Компания ChronoPay обнаружила уязвимость при оплатах банковскими картами онлайн

Смотрите в каталоге
Агрегаторы и платежные шлюзы

Процессинговая компания ChronoPay, активный участник Центра мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ) ЦБ РФ, предупреждает о возможности подмены данных получателя платежа при некоторых операциях в процессе оплаты онлайн банковской картой из-за особенностей протокола 3D Secure (3DS). За счет уязвимости в запросе на аутентификацию плательщика (PAReq) злоумышленники могут ввести потребителя в заблуждение, подменив данные получателя платежа на странице подтверждения транзакции.

Протокол 3DS используется при приеме онлайн-платежей по банковским картам. Для того, чтобы удостовериться, что оплату производит владелец счета, в дополнение к данным банковской карты необходим также код подтверждения, который приходит на привязанный к карте номер мобильного телефона в SMS. Покупатель вводит код подтверждения на отдельной странице, на которой мошенник может подделать данные о получателе. Метод 3DS был разработан для защиты от кражи данных пластиковых карт и не предусматривает противодействия онлайн-мошенничеству со стороны самих получателей платежей.

Как удалось выяснить специалистам ChronoPay, проблема заключается в отсутствии защиты запроса на аутентификацию плательщика PAReq. При оформлении заказа в интернет-магазине, оплате государственных пошлин или заказе услуг такой запрос передается в банк в виде простой адресной строки в браузере. В текущей версии 3DS она не шифруется криптографически и не проверяется платежной системой. Злоумышленникам не сложно подменить любые данные в строке запроса и ввести покупателя в заблуждение на странице подтверждения платежа.

«Банк России в курсе данной ситуации. Она касалась лишь узкого круга операций. Мы уведомили о ней банки и платежные системы», — сообщили в пресс-службе Банка России.

«В сети все больше мошеннических сайтов, которые выдают себя за известных поставщиков услуг, государственные службы или фирменные интернет-магазины. Уязвимость в запросах PAReq протокола 3DS позволяет убедить потребителя в том, что он проводит платеж в пользу определенной организации. Данные на странице подтверждения платежа могут быть подменены. Мошенники активно используют методы социальной инженерии, убеждая клиента как можно быстрее совершить платеж на их сайте. Мы рекомендуем пользователям быть предельно внимательными при проведении онлайн-платежей», — отмечает Павел Врублевский, генеральный директор процессинговой компании ChronoPay.

Чтобы обезопасить себя от мошенничества потребителям стоит проявлять дополнительную бдительность. Эксперты по безопасности ChronoPay рекомендуют:

  • Проверять адрес интернет-магазина, в котором вы собираетесь совершить покупку (мошенники часто выбирают похожие адреса). Особенно если сайт пестрит распродажами, которые заканчиваются через несколько минут.
  • Не совершать покупки по ссылкам из писем электронной почты — вместо этого самостоятельно находить легитимный сайт в поисковой системе.

Информация о данной уязвимости была передана представителям ФинЦЕРТ. Специалисты рассчитывают, что уязвимость будет исправлена в новой версии 3DS 2.0, переход на которую ожидается в ближайшее время. Пока же эксперты из ChronoPay рекомендуют плательщикам быть внимательными при совершении операций онлайн-оплаты.

Компании и сервисы: ChronoPay
Автор: Анна

Подписаться на новости

9 декабря / Комментарии

ИнвойсБокс — аутсорсинг и онлайн технология приема оплаты от корпоративных клиентов при Интернет-торговле

Сегодня во многие интернет-компании приходит понимание, что продажа товаров и услуг корпоративным клиентам существенно расширяет рынок сбыта. Однако для увеличения объема продаж одного желания недостаточно, ведь необходимо позаботиться и о правильной организации процесса.

далее →

22 ноября / Комментарии

QIWI запускает QIWI Вишлист

С помощью сервиса пользователи смогут составлять свой вишлист (от англ. «список желаний») – список подарков по случаю какого-либо праздника. Вишлист будет полезен для любого человека, который любит получать желанные подарки.

далее →

20 ноября / Комментарии

Яндекс.Деньги выпустили игру в формате чат-квеста

Яндекс.Деньги запустили в приложении игровую платформу «Манилэндия». Это первая в России игра в формате чат-квеста, встроенная в финансовое приложение. В ней игроки путешествуют по волшебному миру, выполняют разные задания и зарабатывают кристаллы — внтуриигровую валюту. Каждый день среди пользователей проводится розыгрыш бонусных баллов Яндекс.Денег, которыми можно расплачиваться за реальные покупки.

далее →

18 ноября / Комментарии

ВсеЗаймыОнлайн: анализ рынка микрозаймов в крупных городах России

Известный агрегатор финансовых продуктов #ВсеЗаймыОнлайн проанализировал рынок микрозаймов в крупных городах России. На своем сайте он собрал информацию о компаниях, которые предлагают наиболее удобные условия займов на банковскую карту. З

далее →

18 ноября / Комментарии

DPD Pickup запустил эквайринг в пунктах выдачи 220 Вольт

Оператор экспресс-доставки и логистики DPD в России ввел возможность оплаты картой в пунктах выдачи Pickup в магазинах «220 Вольт», ведущего российского ритейлера в сегменте DIY&Household.   

далее →

X
Нажмите «Нравится»,
чтобы читать Shopolog.ru в Facebook