На сайте Bereke Bank нашли открытый служебный интерфейс, доступный любому
Что произошло
Безработный житель Алматы Алишер Ахметов обнаружил на сайте Bereke Bank публично доступный служебный интерфейс Laravel Boost – инструмента, который может использоваться разработчиками и ИИ-агентами при работе с программным кодом. По данным Ахметова, через этот интерфейс можно было отправлять на сервер собственные записи.
Проблему заметил из-за медленной работы сайта
Как рассказал Алишер Ахметов BES.media, всё началось с того, что сайт банка долго открывался.
"Сайт начал грузиться очень долго, всё начало странно происходить. Я уже достаточно продолжительное время изучаю программирование. И решил зайти в консоль, чтобы выяснить, что там происходит вообще на сайте", – рассказал он.
Консоль входит в стандартные инструменты разработчика браузера и доступна обычному пользователю. По словам Ахметова, после её открытия он увидел сообщение о работе Browser Logger и MCP server.
Во время проверки он отправил тестовое сообщение BEREKE_TEST_12345 и получил от сайта ответ с кодом 200, означающий, что запрос был принят сервером. В своей статье он пишет, что возможность отправлять такие запросы сохранялась и на момент публикации. Позже он связался со знакомым разработчиком Рамизом Зейналовым, который, по словам автора публикации, подтвердил наличие проблемы.
Ахметов сообщил о находке службе кибербезопасности Bereke Bank, а затем направил информацию в Tumar.One, МВД, Нацбанк и KZ-CERT.
При чём здесь искусственный интеллект
Laravel Boost используется для взаимодействия программных ИИ-агентов с приложениями на Laravel. Алишер Ахметов связывает произошедшее с распространением так называемой агентской разработки, когда часть работы с программным кодом передаётся ИИ-инструментам.
"В настоящий момент многие организации экспериментируют с ИИ-разработкой, с агентской разработкой. Что это такое? Это когда ты отдаёшь возможность компьютерной программе полностью писать за тебя код. То есть они хотят таким образом сэкономить на разработчиках, они хотят сделать всё это дешевле, соответственно, чтобы получить больше прибыли", – считает Алишер Ахметов.
При этом Алишер отмечает, что это всего лишь его гипотеза.
Чем это может быть опасно
Алишер Ахметов объясняет проблему на простом примере: обнаруженный механизм, по его словам, позволял человеку извне отправлять записи в технический журнал, которым пользуются специалисты.
Минимальным последствием он называет возможность засорения таких журналов посторонними записями. Более серьёзным потенциальным сценарием Ахметов считает попытку воздействовать через специально подготовленный текст на ИИ-агентов, которые могут читать эти записи. При этом автор подчёркивает, что такую атаку сам не проверял и доказательств её возможности в данном случае не собирал.
В разговоре с BES.media Ахметов рассказал, что больше всего его беспокоят возможные последствия подобных технических ошибок для пользователей:
"Страшнее всего, если из-за этих технических сбоев мы начнём страдать финансово, начнут утекать наши данные, начнут утекать наши финансы", – объяснил он.
KZ-CERT передал информацию банку
На обращение Ахметова быстрее всего ответил KZ-CERT – Национальная служба реагирования на компьютерные инциденты Национального координационного центра информационной безопасности АО "Государственная техническая служба".
Как указано в блоге Алишера Ахметова, в ответе KZ-CERT говорится: "Ваше сообщение о публично доступном служебном endpoint Laravel Boost (/_boost/browser-logs) на сайте berekebank.kz было направлено в Bereke Bank".
Что ответили в Bereke Bank
По словам Ахметова, после обнаружения проблемы он связался со службой кибербезопасности Bereke Bank. Представители банка сообщили ему, что во время проверки не обнаружили отправленную им тестовую запись BEREKE_TEST_12345. При этом в своей статье Ахметов пишет, что пресс-служба Bereke Bank подтвердила "недостаток конфигурации сайта".
Данных о том, что она привела к утечке персональной информации или финансовым потерям клиентов, сейчас нет.