Серия «Перепост и чужой материал»

7

Преступники могут украсть ваши деньги даже с заблокированной карты. Общее описания уязвимости

Преступники могут украсть ваши деньги даже с заблокированной карты

Преступники могут украсть ваши деньги даже с заблокированной карты

Исследователи рассказывают об уязвимостях в Apple Pay, Google Pay и PayPal.

Группа исследователей из Массачусетского университета и Государственного университета Пенсильвании обнаружила критические уязвимости в популярных цифровых кошельках Apple Pay, Google Pay и PayPal.

Их исследование, представленное на недавней конференции Usenix Security 2024, показало, что злоумышленники могут добавлять в свои цифровые кошельки номера украденных кредиток и совершать с ними покупки, даже если владелец решил заблокировать карту.

По словам Раджи Хаснайна Анвара, докторанта кафедры электротехники и информатики UMass Amherst и ведущего автора исследования, главная проблема – бреши в системах аутентификации приложений для цифровых кошельков и банков США.

Типичный сценарий такой атаки выглядит следующим образом. Сначала злоумышленник (назовем его Саша) крадет кредитную карту.

Зная имя держателя карты, напечатанное на ней, Саша определяет адрес жертвы, используя онлайн-базы данных.

Затем он пытается добавить украденную карту в различные цифровые кошельки. Поскольку каждый кошелек использует разные методы аутентификации, преступник выбирает тот, где для подтверждения достаточно указать адрес или почтовый индекс.

После этого Саша может продолжать пользоваться кредиткой, даже если владелец ее заблокирует.

Проблема в том, что банки не проверяют, действительно ли кошелек принадлежит держателю карты при обновлении токена авторизации. Вместо этого они автоматически переносят токен на новую карту, выпущенную взамен утраченной.

Кроме того, банки разрешают проведение повторяющихся транзакций, даже если карта заблокирована. Это тоже можно использовать в атаке.

Например, Саша может зарегистрироваться на сайте Turo.com, добавить туда скомпрометированный счет как способ оплаты, а затем забронировать и оплатить поездку. Несмотря на то, что кредитка неактивна, Turo все равно проведет оплату, маркируя ее как «повторяющуюся».

Злоумышленник также может обмануть банк, чтобы тот использовал менее надежные методы аутентификации при добавлении карты в цифровой кошелек.

Вместо двухфакторной аутентификации (SMS, email или звонок) Саша может просто ввести дату рождения и последние 4 цифры СНС, которые часто можно найти в открытых источниках. В

магазинах кассиры тоже не обязаны проверять личность держателя карты — достаточно верификации устройства.

Исследователи сообщили о найденных уязвимостях ведущим банкам и разработчикам кошельков в апреле 2023 года.

Google подтвердил, что работает над их устранением, однако другие компании пока не предприняли ответных действий. Apple, PayPal и Bank of America не отвечают на запросы журналистов.

Показать полностью
10

В 2024-м банки начнут возвращать украденные мошенниками деньги по новым правилам

В 2024-м банки начнут возвращать украденные мошенниками деньги по новым правилам

В июле 2024 года в России заработает закон, по которому банки должны проверять денежные переводы клиентов и в течение 30 дней возмещать им похищенные средства. Новые требования должны повлиять на низкую долю возврата, считают в ЦБ

Как будет выглядеть возврат
Банк отправителя должен вернуть полную сумму украденных средств в течение 30 дней после получения соответствующего заявления от клиента — физического лица в следующих случаях:

если банк допустил перевод средств на мошеннический счет, который находится в специальной базе Банка России «О случаях и попытках осуществления перевода денежных средств без согласия клиента».

ЦБ собирает эту базу на основе данных, полученных от банков и других операторов платежных систем.
В ней содержится информация о совершенных операциях, о плательщиках и получателях денежных средств и т.п.
Кредитные организации получают от ЦБ сведения из этой базы;
если банк не направил клиенту уведомление о совершении перевода, который был совершен без согласия клиента;
если клиент потерял карту или ею воспользовались без его согласия, то банк должен вернуть средства при условии, что клиент уведомил об этих фактах.

Если же клиент не предупредил банк о потере контроля над картой, то банк может не возмещать средства. В этом случае также указан срок для возврата трансграничного перевода — 60 дней.

Также банки смогут на два дня блокировать переводы на подозрительный счет и уведомлять об этом клиентов. За этот период человек должен подтвердить или отказать в проведении перевода, если поймет, что находится под влиянием злоумышленников.

Подробнее на РБК:
https://www.rbc.ru/finances/07/01/2024/658c07779a7947b66c033...

Показать полностью
3

Nikon, Sony и Canon представили технологию камер для борьбы с дипфейками

Nikon, Sony и Canon представили технологию камер для борьбы с дипфейками

Nikon, Sony и Canon представили технологию камер для борьбы с дипфейками

Nikon, Sony и Canon представили технологию камер для борьбы с дипфейками

Цифровые подписи будут содержать такую информацию, как дата, время, место и имя фотографа, что позволит защитить изображение от подделки.

Функция предназначена для фотожурналистов и других специалистов.

Nikon внедрит её в беззеркальные камеры, а Sony и Canon включат её в беззеркальные и зеркальные модели профессионального уровня.

Ранее сообщалось, что Sony и агентство Associated Press завершили второй раунд тестирования технологии аутентификации изображений.

Технология Sony представляет собой машинную цифровую подпись, которая создаётся внутри камеры в момент захвата изображения в аппаратном чипсете.

Перепост из https://habr.com/ru/news/784312/

Показать полностью
Отличная работа, все прочитано!