Как стать автором
Обновить

Barclays Bank уличили в использовании «Архива Интернета» в качестве CDN

Время на прочтение2 мин
Количество просмотров5.6K
image

Barclays Bank использовал цифровой архив World Wide Web, основанный «Архивом Интернета», в качестве сети доставки содержимого.

Это открытие было сделано пользователем твиттера @immunda:


Он смог связаться с поддержкой банка, и там пообещали исправить ситуацию.

The Register провел свою проверку, и выяснилось, что банк, действительно, извлекает файл из этого URL в «Архиве Интернета»: web.archive.org/web/20200601165625/https://www.barclays.co.uk/content/dam/javascript/dtm/target.js.

То есть, если web.archive.org выйдет из строя, то, вероятно, перестанет также работать веб-сайт Barclays. Однако хуже, если кому-то удастся изменить файл JS по этому URL-адресу. В частности, файлы JavaScript часто используют при атаках в группе Magecart, которая занимается кражей финансов.

Профессор Алан Вудворд из Университета Суррея подтвердил существование такой опасности: «Это та вещь, на которой будут процветать атаки Magecart».

Другой исследователь Скотт Хелме попытался выяснить, почему Barclays допускает такой небезопасный сценарий:


Джейк Мур из Infosec biz Eset считает, что это могла быть ошибка, допущенная при тестах. Он добавил: «Это не оправдание, это еще одно напоминание о том, что тестирование — тщательный процесс, особенно в случае с финансовым учреждением».

В Barclays же заявили: «Мы очень серьезно относимся к защите данных клиентов, и это является главным приоритетом. Мы хотим заверить наших клиентов, что их данные не подверглись риску в результате этой ошибки».
См. также:

Теги:
Хабы:
Всего голосов 9: ↑7 и ↓2+14
Комментарии14

Другие новости

Истории

Работа

Ближайшие события

27 августа – 7 октября
Премия digital-кейсов «Проксима»
МоскваОнлайн
28 – 29 сентября
Конференция E-CODE
МоскваОнлайн
28 сентября – 5 октября
О! Хакатон
Онлайн
30 сентября – 1 октября
Конференция фронтенд-разработчиков FrontendConf 2024
МоскваОнлайн
3 – 18 октября
Kokoc Hackathon 2024
Онлайн
7 – 8 ноября
Конференция byteoilgas_conf 2024
МоскваОнлайн