Интернет-банкинг

Без шума и пыли

Практически все современные банки стараются фокусироваться на дистанционном обслуживании. Это очень удобно не только для банков и добросовестных пользователей, но и для мошенников. Портал Банки.ру выяснил, как происходят дистанционные ограбления и как от них защититься.

Практически все современные банки стараются фокусироваться на дистанционном обслуживании. Это очень удобно не только для банков и добросовестных пользователей, но и для мошенников. Портал Банки.ру выяснил, как происходят дистанционные ограбления и как от них защититься.

Для клиента банка дистанционное банковское обслуживание (ДБО) изрядно экономит время. Нет необходимости ездить в филиал банка, все или почти все нужные операции можно сделать с домашнего или рабочего компьютера, а то и с планшета или смартфона. Для мошенников же ДБО прежде всего обеспечивает безопасность деятельности — не нужно приходить в банк, предъявлять поддельные документы и «светить» лицом перед камерами. Кроме того, дистанционные ограбления можно выполнять массово, собирая миллионы рублей с чужих счетов за очень ограниченный срок и без особого риска.

Бизнес дистанционного фрода хорошо организован. Как и в случае скимминга, каждым этапом мошеннической операции занимаются люди, ничем, кроме финансовых потоков, друг с другом не связанные. Такое разделение труда обеспечивает злоумышленникам безопасность и эффективность их деятельности. Одни люди разрабатывают вредоносное ПО и продают его всем желающим, другие занимаются распространением вирусов, их товар — зараженные компьютеры, доступные через Интернет, а третьи, закупающие сведения о таких компьютерах, уже выполняют атаку на чужие банковские счета.

Директор по продажам компании BIFIT (разработчика систем ДБО) Станислав Шилов рассказал о масштабе проблемы: «Управление «К» делилось статистикой происшествий такого рода по юридическим лицам: по Москве каждый месяц фиксируется около десятка инцидентов крупных краж с использованием ДБО. Мы собирали статистику с 2009 по 2013 год по завершенным делам Московского арбитражного суда о несанкционированном списании средств с помощью ДБО, по нашим подсчетам средний объем превышает 4 миллиона рублей, и это с учетом множества относительно мелких инцидентов от 200 тысяч рублей». И это только данные по юридическим лицам, кражи, совершенные у физических лиц, чаще всего решаются на уровне банков и гражданских исков».

Как нас грабят

Практикующиеся атаки условно можно разделить на три способа — фишинг, «человек посередине» и захват управления компьютером. Первый, наиболее простой, заключается в подмене сайта банка или интернет-магазина на очень похожий сайт злоумышленников. Если ваш компьютер заражен специальной троянской программой, она может подменить IP-адрес вашего интернет-банкинга. В адресной строке вы будете видеть привычный адрес, а в браузер загрузится мошеннический сайт. Есть и другой вариант, не требующий заражения компьютера: пользователю присылается письмо якобы от банка с просьбой зайти в интернет-банкпо указанной ссылке и проделать якобы необходимые действия.

Пользователь, ничего не подозревая, вводит свои логин и пароль, и они попадают к злоумышленникам. Для совершения каких-либо операций этого недостаточно, ведь банк потребует TAN — одноразовый пароль. И тут вступают в дело методы социальной инженерии.

Чаще всего это делается так: поддельный сайт интернет-банкинга после ввода логина и пароля сообщает о технических проблемах при входе и просит ввести TAN, присланный вам по СМС, указанный на специальной пластиковой карточке, или созданный выданным вам в банке генератором паролей. В это же время злоумышленник заходит в интернет-банк, воспользовавшись украденными логином и паролем, и создает нужную ему операцию (к примеру, перевод всех средств на стороннюю карту Visa. Пользователь послушно вводит TAN в окно поддельного сайта, а мошенник сообщает его банку и мошенническая трансакция выполняется.

Второй метод, называемый специалистами «человек посередине», чуть сложнее. В этом сценарии пользователь заходит с зараженного компьютера в свой интернет-банкинг и совершает какую-либо операцию. Для него все выглядит как обычно, но троянская программа перехватывает и изменяет данные, которыми обмениваются пользователь и банк. Реквизиты подменяются на нужные мошенникам, сумма изменяется так, чтобы перевести со счета все доступные средства, но пользователь этого не видит, ему троянец показывает только те данные, которые он вводит сам.

И, наконец, третий метод позволяет злоумышленнику получить управление компьютером, с которого выполняется работа с системой ДБО. Чаще всего так обкрадывают компании — системы ДБО для юридических лиц, выполняющих десятки и сотни операций со счетами в день, обычно используют не одноразовые пароли, а разного рода аппаратные ключи: USB-токены, смарткарты и т. д. Это облегчает жизнь не только бухгалтерам, но и мошенникам.

Определив по косвенным признакам, что в данный момент компьютер не используется, мошенник подключается к нему и пользуется им точно так же, как если бы физически сидел за этим компьютером. Если сотрудник бухгалтерии, отойдя от компьютера, не извлек свой ключ, деньги компании уйдут в неизвестном направлении за очень короткий срок.

Защита со стороны клиента

Есть несколько способов защиты против дистанционного фрода: технические средства защиты, дополнительные факторы аутентификации, выполнение рекомендаций по информационной безопасности и знание клиентом внешних признаков мошенничества.

Технические средства защиты — это прежде всего антивирусные программы, защищающие компьютер от заражения троянскими программами. Хорошие антивирусы стоят денег, причем ежегодно, но только они позволят своевременно выявить факт заражения и вылечить компьютер. Некоторые банки предлагают оформление подписки на антивирус всем пользователям интернет-банкинга с ежемесячным списанием оплаты. Важно помнить, что просто купить и установить антивирус недостаточно — нужно следить за его своевременным обновлением, особенно если вы пользуетесь интернет-банкингом с ноутбука, не постоянно подключенного к Интернету.

Внешние признаки дистанционного фрода сводятся к нетипичному поведению интернет-банка. К примеру, подключение к интернет-банку про протоколу HTTP свидетельствует о фишинге, все системы ДБО используют защищенные протоколы (адрес в адресной строке браузера должен начинаться с https://). Сообщение браузера о некорректном сертификате интернет-банка — еще один верный признак фишинга, таких ошибокIT-службы банков не совершают.

Дополнительные факторы аутентификации бывают разные: одноразовые пароли, аппаратные ключи или же звонок клиенту из банка. Если говорить о физических лицах, то в данный момент для них наиболее актуальны одноразовые пароли. Увы, мошенники отлично научились обходить этот способ защиты.

СМС-дыра в защите

Самый часто используемый способ доставки TAN клиенту — СМС-сообщения. Более того, некоторые банки и альтернатив не предлагают: СМС — и только они! К сожалению, в настоящее время это уже не столько средство защиты, сколько источник рисков. Злоумышленники освоили множество методов перехватаСМС-сообщений.

Заражение смартфона мобильным вирусом. Широкое распространение смартфонов сделало возможным получение TAN с помощью мобильного вредоносного приложения. Делается это очень просто: получив доступ к интернет-банку с помощью фишинга, мошенник узнает телефонный номер пользователя и отправляет на него СМС с фишинговой ссылкой. Если беспечный пользователь кликнет по этой ссылке — дело сделано, смартфон заражен, и все TAN незамедлительно будет получать преступник.

Замена сим-карты в салоне связи. Во многих случаях сотрудники салона связи выпустят вам новую сим-картуна указанный вами номер даже без предъявления документов. Чаще всего достаточно просто знать имя владельца. Автору и самому как-то удалось поменять так карту в фирменном салоне МТС. Да, по правилам это делается строго с предъявлением паспорта, но за такое нарушение сотрудники салона зачастую не несут никакой ответственности. Им проще сделать перевыпуск карты, чем спорить с возмущенным клиентом, «забывшим» принести с собой паспорт. Многие банки, но не все, защищаются от этого привязкой к идентификатору сим-карты. В этих случаях замена сим-карты вызовет блокировку интернет-банкадо получения подтверждения от клиента по телефону или личным визитом в филиал.

Включение переадресации СМС. Многие легкомысленно относятся к безопасности своего личного кабинета в системе оператора связи, устанавливая пароли, которые легко подбираются. Практически все операторы предлагают услугу переадресации СМС-сообщений, что позволяет злоумышленникам перехватывать одноразовые пароли.

На данный момент именно фишинг с перехватом СМС — самый популярный способ дистанционного ограбления физических лиц. «Народный рейтинг» показывает поистине ужасающую картину: большинство банков не могут защитить своих клиентов от мошенничеств такого рода, более того, стремятся переложить ответственность на клиента.

Клиент Сбербанка лишился 90 тыс. рублей, причем факт перевыпуска сим-карты не был им даже замечен — пострадавший посчитал, что карта вышла из строя.

Случай, произошедший в сентябре этого года с клиентом «Русского Стандарта», стоил клиенту 300 тыс. рублей. Доступ к СМС-сообщениям мошенники получили, перевыпустив сим-карту в одном из офисов «МегаФона» по фальшивой доверенности. По той же доверенности, судя по всему, злоумышленники выпустили и получили в банке новую пластиковую карту, перевели на нее все средства пострадавшего и сняли через банкоматы.

Похожий инцидент произошел годом ранее с клиентом Сбербанка. Сим-карта MTC была перевыпущена безкаких-либо документов, пострадавший лишился 100 тыс. рублей. Несмотря на наличие в ДБО Сбербанка привязки к сим-карте, в этом случае, как и во многих других, она не сработала.

Защита со стороны банка

К счастью, многие банки стремятся помочь пользователю защититься от дистанционного фрода. Что может сделать банк, помимо снабжения пользователя техническими средствами защиты и дополнительными факторами аутентификации? Последней линией обороны являются экспертные антифрод-системы.

Задача такой системы проста — определить нетипичное поведение пользователя. Для этого используется комплекс из нескольких десятков критериев, в соответствии с которым оценивается подозрительность операции. К примеру, если пользователь внезапно решил перевести все имеющиеся средства на реквизиты, на которые раньше никаких оплат не совершал, система приостановит выполнение операции и даст сигнал оператору. Оператор проконтролирует операцию и при необходимости позвонит клиенту с запросом подтверждения.

К сожалению, это тоже не панацея, так как приходится очень точно соблюдать баланс между безопасностью и удобством. Если установить слишком жесткие критерии — будет много ложных срабатываний, из-за чего многие легитимные операции будут выполняться со значительной задержкой, а клиента замучают звонками из банка. Обычный клиент, не слишком озабоченный безопасностью, от таких трудностей вскоре просто сбежит в другой банк.

Слишком мягкие критерии понизят эффективность системы — клиент не получит полагающейся защиты от фрода. Кроме того, для эффективной работы такая фрод-система требует от банка содержания соответствующего штата операторов. Излишне говорить, что эти расходы в конечном итоге ложатся на плечи клиентов банка.

Шилов рассказал о последней новинке в этой области: «Будущее, без сомнения, за системами адаптивной аутентификации. Наши банки такого пока не практикуют, но многие крупные мировые банки уже внедрили новый подход». В отличие от классических систем аутентификации, адаптивные могут варьировать количество факторов в зависимости от подозрительности операции. В большинстве случаев от клиента будет требоваться однократный элементарный ввод логина и пароля, что позволит легко и просто совершать простые типовые операции (оплата квартплаты и т. д.). При получении сигнала от антифрод-системы адаптивная система тут же запросит аутентификации по дополнительным факторам — одноразовый пароль, звонок в банк и т. д. За счет этого соблюдается оптимальный баланс между безопасностью и удобством.

Так или иначе, а панацеи от мошенничества не существует. Где тонко, там и рвется, — для уверенности в безопасности ваших средств необходима оборона на всех уровнях — от вашего банка до вашего компьютера. И, главное, никогда не теряйте бдительности.

Начать дискуссию

👎 Освобожденных от НДС упрощенцев не освободили от счетов-фактур. Прогноз налогового инженера

Если доход за предыдущий год не превышает 60 млн рублей, в текущем году при УСН будет освобождение от НДС по статье 145 НК.

На сотрудников из стран ЕАЭС тоже надо подавать уведомление в миграционную службу

При приеме на работу иностранцев из стран ЕАЭС надо уведомлять Управление по вопросам миграции МВД о заключении с ними трудовых или гражданско-правовых договоров.

Минэкономразвития отмечает уверенный рост организаций в «русских офшорах»

Сейчас в специальных административных районах зарегистрировано 428 международных холдинговых компаний. Резиденты САР могут пользоваться налоговыми льготами, а также применять корпоративное право той страны, из которой организация решила переехать в РФ.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

РСПП поддержал законопроект о платформенной занятости в РФ

Президент РСПП Александр Шохин концептуально поддержал законопроект «О платформенной занятости в Российской Федерации».

В базе «Клерка» уже больше 1 000 актуальных резюме!

Больше тысячи бухгалтеров, кадровиков, юристов, руководителей, финансистов и специалистов по 1С ищут работодателей с сервисом Клерк.Работа.

⚡️ Итоги дня: с второклассницы хотят взыскать 700 тысяч рублей, мошенники обманывают пользователей Ozon, а у Xiaomi сбой в работе умных устройств

Подготовили обзор главных событий дня — 16 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Опытом делятся эксперты-практики, без воды

Минцифры ужесточит правила оплаты мобильной связи

У абонентов при пополнении баланса наличными будут требовать паспорт.

Кадры

👷 Каждый третий наниматель сталкивается с неквалифицированными кандидатами. Почему, объясняет организатор опроса

Главной сложностью при подборе персонала опрошенные называют недостаточную компетенцию кандидатов на открытую вакансию — об этом говорят 54% респондентов.

Налоговый учет

Виды доходов, подлежащие налогообложению по ставке 18% в 2024 году

В 2024 году налоговая политика подвергнется некоторым изменениям, которые коснутся различных видов доходов граждан. Понимание того, какие именно доходы будут облагаться налогом по ставке 18%, поможет лучше планировать свои финансовые обязательства и избегать неприятных сюрпризов при уплате налогов.

Банки

Китайские партнеры перестали получать платежи через «ВТБ Шанхай»

Импортеры не могут отправить деньги китайским поставщикам через шанхайский филиал ВТБ.

Банки

ЦБ будет оперативно рассматривать сообщения об ошибочном включении в реестр мошенников

Те, кто по ошибке попал в список Центробанка, смогут оспорить это решение и разблокировать возможность проводить денежные переводы.

Как оспорить решение трудовой инспекции: разъяснения Роструда

На портале Госуслуги можно запустить процедуру досудебного обжалования решений Роструда.

Высокий кредитный рейтинг — не обязательное условие одобрения кредита

С высоким персональным кредитным рейтингом (ПКР) не всегда одобрят кредит.

Медицина

Закупка медоборудования в условиях санкционного давления: пошаговая инструкция 

Начиная с 2022 года Российский бизнес испытывает жесткое санкционное давление, которое не обошло стороной  медицину. Несмотря на это, отечественная экономика не впала в рецессию, а наоборот получила мощный стимул для развития, но проблем у бизнесменов добавилось.

Закупка медоборудования в условиях санкционного давления: пошаговая инструкция 
IT-компании

С 24 июля начнут принимать заявки на отсрочку от службы в армии

IT-специалисты с 24 июля по 6 августа могут подать заявление об отсрочке на портале Госуслуги.

Первичные документы

Порядок перехода на ЭПД в 2024 году

Сегодня электронные перевозочные документы (ЭПД) уже используются наравне с бумажными, а Минтранс планирует в ближайшие годы перевести в «цифру» до 90% документооборота в сфере логистики. Многие компании, в том числе лидеры рынка, предпочли не ждать, когда ЭПД станут обязательными, и перейти на новый стандарт по собственной инициативе. Нужно ли следовать их примеру? Как перейти с бумажных перевозочных документов на электронные? Какие решения может предложить Айтиком? Рассказываем в статье. 

Порядок перехода на ЭПД в 2024 году

Агрегаторы компенсируют ущерб таксистам и курьерам

Цифровые платформы занятости будут обязаны отчислять в компенсационный фонд минимум 3 млн рублей. Из этих средств будут выплачивать деньги курьерам и таксистам, если их права будут нарушены агрегаторами.

❗ На мелкие налоговые долги не будут высылать требования

Налоговое требование на сумму менее 500 рублей формировать не будут.

Менеджер маркетплейса на договоре ГПХ отсудила у него 1,3 млн за вынужденный простой

Суд восстановил незаконно уволенную сотрудницу маркетплейса и взыскал с площадки более 1,3 млн рублей за вынужденный простой.

Интересные материалы

Все новые правила ведения КУДиР и составления декларации на УСН уже в обновленном курсе «Клерка»

Изменения 2024 года только вступили в силу, а мы уже записали уроки по тому, как с ними работать. Научитесь правильно заполнять КУДиР и декларацию на УСН в соответствии с требованиями налоговой в 2024 году на курсе «Главный бухгалтер на УСН». Вы освоите профессию с нуля, систематизируете и актуализируете свои знания.

Иллюстрация: Вера Ревина/Клерк.ру