ΕΙΔΗΣΕΙΣ

Πώς “ψαρεύουν” οι επιτήδειοι τα στοιχεία καρτών πληρωμών

news room 1 λεπτό ανάγνωση
pos
Μέγεθος γραμμάτων

Έρ­μαια των χά­κερς είναι όσες επι­χει­ρή­σεις  από το χώρο του ηλε­κτρο­νι­κού εμπο­ρί­ου δεν δια­φυ­λάσ­σουν επαρ­κώς τα προ­σω­πι­κά στοι­χεία των πε­λα­τών τους. Αυτό πι­στο­ποιεί­ται, για μία ακόμη φορά, από την υπό­θε­ση της υπο­κλο­πής στοι­χεί­ων καρ­τών πε­λα­τών επι­χεί­ρη­σης online κρα­τή­σε­ων αε­ρο­πο­ρι­κών και ακτο­πλοϊ­κών ει­σι­τη­ρί­ων, ξε­νο­δο­χεί­ων, αυ­το­κι­νή­των και τα­ξι­διω­τι­κών ασφα­λί­σε­ων που υπο­χρέ­ω­σε τις τρά­πε­ζες να προ­βούν στην αντι­κα­τά­στα­ση 15.000 καρ­τών πλη­ρω­μών.

Η υπο­κλο­πή που απο­κα­λύ­φθη­κε από τις τρά­πε­ζες τον πε­ρα­σμέ­νο Οκτώ­βριο – Νο­έμ­βριο, είναι μία από τις πολ­λές με τις οποί­ες έρ­χο­νται αντι­μέ­τω­πες οι τρά­πε­ζες, οι οποί­ες, χωρίς δική τους ευ­θύ­νη, κα­λού­νται να πά­ρουν τη ζημιά των συ­ναλ­λα­γών που έχουν πραγ­μα­το­ποι­η­θεί με τα κλεμ­μέ­να στοι­χεία καρ­τών. Στην εν λόγω υπο­κλο­πή, οι πλη­ρο­φο­ρί­ες του Capital.gr ανα­φέ­ρουν ότι η ζημία για τις τρά­πε­ζες ανήλ­θε συ­νο­λι­κά σε 20.000 – 30.000 ευρώ, ποσό που κρί­νε­ται αμε­λη­τέο, όπως επί­σης και το κό­στος για την αντι­κα­τά­στα­ση των καρ­τών, η οποία έχει ήδη ολο­κλη­ρω­θεί. Το με­γα­λύ­τε­ρο ζή­τη­μα δη­μιουρ­γεί­ται με την τα­λαι­πω­ρία των πε­λα­τών, οι οποί­οι ενη­με­ρώ­νο­νται πως η κάρτα τους απο­σύ­ρε­ται και ανα­μέ­νουν νέα κάρτα που θα πρέ­πει να ενερ­γο­ποι­ή­σουν για να μπο­ρούν να κά­νουν τις συ­ναλ­λα­γές τους. Ση­μειώ­νε­ται ότι οι τρά­πε­ζες διέ­κο­ψαν επί­σης τη συ­νερ­γα­σία με το πρα­κτο­ρείο, όπως το κά­νουν με κάθε επι­χεί­ρη­ση σε αντί­στοι­χη πε­ρί­πτω­ση υπο­κλο­πής.

Πώς υπο­κλέ­πτο­νται τα στοι­χεία των καρ­τών

Πώς ακρι­βώς δρουν οι χά­κερς “ψα­ρεύ­ο­ντας” τα στοι­χεία καρ­τών; Η πε­ρί­πτω­ση του online του­ρι­στι­κού πρα­κτο­ρεί­ου είναι ένα πα­ρά­δειγ­μα της “copy paste” πρα­κτι­κής που εφαρ­μό­ζουν οι επι­τή­δειοι. “Τρυ­πώ­νουν” στο λο­γι­σμι­κό επι­χει­ρή­σε­ων του e – commerce, απο­στέλ­λο­ντας ένα e – mail “δό­λω­μα”, το οποίο ανοί­γει ανυ­πο­ψί­α­στος κά­ποιος υπάλ­λη­λος της επι­χεί­ρη­σης. Με το άνοιγ­μα του e – mail, ο χάκερ απο­κτά αυ­τό­μα­τα πρό­σβα­ση στις κάρ­τες των πε­λα­τών της επι­χεί­ρη­σης  και γνω­ρί­ζο­ντας ότι οι κάρ­τες είναι σει­ρια­κές (οι κάρ­τες ονο­μά­ζο­νται έτσι διότι εκ­δί­δο­νται από τις τρά­πε­ζες με αριθ­μη­τι­κή σειρά δηλ. με τε­λευ­ταίο ψηφίο 1,2,3,4 κ.ο.κ.), μπο­ρεί να πα­ραλ­λά­ξει το  τε­λευ­ταίο ψηφίο της κάρ­τας, ξέ­ρο­ντας ότι σί­γου­ρα θα πε­τύ­χει κά­ποια κάρτα με τον συ­γκε­κρι­μέ­νο κω­δι­κό και θα μπο­ρέ­σει να κάνει πα­ρά­νο­μη συ­ναλ­λα­γή. Η πα­ρά­νο­μη συ­ναλ­λα­γή εντο­πί­ζε­ται μόνο όταν ο κά­το­χος της κάρ­τας δια­πι­στώ­σει ότι έχει χρε­ω­θεί με συ­ναλ­λα­γή την οποία δεν έκανε και ει­δο­ποι­ή­σει την τρά­πε­ζα.

Το πρό­βλη­μα με την υπο­κλο­πή στοι­χεί­ων καρ­τών πε­λα­τών που είναι πε­λά­τες επι­χει­ρή­σε­ων που δρα­στη­ριο­ποιού­νται στο ηλε­κτρο­νι­κό εμπό­ριο έγκει­ται στο ότι δεν προ­στα­τεύ­ουν επαρ­κώς τα στοι­χεία των πε­λα­τών τους. Η επαρ­κής ασφά­λεια των στοι­χεί­ων κα­θί­στα­ται δυ­να­τή μόνο εφό­σον τα δε­δο­μέ­να των πε­λα­τών απο­θη­κεύ­ο­νται από την εται­ρία με την τή­ρη­ση των κα­νό­νων του προ­τύ­που ασφα­λεί­ας PCI DSS. Πρό­κει­ται για μια με­θο­δο­λο­γία/σύ­νο­λο μη­χα­νι­σμών (και όχι σύ­στη­μα ασφα­λεί­ας)  που αν ακο­λου­θεί­ται σωστά από την επι­χεί­ρη­ση (ση­μειώ­νε­ται ότι αυτό αξιο­λο­γεί­ται από οί­κους πι­στο­ποί­η­σης και η εται­ρία πρέ­πει να πλη­ρώ­νει για να ανα­νε­ώ­νει το πρό­τυ­πο ασφα­λεί­ας σε τακτά χρο­νι­κά δια­στή­μα­τα), την οχυ­ρώ­νει με controls και firewalls από τις επι­θέ­σεις χά­κερς.

Όπως έγρα­φε το Capital.gr στις 12 Ια­νουα­ρί­ου (Πόσο ασφα­λείς είναι οι ηλε­κτρο­νι­κές πλη­ρω­μές), οι απά­τες στις με­τα­φο­ρές πι­στώ­σε­ων, με τη μέ­θο­δο της υπο­κλο­πής των προ­σω­πι­κών στοι­χεί­ων ασφα­λεί­ας των χρη­στών υπη­ρε­σιών με­τα­φο­ράς πί­στω­σης, μέσω πα­ρα­πλα­νη­τι­κών μη­νυ­μά­των ηλε­κτρο­νι­κού τα­χυ­δρο­μεί­ου (phishing), έχουν αυ­ξη­θεί.

Όπως προ­κύ­πτει από την έρευ­να της ΤτΕ, οι δια­δι­κτυα­κές συ­ναλ­λα­γές στο εξω­τε­ρι­κό είναι αυτές που εμ­φα­νί­ζουν τα υψη­λό­τε­ρα πο­σο­στά απά­της στις ηλε­κτρο­νι­κές συ­ναλ­λα­γές με κάρ­τες πλη­ρω­μών.

Η μη εκτε­νής χρήση του διε­θνούς τε­χνι­κού προ­τύ­που ασφα­λών συ­ναλ­λα­γών 3DSecure από πα­ρό­χους υπη­ρε­σιών πλη­ρω­μών του εξω­τε­ρι­κού συ­νε­πά­γε­ται υψη­λό­τε­ρα πο­σο­στά απά­της στις δια­συ­νο­ρια­κές συ­ναλ­λα­γές δια­δι­κτύ­ου, σε αντί­θε­ση με την ελ­λη­νι­κή αγορά, όπου οι πά­ρο­χοι υπη­ρε­σιών πλη­ρω­μών έχουν υλο­ποι­ή­σει σε ευ­ρεία έκτα­ση το πρό­τυ­πο ασφα­λών συ­ναλ­λα­γών 3DSecure.

ΠΗΓΉ capital.gr

Της Νένας Μαλ­λιά­ρα

 

Σχολιασμός Άρθρου

Τα σχόλια εκφράζουν αποκλειστικά τον εκάστοτε σχολιαστή. Η Δημοκρατική δεν υιοθετεί αυτές τις απόψεις. Διατηρούμε το δικαίωμα να διαγράψουμε όποια σχόλια θεωρούμε προσβλητικά ή περιέχουν ύβρεις, χωρίς καμμία προειδοποίηση. Χρήστες που δεν τηρούν τους όρους χρήσης αποκλείονται.

Προσθέστε ένα σχόλιο

Το E-mail δεν θα δημοσιευτεί.
Πρέπει να συμπληρωθούν όλα τα πεδία για την υποβολή του σχολίου.