровой) клавиатурой. Пока клиент ждал ответа оператора, он пять раз нажал на Shift, что открыло ему доступ к компьютеру.

На экране появилось меню «Пуск», через которое можно было перезагрузить или отключить терминал. Также появилась возможность вывести устройство из строя или удалить файлы с компьютера. Клиент Сбербанка пояснил, что такая проблема наблюдалась на всех трёх терминалах, которые стояли в отделении. Снять деньги с помощью такой уязвимости невозможно — к тому же терминал не предназначен для вывода средств.

«Залипание клавиш», которое предназначено для тех, кому сложно нажимать несколько клавиш сразу, работает в том числе на Windows 10. Несмотря на возможность отключить функцию, у пользователей получалось это не во всех случаях.

Получение доступа к терминалу после пятикратного нажатия Shift

Пользователь «Хабрахабра» по горячей линии сообщил о проблеме сотрудникам Сбербанка, которые якобы заявили, что она зафиксирована. По его словам, через две недели (первая попытка произошла 6 декабря) он заново провёл эксперимент с терминалом — и снова получил доступ к компьютеру. Только после этого он решился рассказать о проблеме публично.

Окошко всё так же всплывает. Я не эксперт в области информационной безопасности и не могу судить о том, какой урон может нанести эта «фича», но, судя по вялой реакции — никакой.

namikiri

В разговоре с Life представители Сбербанка подтвердили наличие проблемы и пояснили, что «сейчас закрывают» её. Для клиентов и самого банка уязвимость не несёт «никаких рисков», подчеркнули в компании.

До сих пор неизвестно, устранил ли Сбербанк уязвимость в работе терминалов. TJ направил запрос в компанию, но не получил оперативного ответа.

0
35 комментариев
Написать комментарий...
Растительный космос
В разговоре с «Лайфом» представители Сбербанка подтвердили наличие проблемы и пояснили, что «сейчас закрывают» её
Ответить
Развернуть ветку
Научно-Технический микрофон

Работаю в компании которая запиливала интерфейс для ATMов сбера. Чувствую себя немного некомфортно 🤔

Ответить
Развернуть ветку
Публичный бокал

расскажи, как так. тут все свои

Ответить
Развернуть ветку
Водный Даниль

TJ направил запрос в компанию, но не получил оперативного ответа

Ответить
Развернуть ветку
Научно-Технический микрофон

Завтра в новостях гляну, если будет запрос от сбера, я отпишусь🤫

Ответить
Развернуть ветку
Публичный бокал

так вот как выглядит оперативный ответ

Ответить
Развернуть ветку
Водный Даниль

это еще не ответ. Он же написал, что маякнет, как будет яснее.

Ответить
Развернуть ветку
Трудящийся цветок

Расскажи как украсть лучше

Ответить
Развернуть ветку
Утренний украинец

Залипание шифта , как понос. Такой же внезапный и болезненный.

Ответить
Развернуть ветку
Высокий торшер

По-прежнему две параллельные вселенные.

Ответить
Развернуть ветку
Изящный мангал

Где код писали там и запускайте!

Ответить
Развернуть ветку
Итальянский калькулятор

Бля как же ты прав чувак. Боль криворуких программеров, не думающих о зависимостях

Ответить
Развернуть ветку
Хитрый Валера

Комментарий недоступен

Ответить
Развернуть ветку
Автономный вентилятор

Ловите провокатора!

Ответить
Развернуть ветку
Хитрый Валера

Комментарий недоступен

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Современный танк88

Комментарий недоступен

Ответить
Развернуть ветку
Интенсивный самолет

Драйвера, интеграция с существующей сетью и ПО, всё такое, скорее всего.

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Длинный мангал

На винде попилить можно

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Всемирный фитиль

Мне кажется, все дело в лицензии. Когда-то купили, значит надо использовать. Тут не стоит искать логики. Хотя, может все намного банальнее - обучить нового "инженера по терминалам" с высокой текучкой кадров, проще на винде, ибо ее все знают, чем на линуксе, ибо ее мало кто знает из тех кто готов работать за 16-25 тыщ.

Ответить
Развернуть ветку
Технологический чайник

Комментарий недоступен

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Технологический чайник

Комментарий недоступен

Ответить
Развернуть ветку
Длинный мангал

Надо было открыть пэйнт и нарисовать котика

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Аккуратный корабль

Ну а почему бы и нет)

Ответить
Развернуть ветку
Нормативный Макс

Можно ли таким образом поставить на терминал клиент для майнинга ? 🤔 Или там уже на всех и так установлены майнинг фермы от грефа ?

Ответить
Развернуть ветку
Ближний рубин

Не знаю, как именно на АТМах, но если там логин в админ акк, то не так сложно :D

Ответить
Развернуть ветку
Геологический фитиль

Кажется, про эту проблему я читал и пять лет назад, и десять...

Ответить
Развернуть ветку
Мертвый турник

Блядь, ебаная итерация

Ответить
Развернуть ветку
Телефонный дым

Как минимум можно перепрошить купюроприемник или диспенсер купюр.

Ответить
Развернуть ветку
Одетый Женя

Акихито Ивакура?
Ух мои товарищи в инфоповодах...

Ответить
Развернуть ветку
Комплексный блик

Всегда радуюсь свежим новостям на TJ.

Ответить
Развернуть ветку
Линейный якорь
Деньги так украсть нельзя, но можно вывести устройство из строя.

Ну и нахуя тогда все это ?

Ответить
Развернуть ветку
Читать все 35 комментариев
null