+7 (984) 888-54-10
6

Цифровые кошельки позволили делать покупки по вашим аннулированным картам

Опубликовано: 20.08.2024
Просмотры 1
Оценка 3.33
Поделилось 0
Статью написал:

IT-специалисты сообщили, как защититься от злоумышленников в Apple и Google.

Исследователи в области информационной безопасности обнаружили, что цифровые кошельки Apple Pay, Google Pay и PayPal могут использоваться злоумышленниками для проведения транзакций с использованием украденных и аннулированных платежных карт.

Недостатки цифровых кошельков позволяют преступникам добавить номер украденной карты в кошелек и совершать покупки, даже если карта впоследствии будет аннулирована и заменена.

Об этом сообщила группа специалистов по информационной безопасности — Раджа Хаснаин Анвар (UMass Amherst), Сайед Рафиул Хуссейн (Penn State) и Мухаммад Таки Раза (UMass Amherst) — в докладе на конференции Usenix Security 2024.

«Вероятный сценарий атаки выглядит следующим образом: злоумышленник крадет у человека кредитную карту. Используя имя владельца карты (которое напечатано на карте), преступник определяет адрес жертвы с помощью онлайн-баз данных. Если владелец карты заблокирует ее, то это не окажет никакого влияния на кошелек злоумышленника, который по-прежнему будет иметь доступ к карте для совершения транзакций», – говорится в докладе IT-специалистов.

Выбор схемы аутентификации основан на знаниях базы KBA вместо более безопасной схемы многофакторной аутентификации MFA — например, одноразового пароля, отправленного по SMS, электронной почте или по телефону. Банки часто разрешают это, потому что так удобнее.

Мошенник звонит на автоматизированную линию поддержки банка, чтобы добавить карту в кошелек. Линия поддержки предлагает злоумышленнику предоставить информацию, связанную с KBA: дату рождения и последние четыре цифры SSN [номера социального страхования], связанного с картой жертвы.

Некоторые схемы KBA не требуют двух точек данных. Это может быть просто одно из нескольких возможных значений: почтовый индекс выставления счета или адрес выставления счета.

Авторы исследования утверждают, что такая информация часто доступна в Интернете благодаря службам поиска людей, публичным записям и «свалкам» данных.

«Например, мы успешно приобрели подарочную карту Apple на $25 и AirPods на $179 с помощью заблокированной кредитной карты. Банки разрешают повторяющиеся платежи по заблокированным картам, чтобы выполнить договор между пользователем и продавцом, чтобы подписные услуги продолжались и не возникали отрицательные кредитные события за пропущенные платежи по подписке. Но эта особая обработка повторяющихся платежей может быть использована хакерами», – предупредил исследователь Раджа Хаснаин Анвар.

На данный момент Google заверил, что работает с банками над устранением выявленных проблем в Google Pay. Ответов от AMEX, BoA [Bank of America], US Bank, Apple и PayPal специалисты пока не получили.

Они рекомендовали несколько мер по смягчению последствий: внедрение push-уведомлений (банковское приложение, Duo Mobile, Microsoft Authenticator) или кодов доступа (Google Authenticator) вместо традиционных одноразовых паролей; использование непрерывной аутентификации при управлении токенами; и проверка банками повторяющихся транзакций, чтобы убедиться, что они правильно помечены.

«Тестировщик из тебя как из слона балерина или ты заметишь всё?»
Ну что, баг-охотник, готов узнать, насколько ты реально тестировщик или просто человек, который случайно что-то пропускает? Ты считаешь, что заметишь любую ошибку? Или всё-таки те баги, которые ты пропустил, будут смачно ржать с тебя, когда продакшн полетит вниз, как необкатанный релиз? Сейчас мы проверим, кто ты: король баг-трекера или тот самый персонаж, который больше любит скидывать ответственность. Готов облажаться или показать мастер-класс?
Прошли 20 человек
2 минуты на прохождение
вопрос 1 из 10
Как ты проводишь тестирование?
вопрос 1 из 10
Как ты реагируешь, когда находишь баг?
вопрос 1 из 10
Продукт вот-вот выходит в релиз, и времени на тесты почти нет. Что ты делаешь?
вопрос 1 из 10
Что ты делаешь, если прод упал из-за бага?
вопрос 1 из 10
Тебе нужно протестировать новую фичу, но документации по ней нет. Что будешь делать?
вопрос 1 из 10
Как ты относишься к автоматизированным тестам?
вопрос 1 из 10
Когда коллеги просят протестировать их код, ты...
Из тебя тестировщик как из слона балерина
Почти нормальный тестировщик
Тестировщик-маньяк
Поделитесь результатами
Ну что ж, из тебя тестировщик как из слона балерина! Баги прячутся от тебя так же легко, как зарплата прячется после выходных. Ты явно предпочитаешь надеяться на удачу и говоришь: «Авось пронесёт.» Но нет, не пронесёт! Продакшн падёт, а ты будешь в стороне, притворяясь, что это не твоя проблема.
Ты — почти нормальный тестировщик, но иногда любишь закрывать глаза на мелочи. Мелочи, конечно, не такие важные… пока они не превращаются в огромный баг и не сносят полсистемы! Ты найдёшь баг, если он встанет перед тобой с неоновой вывеской, но те, кто шепчутся в углу, могут и ускользнуть. Так что не расслабляйся!
Ох, ты — тестировщик-маньяк! Тебя боятся даже баги. Ты проверяешь всё так скрупулёзно, что разработчики плачут от твоих отчётов. Ни один баг не уйдёт незамеченным, ни один релиз не выйдет без твоего одобрения. Но будь готов: однажды даже ты можешь допустить крохотную ошибку, и мир от этого рухнет. Зато ты будешь знать, что сделал всё возможное… ну или почти всё.

Комментарии


Я прочитал(а) и соглашаюсь с политикой конфиденциальности

Правила: Администрация сайта не несет ответственности за оставленные комментарии. Администрация сайта оставляет за собой право: редактировать, изменять, удалять комментарии пользователей. Ручная модерация комментриев происходит каждое утро.

Читайте также: