Skip to main content

ЖИ-агенттер Bereke Bank қызметтік интерфейсінде мәселе анықтады

Submitted by fbrk_news on
ИИ-агенты обнаружили проблему в служебном интерфейсе Bereke Bank

Bereke Bank сайтында жалпыға қолжетімді Laravel Boost қызметтік интерфейсі табылды, ол арқылы бөгде пайдаланушы серверге сынақ сұранысын жібере алды. Банк сайт конфигурациясының кемшілігін растады, алайда дербес ақпараттың таралуы немесе клиенттердің қаржылық шығындары туралы деректер жоқ.

МӘСЕЛЕ ҚАЛАЙ ТАБЫЛДЫ

BES.media деректері бойынша, қызметтік интерфейсті Алматы тұрғыны Алишер Ахметов тапты, ол Bereke Bank сайтының баяу жұмысына назар аударды. Браузердің әзірлеуші құралдары арқылы тексеру кезінде ол Browser Logger және MCP server — техникалық әзірлеуге және ЖИ-құралдарымен өзара әрекеттесуге байланысты компоненттерді байқады.

Тексеру барысында Ахметов BEREKE_TEST_12345 сынақ хабарламасын жіберді және сайттан 200 кодымен жауап алды, бұл сұраныстың қабылданғанын білдіреді. Осыдан кейін ол табылған мәселе туралы банктің киберқауіпсіздік қызметіне, KZ-CERT-ке, Ұлттық банкке, ішкі істер министрлігіне (ІІМ) және басқа ұйымдарға хабарлады.

МҰНДА ЖИ-АГЕНТТЕРДІҢ ҚАНДАЙ ҚАТЫСЫ БАР

Laravel Boost ЖИ-агенттердің Laravel қосымшаларымен өзара әрекеттесуі және бағдарламалық кодқа қатысты техникалық ақпарат алу үшін пайдаланылады. Бұл жағдайда мәселе қызметтік механизмнің сырттан қолжетімді болуына байланысты туындады.

Ахметовтың айтуынша, табылған сайттың қызметтік мекенжайы арқылы техникалық журналға жазбалар жіберуге болатын. Ол сондай-ақ арнайы құрылған жазбалар теориялық тұрғыдан ЖИ-агентке әсер ету үшін пайдаланылуы мүмкін деп болжады, егер ол осындай журналдарды оқыса. Сонымен қатар Ахметовтың өзі мұндай шабуылды тексермегенін және оның Bereke Bank-те мүмкін екендігіне дәлел келтірмегенін атап өтеді.

ҚАНДАЙ ТӘУЕКЕЛДЕР ТАБЫЛДЫ

Тексеру барысында зерттеуге қатысқан әзірлеуші сайттан серверге техникалық журналдардың автоматты түрде берілу мүмкіндігіне назар аударды. Мұндай логтарда пайдаланушылардың дербес деректері болуы мүмкін еді, әсіресе егжей-тегжейлі жөндеу режимі қосылған кезде.

Басқа ықтимал салдар ретінде журналдардың үнемі жіберілуіне байланысты серверге қосымша жүктеме аталды. Сонымен қатар дербес деректердің таралуы және клиенттердің қаржылық шығындары туралы фактілер жоқ.

БАНК ПЕН KZ-CERT НЕ ДЕДІ

KZ-CERT Ахметовқа жалпыға қолжетімді Laravel Boost қызметтік мекенжайы туралы ақпаратты Bereke Bank-ке бергенін хабарлады. Зерттеушінің айтуынша, банк өкілдері өздерінің тексеруі барысында ол жіберген сынақ жазбасын таппады.

Сонымен қатар Bereke Bank-тің баспасөз қызметі сайт конфигурациясының кемшілігін растады. Мәселе анықталғаннан кейін бір тәуліктен сәл астам уақыт өткен соң жойылды.

Источник
BES.media
Наша редакция участвует в партнёрской сети «Все СМИ».