• ¿Quieres apoyar a nuestro foro haciendo una donación?, entra aquí.

Banco Estado Se Pega Otro Cagazo, Deja Un Log Con Informacion Privada De Clientes Al Descubierto

piemti

Huevon sin Vida
Registrado
2004/08/20
Mensajes
28.754
Sexo
Macho
MOH
  1. Old School
Tintolio (asesor computacional de l pato chanta) informa que ya trabaja en el desarrollo de una version nueva


Un log de Banco Estado con información sobre las transferencias realizadas por clientes fue descubierto en internet, publicado sin cifrado y con información sensible de gran cantidad de clientes. Aunque el banco fue informado y el log ya no está disponible, gran cantidad de información de clientes estuvo expuesta, lo que puede poner en riesgo la seguridad de las cuentas de estos usuarios.
Entre los datos disponibles en el log aparecían el nombre de la persona que estaba realizando la transferencia, nombre del destinatario, e-mail del destinatario, cuenta de origen y destino, montos asociados a la cuenta, información de la tarjeta de coordenadas y la contraseña que utiliza el usuario para ingresar al portal.
“Todo esto debería estar cifrado, pero en este log aparecía todo en plano”, explica Fernando Lagos (Zerial), consultor de seguridad que reportó el problema al banco. El log estaba disponible en https://m.bancoestado.cl/log/log.txt. “Era muy obvia la dirección. Cualquier “escaneador” automático hubiese detectado ese log”, dijo a FayerWayer.
El log aparentemente rotaba diariamente, pero no se sabe durante cuántos días estuvo disponible, ni cuántos clientes pueden haberse visto expuestos si alguien estaba siguiendo la información presente
allí. “Según mis cálculos y analizando el log, en un rango de 4-5 horas fueron 160 transacciones, es decir, 160 posibles usuarios afectados. Multiplícalo por la cantidad de horas del día, por la cantidad de días que estuvo expuesto ahí”, dice Zerial.

http://www.eldinamo....e-sus-clientes/


La vulnerabilidad afecta a todos quienes hayan realizado algun tipo de transacción en el portal, al parecer corresponde a un log que va rotando diariamente, por lo que solo se podía acceder a la información del día.
Especificamente, la dirección donde se alojaban estos archivos corresponde a https://m.bancoestado.cl/log/log.txt, una URL facil de adivinar. Sin protección.
Dentro del archivo aparecían líneas como por ejemplo
[13] DEBUG Transferencias_Paso3 – TxtCoord1 [78]
[13] DEBUG Transferencias_Paso3 – TxtCoord2 [17]
[13] DEBUG Transferencias_Paso3 – TxtCoord3 [64]

Que corresponden a los tres numeros de la tarjeta de coordenadas que el banco solicita al usuario: 78, 17 y 64. Si bien no es posible obtener a que numero de coordenadas corresponden (por ej: B1, C5, H3), es información sensible que podría ser utilizada por un atacante.
Luego de eso, aparecian otras lineas que contienen información como:

08-07 00:02:36 [14] DEBUG BankingService – POST FINAL [controlBack=1&NumClick=1&FuncionalidadPlantillas=SI&ProdDestino=Cuenta Corriente&[b]RutTercero=5.XXX.XXX-1[/b]&NomTercero=GRXXXXX OLIVARES&NomOrigen=ROBERTO XXXXXX PONCE XXXXXXX &NomTrans=Transferencia a Terceros&CtaTercero=0000000050010001XXXX&MailTercero=&[email protected]&CodBancoTercero=504&NomBanco=BANCO BILBAO VIZCAYA ARGENTARI&txtCodBcoterc=CCT&SaldoDisponible=XXX.XXX&SaldoDisponibleLCR=0&SaldoDisponibleTOTAL=XXX.056&TipoAuth=GRID&Serie=XXXXXX&Parte_1=F&Parte_2=2&Parte_3=F&Parte_4=3&Parte_5=C&Parte_6=2&CuentaDestino=0000000050010001XXXX&txtUserName=ROBERTO XXXXXX PONCE XXXXXX&coord_1=27&coord_2=22&coord_3=95&PWD=LA_PASSWORD!&strIP=ip.interna.del.banco]
08-07 00:02:36 [14] DEBUG BankingService – URL FINAL [https://personas.ban...ssnid=399E8BD1]
08-07 00:02:36 [14] INFO WebBrowser – Invocando [https://personas.ban....cl/bancoestado
08-07 00:02:37 [56] INFO Global – breadcum: [161280380][https://m.bancoestad....aspx?smn=chee]
08-07 00:02:37 [56] DEBUG SessionWebAuthentication – False
08-07 00:02:37 [14] DEBUG WebResponse – Leerá HTML usando Charset: [ISO-8859-1] y Encoding: [System.Text.Latin1Encoding]
08-07 00:02:37 [14] DEBUG WebBrowser &ndash; <html>​
Obviamente, modifiqué algunos datos cambiandolos por &ldquo;X&rdquo; para proteger la información del afectado.
Los datos en negrita es lo que nos interesa, donde se divulga información sensible de las personas:
  1. RutTercero
  2. NomTercero
  3. NomOrigen
  4. MailOrigen
  5. NomBanco
  6. SaldoDisponible
  7. coord_1
  8. coord_2
  9. coord_3
  10. PWD
Hay una parte interesante que probablemente corresponde a los datos de la coordenadas que nos hace falta:
Parte_1=F&Parte_2=2&Parte_3=F&Parte_4=3&Parte_5=C&Parte_6_2
Lo traducimos a
F2 = 28
F4 = 22
C2 = 95
Que corresponden a los datos solicitados por el banco para realizar la transferencia. Luego de hacer un seguimiento al log es posible ir obteniendo todos los datos de las coordenadas, hasta que obtengamos TODAS.
Información suficiente para suplantar la identidad de esa persona.
Luego de varios intentos, logré hacer llegar este fallo/bug/vulnerabilidad a la gerencia de informática o de tecnologia del banco, quienes recibieron la información y se pusieron a trabajar en el asunto.
Independiente de que si el banco soluciona el problema o no, tengo varias dudas al respecto:
  1. ¿Notificará el banco a los usuarios afectados para informarles que sus datos fueron expuestos?
  2. ¿Informará el banco a los afectados para que cambien su contraseña?
  3. ¿Se preocupará el banco de renovar las tarjeta de coordenadas a sus clientes?
  4. ¿Cuantos usuarios fueron los afectados?
  5. ¿Cuantas personas pudieron acceder a ese archivo log?
Yo pienso que el banco debería notificar a todos los afectados, ofrecerles un seguro anti-fraude de forma gratuita, ya que el banco fue quien expuso su información y además ofreceles algun tipo de indemnización.
¿Que dice la superindentencia de bancos frente a estos asuntos?


http://blog.zerial.org/
 
Banco culiao

No se ah, no creo mucho esas weas de que los ladrones de cajeros y asdf son simples delincuentes, aqui hay gato encerrado :corleonevitto:, a cuanto weon no lo han cagado con plata "robada"...

Esto es una arista mas de el mercado "bancario"
 
yo saque mi platita de todas las ctas del banco del pato chanta, aqui hay
Avatar_Twitter_normal.jpg
encerrado
 
banco reculiao y pato reconchetumadr, lamentablemente mi sueldo lo depositan en una cta. rut asi que obligado a sacar el sueldo completo y mas encima pagarle los $600 por hacer el giro por caja :nonono:

no pierden nunca estos conchetumadres :nonono:
 
Al parecer habra que cambiarse de banco nomas.

Alguno sabe cual esta siendo bueno/rentable ultimamente?
 
tengo una hipotesis, esto es solo parte de un plan mas grande que se junta con otra serie de delitos y fallas en los sistemas de seguridad para implemetar a la larga lo que muchos de ustedes ya conocen en las teorías conspirativas.

RFID_In_Hand.jpg
 
Todo los datos de robo de giros por tarjeta de débito y crédito, son filtrados desde adentro hacía afuera por funcionarios bancarios deica medio pelo que tienen que ver con las redes informáticas, tambien hay gente involucrada de los sistemas redbanc de los que le hacen soporte. El dinero virtual es muy peligroso sólo basta unos botncitos para vaciar s cuenta corriente y llevarlo vía teledatos a Júpiter.
Los carabineros que investigan el fraude, aluden a trucos usados por cajeros en automáticos hechos por delincuentes comunes, esas pruebas son una falacia y son para poner calmantes a la gente y eludir un robo que se esté haciendo dentro del mismo banco. La gente terminara haciendo corralito y sacando toda las platas de los bancos puede quedar la caga si hay una crisis de desconfianza de los bancos.
 
van a terminar como el chantander, donde los mismos que trabajaban en el banco se robaban el dinero de las cuentas...porque aparte de tetolio (a menos que alguno de informatica metio mano) como hay alguien tan weon de generar un archivo publico con el log de transacciones en un banco.
 
tranquilo pueblo, contrataron a tintolio como jefe de seguridad informatica del banco estado.

:troll:
 
lo de la faramalla en relacion a un filtracion interna es una buena hipotesis..


yo igual tengo plata pero un una cuenta de ahorro sin acceso a servicios de giros automaticos.
no es mala idea retirar la plata.

otra teoria que se me ocurre es un desfalco guiado por los altos mandos del mismo banco para llevar dineros para europa para solventar la crisis. algo asi como el aumento de capial de enersis.

ya no me extraña nada
 
Yo ayer fui a sacar mi plata del Banco Estafado, ni ahí con perder mis moneas oe :flaite:
 
Es un script automatico que deja esa info en la portada de la pagina del banco...


:lol2:
 
Csm! y yo que iba a regularizar mi situacion de tarjeta ya que esta bloqueada... en la sucursal me dijieron que no y no puedo comprar nada que wea hago? D:
 
tengo una hipotesis, esto es solo parte de un plan mas grande que se junta con otra serie de delitos y fallas en los sistemas de seguridad para implemetar a la larga lo que muchos de ustedes ya conocen en las teorías conspirativas.

RFID_In_Hand.jpg

Problema - reacción - solución.

Y a la gente le tiran voladeros de luces con profetas de terremotos, 2012, terrorismo en londres y tonteras similares.
 
Volver
Arriba