Мошенники научились красть деньги у банков на "округлении" валюты

"Особо сообразительные" пользователи интернет-банка (ИБ) и мобильного-банка (МБ) в последнее время стали осваивать принципы округления чисел и конвертации средств на счетах для получения дополнительного дохода, пишут "Известия". Этот доход, по оценкам экспертов, может достигать 15 тыс. руб. в месяц. Об этом изданию рассказали в компании Positive Technologies, специализирующейся на вопросах безопасности дистанционного банковского обслуживания.

Граждане редко выгадывают на валютных курсах, однако в конце 2015-2016 г. появилась новая схема, которую начали активно использовать для получения дохода. Схема проста: пользователь интернет-банка переводит, условно говоря, 0,29 руб. (29 копеек) в доллары. Если курс этой валюты составляет 65 руб., то сумма в 0,29 руб. соответствует $0,004461. Эта сумма при конвертации будет округлена до двух знаков после запятой по правилам банков - то есть до $0,01, что соответствует 1 центу. Затем нарушитель переводит 1 цент США обратно в рубли. В результате перевода он получит 0,65 руб. (65 копеек). Таким образом, за одну операцию клиент получает 0,36 руб. (36 копеек), т.е. больше, чем вложил.

В компании Positive Technologies рассказали, что подобные схемы называются "атаками на округление", и клиенты в кризис стали активно прибегать к ним, используя уязвимости систем дистанционного обслуживания банков для подобных манипуляций. По оценкам Positive Technologies, 25% дистанционных систем обслуживания российских банков (интернет- и мобильный банки) подвержены "атакам на округление".

По словам старшего эксперта отдела безопасности банковских систем Positive Technologies Тимура Юнусова, "атаки на округление" используются клиентами банков для мелких краж - на суммы до 15 тыс. руб. в месяц, которые складываются из копеек. Каждая операция, как правило, оценивается именно копейками, чтобы кредитная организация не обратила внимание на манипуляции. Собеседник пояснил, что принцип округления известен со времен появления онлайн-игр. Банки подобные инциденты и объемы ущерба не раскрывают.

"Если у банка украдут в течение месяца 10−50 тыс. руб., то данный факт, скорее всего, никто разглашать не будет, - говорит Тимур Юнусов. - Банки обнародуют информацию по хищениям и утечкам лишь тогда, когда крадут деньги у клиентов либо если хакерская атака "разоряет банк" (речь идет о миллионных кражах).

По мнению Тимура Юнусова, банки могут реализовывать алгоритмы округления для того, чтобы противостоять авторизованным ворам: ограничивать нижнюю сумму перевода, либо вводить проверку "в обе стороны" (при снятии 0,01 цента заново высчитывать сумму снятия с рублевого счета: 0,60 копейки).

Впрочем, по словам представителей двух банков из топ-100 по активам, опрошенных "Известиями", этот вариант получения дополнительного дохода гораздо более трудоемок, чем так называемая "отложенная конвертация", когда клиент создает платежку по конвертации в интернет-банке и ждет выгодного для себя курса, чтобы провести операцию.

"Клиент смотрит, в какую сторону пойдет курс, - пояснил представитель одного крупного банка на условиях анонимности. - Если в выгодную для него сторону, то он проводит операцию. Но делает это по "старому", более выгодному на текущий момент курсу, который запомнила система (поскольку распоряжение уже создано, осталось только подтвердить паролем). Если клиент видит тренд изменения курса в невыгодную для него сторону, то он просто отменяет операцию".

В Positive Technologies отметили, что "атаками на округление" занимаются и кибермошенники, которые также используют эту практику после взлома интернет- или мобильного банка клиентов российских банков. Хакеры атакуют интернет- и мобильные банки небольших кредитных организаций за пределами топ-100 по активам, дистанционные системы которых куда менее защищены, чем у крупных игроков. По оценкам Digital Security, 23 млн россиян активно пользуются ИБ для совершения трансакций через Сеть, заходя в личный кабинет с компьютера; а 17 млн граждан - МБ (через смартфоны/планшеты; на них устанавливаются специальные приложения от банков). По словам гендиректора компании Zecurion Алексея Раевского, хакеры прибегают к "атакам на округление" менее чем в 1% случаев.

"Подобные схемы хищений поначалу использовали недобросовестные разработчики банковских систем, - указывает Алексей Раевский. - Сейчас есть возможности хищения гораздо больших сумм за гораздо меньшее количество трансакций".

В Positive Technologies указывают, что банковские приложения для IOS являются более защищенными, чем на базе Android.

"В 2013 и 2014 гг. на банковские приложения для IOS приходилось 2,3 уязвимости, в  2015 г. - уже 1,6, т.е. IOS стала еще более защищенной операционной системой, -  указали в Positive Technologies. - На приложения для Android все три года приходится по 3,8 уязвимости".

Но главное - это все-таки культура клиента: когда клиент реагирует, например, на имитацию обращения банка через фейковое письмо, подмену страницы и SMS или же гражданин добровольно сообщает кому-то свои логины-пароли, он берет на себя повышенные риски.

1 апреля Банк России объявил о снижении объема хищений средств с карт россиян почти на треть - до 1,14 млрд руб. по итогам прошлого года. Как заявлял в интервью "Известиям" замначальника главного управления безопасности и защиты информации Центробанка Артем Сычев, объемы хищений с карт граждан, а также корпоративных счетов в этом году продолжат снижаться. По словам Артема Сычева, приоритет кибермошенников на 2016 г. - корсчета банков. По прогнозам ЦБ, объем хищений с корсчетов банков по итогам 2016 г. составит около 4 млрд рублей.

Последние комментарии

Вячеслав Гусев 17 марта 2024 03:54 В СВГК подтвердили рассылку квитанций на 1 рубль вместо похода в офис для заключения договора

Что за глупость, ты должен согласно требований Закона все это сделать, а не требовать с кого то. Не знаешь - спроси кто знает.Они идут тоби навстречу, упрощая твоюже жизнь, а я не могу не хочу. Хотельщик ты наш.

Денис Светлый 04 февраля 2024 10:08 В СВГК подтвердили рассылку квитанций на 1 рубль вместо похода в офис для заключения договора

Что это еще за чухня??? Пусть представят текст договора под которым я должен поставить подпись, пусть отдадут мне мой экземпляр с их подписью. А этот непонятный штрихкод пусть себе на зад прилепят.

Амина Фомина 23 января 2024 05:44 Электронный сертификат: программа техпомощи на дорогах вышла на новый уровень

Почему вы думаете, что не понадобится? Я год с ней откатала. Пригодилась еще как, и не раз. Прямо выручала. Знакомые суды с ними проходили. На юристов больше, чем на карту потратили в итоге.

Вероника Яблокова 01 ноября 2023 12:11 На AIJ Junior школьники узнают, какие супервозможности дает искусственный интеллект

Да, в будущем ИИ заменит многих специалистов, так что очень хорошо, что Сбер дает возможность нашим детям познакомиться с ним поближе. Ну и для саморазвития полезно будет.

Aleks Alekalekseikin 24 октября 2023 17:48 Документацию на ремонт дороги Ульяновск-Димитровград-Самара подготовят несколько подрядчиков

Когда читаешь планы наших чиновников о дорожном строительстве,то возникает вопрос-почему нельзя троить для удобства водителей,и безопасности надорогах?К примеру-перекресток у пос Мирный,где в часы пик постоянные пробки не построен с круговым движением,что на много сократил бы простои автомобилей,уменьшились бы выбросы отработанного газа в атмосферу,сохранил бы драгоценное время водителей,и т.д

Фото на сайте

Все фотогалереи

Новости раздела

Все новости
Архив
Пн Вт Ср Чт Пт Сб Вс
25 26 27 28 29 30 1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28 29
30 31 1 2 3 4 5