КИБЕРБЕЗОПАСНОСТЬ

Уязвимость SConnect поставила под риск доступ к SWIFT и госуслугам

CVE-2026-18397 получила 9,4 балла CVSS: уязвимость SConnect позволяла атаковать пользователей SWIFT и госсервисов через RCE.

✍️ Редакция iTech News | 03.10.2026 | ⏱ 4 мин | Источник: Dark Reading
💀

Уязвимость SConnect получила критическую оценку 9,4 из 10 по CVSS 4.0: через нее злоумышленник мог добиться удаленного выполнения кода у пользователя за 6–10 секунд. По данным Dark Reading, под ударом оказались не игрушечные веб-сервисы, а middleware для аппаратной MFA, который годами использовался при доступе к SWIFT, банковским порталам и государственным системам.

Речь идет о SConnect — браузерном расширении и настольном компоненте, принадлежащих Thales Group. Такой софт нужен, чтобы связать аппаратный токен, браузер и сайт, который требует строгую аутентификацию. У расширения SConnect в Chrome Web Store более 1 млн пользователей, а в числе сценариев применения упоминаются национальные идентификационные системы, налоговые сервисы, банки, страховые порталы и инфраструктура SWIFT.

Исследователи Bay Area Labs описали проблему в SConnect, зарегистрированную как CVE-2026-18397. Thales выпустила исправления для версий в Apple App Store и Chrome Web Store еще в августе 2026 года, в сентябре удалила приложение из Microsoft Edge, а 1 октября опубликовала CVE. Для администраторов вывод скучный, но срочный: если SConnect еще живет на рабочих станциях сотрудников с доступом к критичным системам, его нужно обновить или вывести из эксплуатации.

Суть атаки неприятна именно своей архитектурной простотой. SConnect принимал сообщения от любой веб-страницы или встроенного iframe. Затем компонент проверял, авторизован ли сайт, через RSA-подпись от поставщика. Но, по оценке Bay Area Labs, криптографическая проверка была реализована самостоятельно, без нормальной защиты от некорректной подписи слишком большого размера. В результате приложение могло читать старые данные из буфера и принять подготовленный злоумышленником шаблон за валидный результат проверки.

Практический сценарий выглядел как drive-by RCE: пользователь открывает страницу с вредоносным iframe, SConnect проходит подмененную проверку, а затем через native host загружается вредоносная DLL. В тестах Bay Area Labs атака срабатывала примерно в 18% попыток, причем неудачные попытки не показывали пользователю заметной ошибки. Это не «кликнул на exe, сам виноват», а более опасный класс проблем: доверенный компонент безопасности превращается в канал доставки кода.

Отдельная деталь — роль AI-инструментов в разработке эксплойта. Основатель Bay Area Labs Джеймс Арнотт рассказал, что использовал агентный подход: инструменты помогали декомпилировать native host через Ghidra и исследовать память через Frida, чтобы подобрать успешный heap spray. По его словам, раньше такая работа могла потребовать уровня хорошо финансируемой государственной группы. Теперь порог входа ниже, и это плохая новость для организаций, которые считают аппаратную MFA почти магическим щитом.

Для SWIFT-контекста история особенно чувствительная. Для доступа к системе используется 3SKey — USB-токен для сотрудников с высокими правами. SConnect долго был одним из основных способов связать 3SKey с банковской инфраструктурой. В сентябре 2025 года SWIFT представила замену — Web Connect — и начала перевод клиентов на новый механизм. Но SConnect стал end of life только в сентябре 2026 года, а значит, в реальной корпоративной среде он вполне мог остаться как fallback, временная мера или просто забытый компонент на чьем-то ноутбуке.

Надежно оценить масштаб риска сложно: банки и госструктуры не любят публично рассказывать, какой именно middleware стоит у них на рабочих местах. Bay Area Labs также не смогла проверить цепочки с реальным 3SKey или токенами отдельных государственных систем. Поэтому самые жесткие сценарии — перехват сессии, подпись документов от имени пользователя, движение внутри банковского окружения — остаются предположениями исследователей, а не доказанными атаками в продакшене. Но RCE на машине пользователя с доступом к финансовым или государственным системам — уже достаточно плохой день.

Для разработчиков здесь урок старый, но каждый раз болезненный: самописная криптография в security-критичном middleware редко заканчивается красиво. Для CISO и IT-директоров урок еще приземленнее: инвентаризация расширений браузера, native host-компонентов и «временных» агентов доступа должна быть такой же строгой, как учет VPN, EDR и privileged access management. Аппаратный ключ защищает вход, но не спасает, если мост между ключом и браузером дырявый.

Следующий фронт атак, похоже, будет не вокруг самой MFA, а вокруг ее обвязки: расширений, драйверов, desktop-посредников и легаси-компонентов, которые годами считались скучной инфраструктурой. Подробности инцидента опубликованы у Dark Reading; главный вопрос теперь не в том, есть ли патч, а в том, сколько организаций уже нашли у себя старый SConnect до того, как это сделал кто-то другой.

Поделиться: Telegram X LinkedIn