Буценко Дмитрий Владимирович
Буценко Д. В.Подписчиков: 1185
РейтингРейтингРейтингРейтингРейтинг18.4к

Хитрый код: мошенники научились обходить СМС-подтверждение операций

120 просмотров
53 дочитывания
0 комментариев
Эта публикация уже заработала 2,75 рублей за дочитывания
Зарабатывать

Как работает новая схема фишинга, от которой не защитит двухфакторная аутентификация.

Мошенники научились обходить двухфакторную аутентификацию (по коду из СМС) для подтверждения платежей в интернете. Это делается с помощью одновременного проведения фейковой операции на фишинговом сайте, стилизованном под оплату ОСАГО, и реального перевода денег, инициированного злоумышленником. О такой схеме «Известиям» рассказали в «Лаборатории Касперского», ее распространение подтвердили в других компаниях по кибербезопасности и в банках. Россияне уже привыкли, что нельзя называть код из СМС по телефону, но при вводе его на сайте проявляют меньшую бдительность.

Двухфакторный обман

Схема обмана начинается с того, что гражданину направляют сообщение с предложением продлить ОСАГО: в нем указаны данные об авто, в том числе госномер, а при переходе по ссылке демонстрируется сумма страховки и другая ссылка для оплаты, рассказал руководитель отдела развития методов фильтрации контента в «Лаборатории Касперского» Алексей Марченко. Он продолжил: после перехода по ссылке и ввода данных карты пользователю показывается страница с надписью «Формируется СМС-код», которая демонстрируется по таймеру около 30 секунд, а затем перебрасывает на форму ввода кода. В этот момент клиенту действительно поступает СМС от кредитной организации.

Вероятнее всего, после того как пользователь указывает на ресурсе данные карты, злоумышленники инициируют не оплату, а запрос на списание денег с этой карты. На этом этапе у них есть всё необходимое для перевода, кроме проверочного кода. В этот момент пользователь находится на страничке ожидания «Формируется СМС». За это время к нему приходит сообщение. Пользователю кажется, что это СМС для оплаты, хотя на самом деле это СМС для подтверждения перевода денег, который инициировали злоумышленники.

Когда пользователь вводит СМС-код на страничке, которая появилась после ожидания, злоумышленники завершают атаку, подтверждая перевод денег, который они инициировали на своей стороне. Это комбинация скама и фишинга. Схема обмана, в которой сочетается фейковое предложение оплатить страховой полис, использование номера автомобиля человека, серия веб-страниц с ожиданием для получения сперва данных карты, а затем проверочного кода и другие, была зафиксирована недавно и встречается достаточно редко.


В «РЕСО-Гарантия» известно о пяти таких случаях в последнее время. Об этой схеме обмана знают в Росбанке, Газпромбанке и ВТБ, а также в компаниях Digital Security и Zecurion, которые специализируются на кибербезопасности. В Росбанке уточнили, что сейчас злоумышленники активно используют этот сценарий, например, создавая подложные сайты интернет-магазинов. Также способ обмана с обходом двухфакторной аутентификации применяется на сайтах объявлений, добавили в Digital Security.

Услуга оплаты страховки через интернет популярна у автолюбителей. Поскольку многие покупали автомобиль либо в конце календарного года, либо в самом его начале, переоформление полисов часто приходится на декабрь и январь — в этот период массово появляются и фишинговые сайты страховщиков.

Таким способом можно не только украсть деньги, но и войти на важные порталы. Но от подобных случаев, например, на «Госуслугах» есть дополнительные проверки. Если пользователь выполняет вход из нового места (определяется по IP и другим косвенным признакам), то потребуется ввод не только кода из СМС, но и других данных для аутентификации (например, номер какого-либо документа), — разъяснил замдиректора департамента анализа защищенности Digital Security Максим Прокопович.

Накануне «Известия» сообщили, что на «Госуслугах» в 2022 году планируют ввести обязательную двухфакторную аутентификацию.

Проверка адреса

Россияне в большинстве своем уже научились выявлять телефонных мошенников и не называют им коды подтверждения операций, отметил руководитель аналитического центра Zecurion Владимир Ульянов.

При этом, по его словам, ввод кода из СМС на подозрительном сайте несет такие же риски, как и передача его собеседнику. В то же время пользователи уверены, что применение двухфакторной аутентификации повышает безопасность операций.

Эксперт также пояснил, что данные об авто, которые используются для повышения доверия, могут быть взяты из открытых источников или из утечек баз данных. По его словам, такую схему обмана вполне можно автоматизировать и поставить на поток.

Чтобы избежать несанкционированных списаний, клиентам необходимо внимательно читать сообщения от банков с кодом подтверждения. В них, как правило, указываются назначение платежа, наименование получателя, сумма операции и другие реквизиты. Также нужно обращать внимание на адрес получателя на странице сайта, где вводится код подтверждения, и на саму страницу, — предупредили в банке «Открытие».

Даже несмотря на то что злоумышленники находят способы обойти двухфакторную аутентификацию, ей все равно стоит доверять, уверены эксперты. Этот метод подтверждения легальности операции подразумевает, что пользователь отдает себе отчет в своих действиях и понимает, на каком сайте и с какой целью он вводит пароль и код, подчеркнул генеральный директор Infosecurity a Softline Company Николай Агринский.

Источник: Подробнее ➤

Понравилась публикация?
22 / -5
нет
Подписаться
Донаты ₽

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить:

C Уважением, юрист Буценко Дмитрий Владимирович
Бабкин Михаил Александрович
Подписчиков 66905
03.06.2024, 14:27
РейтингРейтингРейтингРейтингРейтинг27.8М
Банки в последнее время стали чаще использовать звонки и смс-сообщения для предложения банковских услуг.
Подробнее
Неинтересно
0
50
Бабкин Михаил Александрович
Подписчиков 66905
23.05.2024, 15:23
РейтингРейтингРейтингРейтингРейтинг27.8М
Хранить деньги наличными у себя дома кому-то кажется самым надежным способом, если ...
Подробнее
Неинтересно
-1
100
Бабкин Михаил Александрович
Подписчиков 66905
22.05.2024, 13:55
РейтингРейтингРейтингРейтингРейтинг27.8М
Пришло то время, когда данные банковских карт начали терять свою актуальность и за ними уже нет той охоты,...
Подробнее
Неинтересно
-3
115
Бабкин Михаил Александрович
Подписчиков 66905
03.06.2024, 14:27
РейтингРейтингРейтингРейтингРейтинг27.8М
Банки в последнее время стали чаще использовать звонки и смс-сообщения для предложения банковских услуг.
Подробнее
Неинтересно
0
50
Brave spirit
Подписчиков 233
28.05.2024, 07:37
РейтингРейтингРейтингРейтингРейтинг733.3к
На Бали царит необычная атмосфера: группа русскоязычных поклонников внимательно наблюдает за молодым человеком,...
Подробнее
Неинтересно
00:28
Поделитесь этим видео
0
2
Разина Дарья Алексеевна
Подписчиков 47081
18.05.2024, 20:05
РейтингРейтингРейтингРейтингРейтинг25.8М
Незнакомка в интернете пообещала тебе пикантные фото и «много чего» сделать? Деньги взяла, а сама исчезла?
Подробнее
Неинтересно
-1
183
Руслан
Подписчиков 62
14.05.2024, 22:07
РейтингРейтингРейтингРейтингРейтинг69.1к
Очередные фейковые приложения «Тинькофф Банка» в AppstoreВладельцы яблочных ...
Подробнее
Неинтересно
0
2
Нестеров Тимур
Подписчиков 191
14.05.2024, 13:06
РейтингРейтингРейтингРейтингРейтинг245.3к
ТОП 3 распространенные схемы мошенничества:Звонок от человека, представляющегося ...
Подробнее
Неинтересно
0
5
Егор
Подписчиков 14
10.05.2024, 14:04
РейтингРейтингРейтингРейтингРейтинг18.1к
В наше время онлайн-игры стали неотъемлемой частью жизни многих детей и подростков. Однако ...
Подробнее
Неинтересно
-1
3
Усольцев Виктор Николаевич
Подписчиков 21042
14.06.2024, 21:38
РейтингРейтингРейтингРейтингРейтинг12.4М
Всем доброго времени суток!
Подробнее
Неинтересно
02:29
Поделитесь этим видео
-4
42
Анна Алиева
Подписчиков 1022
13.06.2024, 23:22
РейтингРейтингРейтингРейтингРейтинг2.1М
Недавно у меня появилась новая работа, которая не просто мне нравится, а приносит ...
Подробнее
Неинтересно
-1
3
Беляков Григорий Игоревич
Подписчиков 178
13.06.2024, 14:15
РейтингРейтингРейтингРейтингРейтинг265.9к
Дроп - прямо или косвенно подготовленные люди, которые служат для достижения ...
Подробнее
Неинтересно
01:31
Поделитесь этим видео
0
8
Анна Алиева
Подписчиков 1022
12.06.2024, 17:06
РейтингРейтингРейтингРейтингРейтинг2.1М
Русскую аферистку, 23-летнюю Анну Делви, в 2019 году осудили и приговорили ...
Подробнее
Неинтересно
0
2