На конференции DEF CON исследователь безопасности раскрыл критические уязвимости в системе цифровой идентификации Connective, разработанной компанией Nitro Software Belgium. Эта система используется более чем двумя миллионами пользователей, включая восемь из десяти крупнейших банков Бельгии и более 60 государственных учреждений.
Основная проблема заключалась в том, что программное обеспечение не проверяло, какой сайт пытается взаимодействовать с компьютером пользователя. Это означало, что любой сайт или встроенная реклама могли взаимодействовать с приложением Connective без ведома пользователя. Злоумышленники могли получить доступ к данным электронного удостоверения личности (eID) и платежным картам, а также обманом заставить пользователей раскрыть свои PIN-коды через поддельные окна аутентификации.
Кроме того, исследователь обнаружил уязвимость удаленного выполнения кода, которая позволяла злоумышленникам запускать вредоносный код на компьютере пользователя, даже если eID-карта не была подключена. Это создавало риск распространения вредоносного ПО, так как злоумышленники могли использовать украденные учетные данные для отправки вредоносных ссылок другим пользователям.
Компания Nitro исправила уязвимости через 146 дней после получения первого отчета и выплатила вознаграждение в размере 200 долларов за обнаружение ошибки. Обновления были развернуты для блокировки несанкционированных запросов и обеспечения безопасной обработки PIN-кодов.
Эти инциденты подрывают доверие к цифровой экосистеме Бельгии, включая государственные порталы и сторонние провайдеры идентификации. Важно, чтобы пользователи были осведомлены о таких рисках и принимали меры для защиты своей личной информации.