Интернет-банкинг

Смартфон расплаты: чем опасен мобильный банкинг?

По данным исследования «Лаборатории Касперского», проведенного совместно с В2В International в 2014 году, 79% российских пользователей работают с финансовыми онлайн-сервисами, для онлайн-банкинга мобильные устройства используют 21% клиентов финансовых организаций в России. При этом финансовые транзакции в Сети пока далеко не безопасны.

По данным исследования «Лаборатории Касперского», проведенного совместно с В2В International в 2014 году, 79% российских пользователей работают с финансовыми онлайн-сервисами, для онлайн-банкинга мобильные устройства используют 21% клиентов финансовых организаций в России. При этом финансовые транзакции в Сети пока далеко не безопасны.

Безусловно, возможность получить доступ и контроль над финансовой информацией и счетами пользователя привлекает злоумышленников. Соответственно, количество угроз, связанных с финансовым сектором, стабильно растет. По данным того же исследования, за предшествующий год с киберугрозами, нацеленными на получение доступа к онлайн-счетам, в России столкнулись 30% пользователей.

В целом мировая тенденция такова, что системы ДБО банков атакуются все чаще. При этом банковские угрозы быстро эволюционируют не только с точки зрения их количества, главное — они становятся все более сложными.

Мобильный банкинг небезопасен

В 2013 году специалистами «Лаборатории Касперского» было обнаружено около 143 тыс. новых модификаций вредоносных программ для мобильных устройств, а число образцов мобильных зловредов для кражи данных кредитных карт и хищения денег с банковских счетов пользователей увеличилось почти в 20 раз. При этом платформа Android по-прежнему остается наиболее подверженной угрозам — более 98% всех мобильных вредоносных программ нацелены именно на нее.

Основную угрозу для пользователей мобильных устройств сегодня представляют банковские троянцы. Это специальное вредоносное ПО, направленное на хищение финансовой информации пользователя. Подобных вирусов становится все больше, они используют все более изощренные методы для самозащиты, а также для заражений телефонов и кражи денег. Нам известны троянцы-банкеры, созданные не только под ОС Android, но и Symbian и Blackberry. Вирусописатели следят за развитием сервисов мобильного банкинга и при успешном инфицировании смартфона сразу проверяют, привязан ли телефон к банковской карте.

К финансовым угрозам для мобильных устройств относятся также мобильный фишинг, кража информации о кредитных картах, перевод денег с банковских карт пользователей на мобильный счет злоумышленников. В 2013 году появились даже мобильные троянцы, способные проверять баланс счета жертвы, чтобы «доход» был максимальным. Причем определить наличие банковского троянца на смартфоне простому пользователю довольно сложно — в большинстве случаев он узнает о его наличии только после пропажи денег с мобильного или банковского счета.

Как действуют злоумышленники

Ключевым элементом большинства атак, направленных на хищение финансовых данных пользователя, является социальная инженерия. Соответствующие приемы могут использоваться для кражи конфиденциальной информации пользователя, а также для распространения вредоносной программы. Попав на компьютер или мобильное устройство, банковский троянец закрепляется в системе, а затем приступает к выполнению поставленной задачи. Информация похищается разными способами: при помощи перехвата клавиатурного ввода, создания снимков экрана, изменения файлов hosts, внедрения браузера, обхода виртуальной клавиатуры и т.д. После того как вредоносное ПО попало на компьютер пользователя, может быть несколько вариантов развития событий. Вот лишь несколько примеров того, как происходит мошенничество.

Кража данных от систем онлайн-банкинга. Сначала злоумышленники определят тип системы безопасности банка пользователя, найдут в ней уязвимости и дадут команду вредоносной программе для кражи денег именно из банка пользователя. Например, вредоносное ПО определило, что для авторизации транзакций используются распечатанные на бумаге одноразовые пароли, полученные в банке. При попытке подтвердить операцию пользователь, «благодаря» этой программе, получает сообщение о якобы устаревшем пароле, и каждый следующий пароль тоже оказывается «устаревшим». На самом деле, вредоносное ПО собирает эти одноразовые пароли, дающие полный доступ к системе онлайн-банкинга жертвы.

Кража данных кредитной карты. Как только вредоносная программа замечает, что пользователь ввел 16 цифр подряд, она тут же начинает собирать дополнительную информацию. Сначала злоумышленники получают номер карты, а затем и все остальное: имя, фамилию, трехзначный код, срок действия. По той же схеме действуют зловреды, ворующие реквизиты от онлайн-кошельков: как только программа понимает, что жертва ввела номер кошелька, она начинает собирать всю остальную информацию для осуществления транзакции. Иногда мошенники действуют по другой схеме: при копировании номера кошелька получателя платежа в буфер обмена (например, через Сtrl+C) они подменяют номер кошелька, и средства уходят не по назначению. 

Что делать банкам

Безусловно, банки принимают меры для борьбы с онлайн-мошенничествами: это и CVV2, и двухфакторная аутентификация, и токены, и ЭЦП и другие. Но, к сожалению, для эффективного противостояния современным угрозам этого не достаточно. Несмотря на огромные инвестиции в системы защиты информации и антифрод-системы, банки по-прежнему несут большие потери от мошеннических финансовых транзакций.

Злоумышленникам выгоднее атаковать серверную сторону обработки платежей — это инфраструктура банка, сервера платежных систем и т.д. — поскольку она содержит огромное количество данных, которые можно выгодно использовать или продать. Но на практике получить такой доступ сложно, поскольку корпоративные серверы хорошо защищены. Как следствие, зачастую киберпреступники предпочитают атаковать пользователей банковских и платежных систем, которые защищены хуже.

В связи с этим банкам сегодня уже недостаточно обеспечивать защиту исключительно серверной стороны. Финансовым организациям необходим комплексный подход, который защищал бы онлайн-операцию и на конечном устройстве пользователя, и на стороне банка (на случай если у пользователя не установлено защитное решение). Однако недостаточно обеспечить безопасность клиентов банка и при этом оставить незащищенной серверную сторону.

Преимущество комплексных защитных решений заключается в том, что они обеспечивают безопасность не только традиционных компьютеров и серверов, но также смартфонов и планшетов (благодаря технологии управления мобильными устройствами MDM). А это, в свою очередь, обезопасит доступ к финансовым данным с мобильных устройств. В случае если телефон или планшет будут утеряны, то все конфиденциальные данные, хранящиеся на них, можно будет удалить дистанционно.

Такой подход реализован, например, в новом продукте Kaspersky Fraud Prevention. Специализированная платформа Kaspersky Fraud Prevention обеспечивает проактивную многоуровневую защиту электронных платежей на всех этапах транзакции. Решение создано специально для финансовых организаций и их клиентов, именно поэтому платформа имеет клиентские приложения, обеспечивающие безопасность финансовых операций, совершаемых пользователем, а также содержит специальные инструменты для защиты онлайн-транзакций на стороне финансовых организаций.

Начать дискуссию

Цифровизация в школах чрезмерна, показал опрос председателя Госдумы

Вячеслав Володин у себя в телеграм-канале провел анонимный опрос о чрезмерности цифровизации в школе.

Курсы повышения
квалификации

21
Официальное удостоверение с занесением в госреестр Рособрнадзора

Информация о компаниях будет храниться в открытом доступе 1 месяц

ФНС сократила срок хранения открытой информации об организациях с года до одного месяца.

Самозанятых и начинающий бизнес в новых регионах поддержат дополнительно

Правительство приняло решение дополнительно выделить из федерального бюджетам ДНР, ЛНР, Запорожской и Херсонской областям 3,75 млрд рублей.

Лучшие спикеры, новый каждый день

Логика вышла из чата: за несданную декларацию по НДС ИП на патенте и самозанятым грозят блокировкой счета.✍«Ночной бухгалтер» № 1685

Бухгалтеры возмущены: их клиентам и работодателям летят требования сдать декларации по ОСНО, такие уведомления получают даже самозанятые. ФНС рекомендует не отвечать на сообщения, если они не касаются компании или ИП, но бухгалтеры опасаются блокировок.

Иллюстрация: Вера Ревина / Клерк.ру
Бесплатно с Трудовые отношения

Трудовые споры: обязан ли работодатель выдавать работнику характеристику

Характеристика может понадобиться не только для трудоустройства у нового работодателя, но и для суда, военкомата и для расследования происшествий внутри фирмы. Обязан ли работодатель давать характеристику? И если да, то что в ней должно быть?

Трудовые споры: обязан ли работодатель выдавать работнику характеристику

Создадут единую платформу по борьбе с киберпреступлениями

Замглавы Минцифры Александр Шойтов рассказал о планах в сфере информационной безопасности.

Опытом делятся эксперты-практики, без воды

⚡️ Итоги дня: садоводам предложили выдавать бесплатные семена, в Москве подорожал проезд в метро, а стоимость золота обновила рекорд

Подготовили обзор главных событий дня — 20 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Где безопасно обменять наличные на крипту

За 15 лет существования криптовалюты* не только не утратили своей актуальности, но наоборот — по популярности приблизились к фиатным деньгам и ценным металлам. Так, капитализация того же Биткоина сегодня превышает 1,4 триллиона долларов, что уже выше, чем у серебра! Неудивительно, что обмен крипты на наличные сегодня так востребован.

Где безопасно обменять наличные на крипту

Как загрузить отчеты о продажах с WB и OZON в 1С:Бухгалтерия

Начиная с релиза 1С:БП 3.0.114.23, в программе появился функционал, который позволяет загружать отчеты из маркетплейсов Ozon и Wildberries. Для WB загрузка данных доступна из табличного документа Excel, а также с помощью интеграции с личным кабинетом. Для площадки Ozon интеграцию с личным кабинетом добавили, начиная с релиза 3.0.126.

Как загрузить отчеты о продажах с WB и OZON в 1С:Бухгалтерия

Начался эксперимент по маркировке силовых кабелей

7 из 16 образцов кабелей и проводов не соответствуют требованиям ГОСТ по качеству и безопасности, поэтому власти проводят эксперимент по маркировке этой продукции.

Обязательная регистрация работодателя в системе ЕИСОТ

С принятием нового порядка обучения у работодателей появилась новая обязанность: помимо проведения внутреннего обучения еще и занесение сведений об обученных в реестр Минтруда.

Обязательная регистрация работодателя в системе ЕИСОТ

Свежая вакансия: «Союзмультфильм» ищет бухгалтера по производству

Компании нужен специалист, который знает основные положения бухгалтерского и налогового учета нематериальных активов.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Дарим топовый онлайн-курс «Бухгалтер маркетплейсов-2024» с подпиской «Клерк.Премиум»

При покупке подписки «Клерк.Премиум» от полугода вы получаете наш флагманский курс «Бухгалтер маркетплейсов-2024: учет, налоги, 1С» бесплатно!

Зарплата

Удержание из заработной платы неизрасходованных подотчётных сумм в 1С:ЗУП ред. 3.1

Сотрудник, получая денежные средства под отчет, обязан отчитаться по ним в течение установленного срока, либо должен вернуть средства обратно. Если этого не происходит, сумма неизрасходованного и вовремя невозвращенного аванса будет считаться долгом подотчетного лица.

 Иллюстрация: Вера Ревина/Клерк.ру

Управлять согласиями на свои персональные данные можно будет на Госуслугах

Выдавать и отзывать согласия на передачу и обработку персональных данных разрешат в личном кабинете на Госуслугах.

Как создать онлайн-курс в формате SCORM

Для онлайн-курса нужны учебные материалы, программа для их создания и платформа, где пользователи будут читать лонгриды и выполнять задания. Со временем компания может перейти на платформу для обучения с более дешевым тарифом или дополнительными функциями. Чтобы файлы открылись в новой системе, лучше изначально упаковать курс в специальный формат — SCORM.

Как создать онлайн-курс в формате SCORM

Как на ЕСХН учесть получение субсидии на развитие сельского хозяйства

Развитие сельского хозяйства сегодня — одно из приоритетных направлений государства. Для этого сельхозпредприятиям оказывается поддержка из бюджета в виде льготного кредитования, различных грантов, субвенций, субсидий. Рассказываем, как плательщикам ЕСХН учитывать полученные субсидии.

Как на ЕСХН учесть получение субсидии на развитие сельского хозяйства

Самозанятым просят сохранить налоговую ставку до 2028 года

«Опора России» считает, что после реформы в налоговой системе ее параметры надо зафиксировать на 6 лет, а права самозанятых не менять. Это сохранит доверие к государству.

👔 Минфин донастроит специальные налоговые режимы для малого бизнеса + предположение эксперта, чего ждать

Чтобы компании перестали прибегать к дроблению бизнеса, власти создадут малым предприятиям специальные условия. Им будет выгодно переходить в категорию средних.

Интересные материалы

Расширен функционал Цифрового профиля

Гражданам и бизнесу теперь доступно еще больше услуг, которые они могут получить в Цифровом профиле.