Банк России зафиксировал новый способ атаки на банкоматы, связанный с отменой перевода денег с карты на карту, сообщает «Российская газета».
Операция начинается с банкомата стороннего банка, не являющегося эмитентом карты: злоумышленник выбирает P2P-перевод, вводит номер карты получателя, выпущенной третьим банком.
Далее банк-инициатор перевода одновременно направляет два авторизационных сообщения — банку-получателю и банку-отправителю, практически одновременно получает от них одобрения, и выполняется фактический перевод (увеличивается сумма на карте получателя, одновременно с этим резервируется такая же сумма у отправителя).
Однако затем, когда банкомат «спрашивает» у отправителя о согласии на списание комиссии, тот не соглашается, и банк-владелец банкомата отправляет сообщения о возврате. Временная блокировка (холд) со счета отправителя снимается, он сохраняет все деньги, но получатель за это время выводит перевод со своей карты.
ЦБ рекомендовал банкам для предотвращения таких хищений скорректировать сценарий работы банкоматов (отправка сообщения о возврате в банк отправителя должна происходить строго после успешного завершения операции по возврату в сторону банка получателя), а также спрашивать клиента с условиями обслуживания до отправки авторизационных сообщений, а не после.
При успехе подобных атак ответственность несет банк-отправитель, отмечает директор по мониторингу электронного бизнеса Альфа-Банка Алексей Голенищев.
«Такие атаки с использованием некорректной работы отдельных банкоматных сценариев на рынке есть, — говорит он. — Это не обязательно может быть связано с «несогласием с комиссией», бывают и другие «баги» сценариев, связанные с прохождением перевода с карты на карту в банкомате. Но эти случаи не имеют массового характера, а больше — исключения. При выявлении таких уязвимостей, как правило, они быстро исправляются».
В других банках также говорят о том, что такие случаи крайне редки, большинство банкоматов защищены от подобных хищений, в банкоматах ряда банков нет возможности делать Р2Р-переводы на карты сторонних банков. В Сбербанке заверили, что такая схема мошенничества к его банкоматам неприменима.