Компания ChronoPay обнаружила уязвимость при оплатах банковскими картами онлайн

Смотрите в каталоге
Агрегаторы и платежные шлюзы

Процессинговая компания ChronoPay, активный участник Центра мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ) ЦБ РФ, предупреждает о возможности подмены данных получателя платежа при некоторых операциях в процессе оплаты онлайн банковской картой из-за особенностей протокола 3D Secure (3DS). За счет уязвимости в запросе на аутентификацию плательщика (PAReq) злоумышленники могут ввести потребителя в заблуждение, подменив данные получателя платежа на странице подтверждения транзакции.

Протокол 3DS используется при приеме онлайн-платежей по банковским картам. Для того, чтобы удостовериться, что оплату производит владелец счета, в дополнение к данным банковской карты необходим также код подтверждения, который приходит на привязанный к карте номер мобильного телефона в SMS. Покупатель вводит код подтверждения на отдельной странице, на которой мошенник может подделать данные о получателе. Метод 3DS был разработан для защиты от кражи данных пластиковых карт и не предусматривает противодействия онлайн-мошенничеству со стороны самих получателей платежей.

Как удалось выяснить специалистам ChronoPay, проблема заключается в отсутствии защиты запроса на аутентификацию плательщика PAReq. При оформлении заказа в интернет-магазине, оплате государственных пошлин или заказе услуг такой запрос передается в банк в виде простой адресной строки в браузере. В текущей версии 3DS она не шифруется криптографически и не проверяется платежной системой. Злоумышленникам не сложно подменить любые данные в строке запроса и ввести покупателя в заблуждение на странице подтверждения платежа.

«Банк России в курсе данной ситуации. Она касалась лишь узкого круга операций. Мы уведомили о ней банки и платежные системы», — сообщили в пресс-службе Банка России.

«В сети все больше мошеннических сайтов, которые выдают себя за известных поставщиков услуг, государственные службы или фирменные интернет-магазины. Уязвимость в запросах PAReq протокола 3DS позволяет убедить потребителя в том, что он проводит платеж в пользу определенной организации. Данные на странице подтверждения платежа могут быть подменены. Мошенники активно используют методы социальной инженерии, убеждая клиента как можно быстрее совершить платеж на их сайте. Мы рекомендуем пользователям быть предельно внимательными при проведении онлайн-платежей», — отмечает Павел Врублевский, генеральный директор процессинговой компании ChronoPay.

Чтобы обезопасить себя от мошенничества потребителям стоит проявлять дополнительную бдительность. Эксперты по безопасности ChronoPay рекомендуют:

  • Проверять адрес интернет-магазина, в котором вы собираетесь совершить покупку (мошенники часто выбирают похожие адреса). Особенно если сайт пестрит распродажами, которые заканчиваются через несколько минут.
  • Не совершать покупки по ссылкам из писем электронной почты — вместо этого самостоятельно находить легитимный сайт в поисковой системе.

Информация о данной уязвимости была передана представителям ФинЦЕРТ. Специалисты рассчитывают, что уязвимость будет исправлена в новой версии 3DS 2.0, переход на которую ожидается в ближайшее время. Пока же эксперты из ChronoPay рекомендуют плательщикам быть внимательными при совершении операций онлайн-оплаты.

Компании и сервисы: ChronoPay
Автор: Анна
14 февраля / Комментарии

Apple превратила iPhone в платежный терминал

Компания Apple представила функцию Tap to Pay, которая позволяет превратить iPhone в платежный терминал. Новая функция будет работать на устройствах начиная от модели XS или более поздних версий.

далее →

11 февраля / Комментарии

Центробанк отозвал лицензию у расчетного банка WebMoney

Центробанк отозвал лицензию на осуществление банковских операций у «Консервативного коммерческого банка». ККБ является расчетным банком системы переводов WebMoney. По величине активов кредитная организация занимала 164 место в банковской системе Российской Федерации.

далее →

21 января / Комментарии

Wildberries представил первый банковский продукт — собственную карту WB Card

Маркетплейс Wildberries выпустил собственную банковскую карту — WB Card. С её помощью можно расплачиваться за товары на площадке со скидкой в 2%, сообщили в компании.

далее →

17 декабря 2021 / Комментарии

Яндекс.Лавка добавила функцию автоматических чаевых

Пользователи Яндекс.Лавки теперь могут заранее установить сумму чаевых для курьеров и сохранить её для будущих заказов. Достаточно сделать это один раз при оплате покупки — и больше не придётся перечислять чаевые вручную после очередной доставки. 

далее →

13 декабря 2021 / Комментарии

Платёжный агрегатор Robokassa ищет нового собственника

Владельцы платежного сервиса Robokassa решили продать бизнес. Компания ищет покупателей среди крупных российских банков. Собственники обращались в ВТБ, Альфа-банк, Тинькофф Банк и МТС-банк, однако этот список может быть значительно шире.

далее →