+7 (984) 888-54-10
5

Цифровые кошельки позволили делать покупки по вашим аннулированным картам

Опубликовано: 20.08.2024
Просмотры 1
Оценка 3.33
Поделилось 0
Статью написал:

IT-специалисты сообщили, как защититься от злоумышленников в Apple и Google.

Исследователи в области информационной безопасности обнаружили, что цифровые кошельки Apple Pay, Google Pay и PayPal могут использоваться злоумышленниками для проведения транзакций с использованием украденных и аннулированных платежных карт.

Недостатки цифровых кошельков позволяют преступникам добавить номер украденной карты в кошелек и совершать покупки, даже если карта впоследствии будет аннулирована и заменена.

Об этом сообщила группа специалистов по информационной безопасности — Раджа Хаснаин Анвар (UMass Amherst), Сайед Рафиул Хуссейн (Penn State) и Мухаммад Таки Раза (UMass Amherst) — в докладе на конференции Usenix Security 2024.

«Вероятный сценарий атаки выглядит следующим образом: злоумышленник крадет у человека кредитную карту. Используя имя владельца карты (которое напечатано на карте), преступник определяет адрес жертвы с помощью онлайн-баз данных. Если владелец карты заблокирует ее, то это не окажет никакого влияния на кошелек злоумышленника, который по-прежнему будет иметь доступ к карте для совершения транзакций», – говорится в докладе IT-специалистов.

Выбор схемы аутентификации основан на знаниях базы KBA вместо более безопасной схемы многофакторной аутентификации MFA — например, одноразового пароля, отправленного по SMS, электронной почте или по телефону. Банки часто разрешают это, потому что так удобнее.

Мошенник звонит на автоматизированную линию поддержки банка, чтобы добавить карту в кошелек. Линия поддержки предлагает злоумышленнику предоставить информацию, связанную с KBA: дату рождения и последние четыре цифры SSN [номера социального страхования], связанного с картой жертвы.

Некоторые схемы KBA не требуют двух точек данных. Это может быть просто одно из нескольких возможных значений: почтовый индекс выставления счета или адрес выставления счета.

Авторы исследования утверждают, что такая информация часто доступна в Интернете благодаря службам поиска людей, публичным записям и «свалкам» данных.

«Например, мы успешно приобрели подарочную карту Apple на $25 и AirPods на $179 с помощью заблокированной кредитной карты. Банки разрешают повторяющиеся платежи по заблокированным картам, чтобы выполнить договор между пользователем и продавцом, чтобы подписные услуги продолжались и не возникали отрицательные кредитные события за пропущенные платежи по подписке. Но эта особая обработка повторяющихся платежей может быть использована хакерами», – предупредил исследователь Раджа Хаснаин Анвар.

На данный момент Google заверил, что работает с банками над устранением выявленных проблем в Google Pay. Ответов от AMEX, BoA [Bank of America], US Bank, Apple и PayPal специалисты пока не получили.

Они рекомендовали несколько мер по смягчению последствий: внедрение push-уведомлений (банковское приложение, Duo Mobile, Microsoft Authenticator) или кодов доступа (Google Authenticator) вместо традиционных одноразовых паролей; использование непрерывной аутентификации при управлении токенами; и проверка банками повторяющихся транзакций, чтобы убедиться, что они правильно помечены.

Тест на выживаемость в IT «Что крашнется у тебя первым: проект или кофе-машина?». Насколько ты подготовлен к рабочим форс-мажорам и в чем твоя слабая точка.
Ну что, великий код-мастер, готов узнать, что первым пойдёт ко дну — твой проект или та самая кофе-машина, без которой ты даже строчку кода написать не можешь? Давай не будем обманываться: где-то в закромах твоего рабочего дня уже зреет краш. Вопрос только в том, кто сдастся первым — твой бедный проект, который вот-вот развалится от твоих « гениальных» правок, или кофе-машина, узнавшая, что ты как Дмитрий Медведев хочешь от неё «руссиано», а не американо. Готов встретить реальность лицом к лицу? Тогда погнали!
Прошли 568 человек
2 минуты на прохождение
вопрос 1 из 10
С утра ты пришел на работу и первым делом...
вопрос 1 из 10
Билд не собирается, а дедлайн уже завтра. Твои действия?
вопрос 1 из 10
Кофе-машина внезапно отказала в самый разгар рабочего дня. Что ты сделаешь?
вопрос 1 из 10
Ты на грани нервного срыва, а проект не готов. Что подведёт тебя первым?
вопрос 1 из 10
Как ты справляешься с багами, которые появляются прямо перед релизом?
вопрос 1 из 10
Представь, что проект внезапно упал. Что ты будешь делать?
вопрос 1 из 10
Как ты ведёшь себя в день релиза?
У тебя первым крашнется проект!
Кофе-машина — твой верный союзник, но и самый коварный враг!
Крашнешся первым ты!
Поделитесь результатами
У тебя первым крашнется проект! Ты и правда стараешься, но как только приближается дедлайн, что-то обязательно идёт не так. Может, это баг, а может, звёзды так встали — но проект любит крашнуться прямо перед финалом. Не переживай, ведь без тебя он точно сломался бы раньше!
Кофе-машина — твой верный союзник, но и самый коварный враг! Она тебя поддерживает, но как только её не станет, ты потеряешь связь с реальностью. Проект может упасть? Ладно, переживём. Но кофе «руссиано» от Дмитрия Медведева? Это уже форс-мажор вселенского масштаба.
Крашнется первым ты! Да-да, никакой проект или кофе-машина не смогут сравниться с твоей способностью вылетать из рабочей реальности в самый неожиданный момент. Ты мастер избегания проблем и перекладывания задач на других, но помни: когда-нибудь крашнется всё, и ни кофе «руссиано», ни мемы не спасут!

Комментарии


Я прочитал(а) и соглашаюсь с политикой конфиденциальности

Правила: Администрация сайта не несет ответственности за оставленные комментарии. Администрация сайта оставляет за собой право: редактировать, изменять, удалять комментарии пользователей. Ручная модерация комментриев происходит каждое утро.

Читайте также: