Мошенники научились обходить 3-D Secure и за год украли 3,15 млрд рублей

Мошенники научились обходить 3-D Secure и за год украли 3,15 млрд рублей

Мошенники научились обходить 3-D Secure и за год украли 3,15 млрд рублей

Схема отъема денег у граждан, выявленная Group-IB, полагается на подмену страниц платежных систем, с помощью которых клиенты банков подтверждают свое согласие на проведение P2P-платежей (переводом с карты на карту). В России мошенники, по данным экспертов, практикуют такой подлог с конца прошлого года и уже успели украсть у онлайн-шоперов 3,15 млрд рублей.

Система подтверждения P2P-платежей, основанная на использовании протокола авторизации 3-D Secure, позволяет повысить безопасность CNP-операций (без присутствия карты) при оплате товаров и услуг онлайн. Эту технологию поддерживают все международные платежные системы — Visa, MasterCard, JCB, AmEx, а также российская МИР.

Злоумышленники постоянно ищут способы обойти 3-D Secure, но в основном все эти усилия сводятся к краже одноразовых кодов с помощью социальной инженерии либо вредоносных программ. Авторы новой мошеннической схемы пошли другим путем — они используют имитации страниц 3-D Secure, снабжая их логотипами авторитетных платежных систем.

Атака при этом проводится поэтапно. Вначале покупателя, имевшего несчастье связаться с фейковым интернет-магазином или веб-сервисом, перенаправляют на фишинговую страницу для оплаты. Перехваченные таким образом реквизиты используются для формирования перевода на карту мошенника.

В ответ банк высылает держателю карты СМС с одноразовым кодом, который следует ввести на странице 3-D Secure для подтверждения платежа. Поскольку мошенники на лету подменяют эту страницу, дополнительный идентификатор тоже попадает к ним в руки и помогает успешно завершить перевод денег в свою пользу.

 

Данная схема, по словам экспертов, сложна в реализации и плохо детектируется с помощью классических антифрод-решений. Однако при четком исполнении для банка-эмитента платеж будет выглядеть легально, и клиенту, обнаружившему подлог, будет крайне сложно вернуть свои деньги.

По оценкам Group-IB, обманутые в рамках этой схемы россияне ежедневно проводят свыше 11,7 тыс. платежей на общую сумму 8,6 млн рублей. При этом страдают не только держатели счетов, но также банки-эмитенты и владельцы брендов, позаимствованных аферистами, — интернет-магазины и платежные системы.

«Схема действительно опасна и крайне быстро распространяется и модифицируется, — комментирует Павел Крылов, руководитель направления GIB по противодействию онлайн-мошенничеству. — На данный момент защита от такого типа фрода есть у единиц крупнейших банков России и СНГ. Она основана на поведенческом анализе и умении отслеживать каждую сессию и поведение пользователя как на веб-ресурсе, так и в мобильном приложении в режиме реального времени».

В Group-IB не исключают, что выявленная ими мошенническая схема получит широкое распространение и за пределами России.

В WhatsApp появятся платные функции и подписки с ИИ

Meta (компания признана в России экстремистской и запрещена) готовится аккуратно приучать пользователей к ещё одной подписке. Компания подтвердила, что в ближайшие месяцы начнёт тестировать платные тарифы с эксклюзивными функциями для Instagram, Facebook и WhatsApp (принадлежат Meta, признанной экстремистской и запрещённой в России) — при этом базовые возможности сервисов по-прежнему останутся бесплатными.

Идея простая: подписка будет открывать доступ к дополнительным инструментам для продуктивности и творчества, а также к расширенным ИИ-функциям.

При этом единого шаблона не будет — Meta собирается экспериментировать с разными наборами опций и форматами, а у каждого приложения появится свой собственный «премиум».

Отдельная ставка делается на искусственный интеллект. Meta планирует масштабировать Manus — ИИ-агента, которого компания недавно приобрела примерно за $2 млрд.

Его собираются встроить прямо в продукты Meta, параллельно сохранив отдельные подписки для бизнеса. Судя по утечкам, работа уже идёт: исследователь Алессандро Палузци заметил в разработке Instagram быстрый доступ к Manus AI.

Кроме того, Meta хочет зарабатывать и на генеративных инструментах. Например, сервис Vibes — встроенный в Meta AI инструмент для создания и ремикса коротких ИИ-видео — станет условно бесплатным. Пользователям оставят базовые возможности, а на расширенные лимиты и дополнительные опции придётся оформить подписку.

Пока детали тарифов для WhatsApp и Facebook не раскрываются, а вот про Instagram известно чуть больше. По данным Палузци, платная подписка может дать пользователям возможность создавать неограниченное число списков аудитории, видеть, кто из подписчиков не подписан в ответ, а также просматривать сторис анонимно.

RSS: Новости на портале Anti-Malware.ru