Мошенничество, направленное на сбор информации о платежных реквизитах карт Фишинг (phishing). Фарминг (pharming)
Электронные письма, смс-сообщения или телефонные звонки якобы от имени банка, содержащие просьбу сообщить платежные реквизиты банковской карты, ПИН-код или персональные данные клиента, носят название phishing — симбиоз английских слов phone и fishing.
Метод действительно напоминает рыбалку: массовой рассылкой вбрасывается большое количество писем-«приманок», далее собираются ответы от тех, кто попался на крючок. Уязвимые места, используемые при фишинге,— человеческий фактор и несовершенство средств аунтентификации клиента банком.Рекомендации для клиентов, как определить письмо, являющееся фишингом, следующие: банки никогда не запрашивают предоставления персональных данных карты, кроме как при личном присутствии клиента в офисе или посредством систем ДБО с обязательной аутентификацией клиента. Кроме того, текст письма может содержать грамматические ошибки, обращение к клиенту неличностное (например, «Уважаемый клиент!»), тон письма тревожный, предостерегающий возникновением проблем (например, «потерей учетных записей») в случае, если клиент не предоставит требуемую информацию.
Одна из разновидностей фишинга получила название «фарминг». Клиент, набирая в адресной строке правильный адрес интернет-сайта банка, перенаправляется на сайт, контролируемый мошенниками. Дизайн подставного сайта почти полностью копирует оригинальный банковский и содержит перечень полей для заполнения личными данными. Метод может быть использован как на компьютере клиента с помощью «троянов» (изменяется таблица соответствия DNS имен и IP-адресов), так и непосредственно на DNS сервере интернет-провайдера клиента. Клиент пребывает в уверенности, что пользуется услугами банка и безбоязненно вводит платежные реквизиты. После этого личные данные клиента становятся доступными мошенникам, а клиент перенаправляется на официальный сайт банка.
Для профилактики фарминга клиентам надлежит в обязательном порядке рекомендовать использование для доступа и совершения операций в системах ДБО только собственные персональные компьютеры с актуальной обновленной версией антивирусной программы с функциями «антихакер» и «антишпион». В противном случае нет никакой гарантии, что компьютер не заражен шпионскими (spyware) программами, собирающими персональные данные (логины, пароли), или «троянами» изменяющими параметры сетевой защиты и делающими компьютер уязвимым для несанкционированного доступа. Использовать для хранения ключевых данных USB-токенов.
Мероприятия по противодействию мошенничеству:
•обучение держателей карт мерам безопасного обслуживания карт, в том числе посредством систем ДБО. Клиент должен знать, что банки никогда не просят сказать или выслать им ПИН-код. Адреса сайтов банковских систем ДБО содержат признак использования защищенного канала связи https://;
•использование одноразовых динамических паролей для аутентификации клиентов.
Еще по теме Мошенничество, направленное на сбор информации о платежных реквизитах карт Фишинг (phishing). Фарминг (pharming):
- Глава 1 Мошенничество в сфере банковских платежных карт
- Обзор банковских рисков от мошенничества с платежными картами и их реквизитами. Практические меры по минимизации рисков и ущерба от действий мошенников для банков эмитентов и эквайреров
- Приложение 2 Типовая методика исследования информации, находящейся на магнитной полосе платежных карт[111]
- 2.3.3. Комментарий к новому Положению Банка России "Об эмиссии банковских карт и об операциях, совершаемых с использованием платежных карт"
- Национальная система платежных карт «Российские платежные карты», не ограничивающая конкуренцию.
- Сбор информации
- Уголовная ответственность за преступления в сфере банковских карт Потери в сфере платежных банковских карт
- § 3.1. Мошенничество в сфере компьютерной информации
- Сбор информации
- Роль и место центральных банков в платежных системах. Надзор и наблюдение за платежными системами. Обеспечение защиты информации управления рисками в платежной системе
- 4.3.3. Этап третий. Сбор и анализ остальной информации
- Расчеты с использованием платежных карт
- PCI DSS = безопасность платежных карт?
- Шаг 2. Сбор информации для исследования целевых сегментов
- 4.1.4. Платежные системы банковских карт
- Понятие, виды и способы совершения хищений в сфере оборота платежных карт
- Оценка рисков эмитента в платежной системе банковских карт с использованием мониторинга транзакций
- Договоры о переводе электронных денежных средств с использованием платежных карт