Данные скомпрометированы что это
Компрометация карты – что это такое и как избежать
Компрометация карты – это подозрение, что данной кредитной или дебетовой картой может пользоваться не только владелец, но и посторонние лица.
В отличие от привычных нам бумажных и металлических денег, средствами на банковской карте вправе распоряжаться только их владелец, то есть держатель карты. Другие способы пользования картой не предусмотрены.
Как происходит компрометация банковской карты?
Чтобы разобраться в вопросе напомним, как происходит хранение средств на карт-счетах и операции с ними:
Похоже на обращение с монетами и купюрами, но с одним принципиальным отличием – деньги в банке не помечены как принадлежащие тому или иному лицу, клиенту, вкладчику. Фактически в банке может вовсе не быть наличных денег.
Средства физического или юридического лица в банковском учреждении – это лишь обязательство банка выплатить этому лицу некоторую сумму по его требованию, или совершить какие-то другие операции с этими средствами.
Потому уберечься от подобной кражи можно лишь сохранив коды доступа к управлению средствами на карте.
Конфиденциальную информацию составляют: PIN-код и CVV/CVC-код карты, а также номер карты и данные ее владельца: фамилия, имя. Если карта привязана к электронному адресу или другим виртуальным сервисам, то и этот факт следует скрывать от посторонних.
Банковская карта становится скомпрометированной, если есть основания ожидать, что ее конфиденциальные данные известны не только владельцу, а также банку-эмитенту карты и платежным сервисам, но и посторонним лицам.
Что такое утечка конфиденциальных данных и как с этим бороться?
Существует много способов раскрытия данных карты посторонними лицами.
Иногда это происходит случайно. Люди записывают PIN-код на самой карте или кладут бумажку с кодом в кошелек и теряют все это. Дальнейшее зависит от удачи и честности первого нашедшего карту.
Доказать факт снятия наличных посторонним лицом можно, но для этого приходится обращаться в правоохранительные органы. Потом будет следствие, розыск по видео с камер наблюдения, если зафиксирован момент снятия. Затем украденные деньги будут взыскивать с преступника, который (как назло) окажется безработным, неимущим, ограниченно дееспособным и др. И все это лишь в том случае, если того, кто воспользовался картой, удастся найти.
Банки же, при отсутствии доказательств кражи или при наличии собственной вины держателя карты, могут не компенсировать пропавшие средства.
Теперь опишем хищения не случайные, но целенаправленные:
Кражи в банкоматах
Еще один распространенный, но уже более профессиональный способ хищения с банковской карты – установка в банкоматы или терминалы, какого-то дополнительного устройства. Это может быть:
В первом случае держатель карты может ничего не замечать до того момента, пока не обнаружит исчезновение денег с карт счета.
Во втором – пользователь начинает звонить в службу техподдержки, номер которой записан на банкомате. Этот номер также заранее подменяется злоумышленниками. Лже-оператор спрашивает у держателя карты ПИН-код, обещает заблокировать карту. После того, как владелец средств уходит, карта извлекается, средства обналичиваются. В этом случае найти преступников сложнее.
Единственная профилактическая мера – твердо помнить, что PIN-код карты не сообщается никому. Тот, кто просит назвать этот код, не может быть сотрудником банка, так как им прямо запрещено задавать такие вопросы.
Выманивание кодов
Следующий не высокотехнологичный способ кражи денег с карты – выманивание CVV/CVC-кода. Эти коды имеют то же назначение, что и PIN-код, но для платежей в интернете. Порядок действий преступников обычно таков:
Незнакомого человека просят по телефону что-то купить. Потраченную сумму обещают перевести на карту. Чтобы сделать перевод, просят продиктовать номер карты и CVV/CVC-код. Человек привыкший скрывать только ПИН, соглашается на это. После этого с карты совершается вывод денег с карты через интернет.
Чтобы избежать подобных ситуаций не стоит забывать, что коды CVV и CVC действуют также как PIN-код, то есть дают полный доступ к деньгам на карт-счете.
Помощь в операциях
Самый примитивный вариант кражи денег с карты – это участие постороннего в операциях через банкомат или терминал.
Случается, что держатель карты умеет только вводить PIN-код, но не знает, как положить деньги на телефон, сделать платеж для ЖКХ и пр. Он просит помощи у незнакомых людей и не следит за их действиями. Этим могут воспользоваться для перевода средств на какой-то другой счет.
Кражи через интернет
Способов хищения денег с карт-счетов через интернет, с помощью сложных программных средств и высоких технологий, больше. Защититься от них самостоятельно сложнее. Но некоторые профилактические меры доступны и здесь. Потому рассмотрим и эти случаи.
Перехват данных в общественных сетях
Во многих общественных местах есть возможность пользоваться бесплатным доступом в интернет через Wi-Fi. Этот доступ бывает ненадежен. Злоумышленники находят способы копировать передающуюся через эти каналы информацию. Опасности подвергаются те держатели карт, которые пользуются мобильным банкингом или выходят в интернет через незащищенный канал с планшетов, ноутбуков и совершают операции по карте.
Выход – платить в интернете только используя надежные, проверенные соединения.
Кражи данных с сайтов
Многие сайты, в особенности интернет-магазины и площадки, предлагают расчеты картой. Для удобства клиент может сохранять данные карты в личном кабинете (аккаунте) сайта. Платежные операции ускоряются за счет быстрой и простой идентификации. Но при взломе сайта хакеры получают доступ к данным всех пользователей, которые сделали привязку карт к своим аккаунтам. Этот способ особенно опасен своей масштабностью.
Профилактическая мера – привязывать к сайту отдельную карту, на которой будет храниться небольшая сумма, необходимая для текущих платежей. Тут бывают удобны виртуальные карты, они дешевле и скорее оформляются.
Кражи данных из банков
Ситуация подобна предыдущей, но здесь удается получить не доступ к картам разных лиц в разных банках, а сразу ко всей сети банка. Такое случается довольно редко, так как требует от преступников высочайшей квалификации.
Самостоятельно бороться с этим обладатели карт не могут. Однако потери клиентов компенсируют сами банки.
Всем держателям банковских карт можно посоветовать такие меры безопасности:
Вновь разблокировать карту всегда проще, чем вернуть средства.
Подозрение на компрометацию карты
Если клиенты иногда проявляют беспечность, то банки обычно не дожидаются сообщений о краже, но блокируют карту при первом подозрении.
Наибольшее число банковских карт в современной России эмитировано ПАО «Сбербанк». Потому чаще всего происходит именно компрометация карт Сбербанка. Что это такое можно рассмотреть на конкретных примерах.
Клиент получает сообщение, что Сбербанк заблокировал карту по причине компрометации. Он обращается в отделение Сбербанка, где ему сообщают – «есть подозрение, что к Вашей карте получили доступ посторонние лица». Если деньги украдены не были, клиенту бесплатно выдается новая карта, а старая аннулируется. Карт-счет остается прежним, но карта имеет новый номер и коды. Инцидент можно считать исчерпанным. Информацию о причинах подозрений Банк не раскрывает.
Однако некоторые общие сведения можно получить из комментариев представителей Сбербанка.
Основания для подозрений появляются, если:
Действия всех банков при компрометации карты примерно одинаковы.
Держателям карт можно посоветовать строгое соблюдение перечисленных выше профилактических мер и скорейшее обращение в банк во всех подозрительных ситуациях.
8 советов для тех, у кого учетные записи оказались скомпрометированы
Мошенничество, фишинг, взлом электронной почты, опустошение банковского счета, сетевое вымогательство может случиться с каждым
Я провел множество семинаров по безопасности для разных организаций, и самый задаваемый мне вопрос: «Как восстановить скомпрометированные учетные записи, которые используются дома?».
Мне позвонил клиент и сказал, что домашний компьютер одного из сотрудников был скомпрометирован, и тот не знает, как поступить в этой ситуации. Мне захотелось помочь. Конечно, в интернете уже написано множество статей, которые я мог бы отправить по почте. Однако материалов, удовлетворяющих всем требованиям – чрезвычайно мало. Либо статьи очень детальные для обычного пользователя, либо упущена суть. Поэтому и был написан этот пост.
Мошенничество, фишинг, взлом электронной почты, опустошение банковского счета, сетевое вымогательство может случиться с каждым. Особо неприятные эмоции возникают при потере денег. Однако ключевой момент – не следует паниковать. А затем предпринять шаги не только для восстановления учетных записей, но и предотвращения ситуаций подобного рода в будущем.
Насколько все плохо?
Сначала нужно оценить сложившуюся ситуацию. Что на самом деле вызвало ваши подозрения о компрометировании?
Друг получил письмо от вашего имени? Был ли взломан один из аккаунтов в социальной сети или электронная почта?
Безусловно эти инциденты являются самыми распространенными и требуют незамедлительных действий.
Менее распространенное явление – компрометирование компьютера. Иногда достаточно посетить веб-сайт, чтобы на компьютере оказался вредонос. Это ваш случай?
… или вы впервые узнали об отклоненном платеже, поскольку ваш банковский счет опустел или оплата ушла не по назначению?
Как все происходит?
В основном компрометирование происходит после кражи учетных записей (credential stuffing). Используете ли вы одинаковые пароли на разных аккаунтах? Хакеры взламывают сайты, получают пароль и адрес электронной почты, а затем тут же проверяют, подходит ли тот же пароль к вашей электронной почте.
Получение спама нельзя отнести к компрометированию. Может надоедать, но существенного влияния не окажет. В самом начале оптимально посмотреть на всех учетных записях время последнего входа и понять, авторизацию проходили вы или кто-то другой.
Однако отследить время последнего входа не всегда удается. Некоторые сервисы оповещают по электронной почте, если авторизация произошла из другого места, а не откуда вы логинитесь обычно. В общем, проверьте электронную почту – при условии, что этот аккаунт не был скомпрометирован.
Хотя этот способ навряд ли поможет, но все же попробуйте воспользоваться прекрасным сайтом https://haveibeenpwned.com и проверьте, стали ли уже жертвой компрометирования. Если ответ положительный, поменяйте пароль на скомпрометированном сайте и в других местах, где используется тот же самый пароль.
В некоторых случаях нужно задействовать правоохранительные органы. Одним из таких инцидентов может стать обман, связанный с push-оплатой, когда вы неосознанно и невольно отправляете деньги незнакомому лицу. Особенно если речь идет о крупных суммах.
Следующие восемь шагов помогут вам решить все возникшие проблемы, связанные со взломом и компрометированием учетных записей.
1. Свяжитесь со службой поддержки
Во-первых, свяжитесь со службой поддержки того сервиса, где произошел взлом. Например, в случае с Фейсбуком есть соответствующая страница. У больших сетевых сервисов не всегда есть телефон, но всегда есть инструменты для восстановления доступа к учетной записи (например, форма обратной связи).
2. Проверьте страховку
Возможно, следует проверить покрытие домашней страховки, поскольку некоторые страховые компании возмещают потери от кибермошенничества.
3. Проинформируйте банк / кредитную организацию
Если у вас украли деньги с банковского счета или кредитной карты, сразу же позвоните в компанию, чтобы предпринять дополнительные меры безопасности и возможно вернуть деньги. Более того, следует позвонить вообще во все финансовые учреждения, где у вас есть учетные записи в случае, если вы не уверены на 100%, что не использовали одни и те же аккаунты в разных сервисах.
Следующий шаг – изменение пароля в скомпрометированном сервисе и в других службах, где использовался та же самая учетная запись и пароль.
Пароли должны быть уникальными для каждого сайта, чтобы не стать жертвой атак credential stuffing. К тому же, нелишним будет сделать ревизию паролей в других важных сервисах: почте, социальных сетях, интернет-магазинах, Apple ID/GoogleID, телефонной компании и так далее. Даже если компрометирования не было.
5. Начните использовать менеджер паролей
Управление паролями от всех сервисов вручную – очень трудно или даже невозможно, поскольку все пароли должны быть длинными и уникальными.
Менеджер паролей значительно упрощает жизнь и повышает вашу безопасность. Настоятельно рекомендуем начать пользоваться приложениями подобного рода.
KeePass – бесплатен, у LastPass – есть бесплатный тариф, за 1Password и Dashlane придется заплатить, чтобы воспользоваться всеми необходимыми функциями.
У каждого приложения есть свои плюсы и минусы, но лучше воспользоваться одним из вышеуказанных, чтобы не заниматься само саботажем.
Не исключено, что возмещение потерь по страховке от киберпреступлений станет нормой, но только при условии, если вы предпринимаете все необходимые меры для своей безопасности.
6. Настройте двухфакторную аутентификацию
После смены паролей в тех же сервисах, где возможно, настройте двухфакторную аутентификацию. Как минимум в почтовом сервисе, AppleID/GoogleID и других местах, где указана личная или финансовая информация.
На сайте https://twofactorauth.org/ есть огромная база, где указано, какие есть возможности для безопасной аутентификации, а также приведены ссылки на статьи по настройке. Найдите сайт, который вам нужен, и в случае наличия в базе будет выдана ссылка на соответствующая статью. Обычно есть несколько видов аутентификации. Старайтесь избегать SMS, поскольку этот метод не очень надежен. Но, конечно же, аутентификация по SMS все же лучше обычного пароля.
7. Используйте антивирус и устанавливайте обновления
На домашнем компьютере пользуйтесь службой обновления и убедитесь, что установлена самая последняя версия операционной системы со всеми патчами. Установите и/или обновите антивирус (включая используемый на Mac’е). Пользуйтесь продукцией проверенных и хорошо известных компаний Kaspersky/Symantec/Sophos//McAfee/FSecure и так далее.
Также следует обновить все уже установленные приложения, как, например, Adobe Reader или Java от компании Oracle. Если вы пользуйтесь множеством программ, обновление может отнимать время, но обновляться – критически важно. Кроме того, есть утилиты, облегчающие управление обновлениями и патчами.
Например, «Patch my PC Updater» бесплатен для обычных пользователей, а «Ninite updater» стоит 9.99 долларов в год.
Стоит также проверить антивирус на предмет встроенного инструмента обновления.
8. Настройте службы мониторинга кредитной информации
Предотвращение повторного компрометирования
Помимо менеджера паролей и двухфакторной аутентификации, рассмотренных выше, подумайте об установке браузерных расширений.
Реклама надоедает, но что более важно – является одним из каналов по установке вредоносов. Предотвратить проблему заранее можно при помощи установки блокировщиков рекламы, которые, к тому же, бесплатны. Поэтому причины не устанавливать отсутствуют.
Вы даже можете подумать о настройке PiHole в Raspberry PI или других поддерживаемых платформах, однако нужно быть более продвинутым в техническом плане. С другой стороны, после корректной установки вы сможете блокировать рекламу во всей сети, включая телефон и другие используемые устройства.
Убедитесь, что на телефоне установлены последние обновления при помощи встроенной функции. На телефонах, как и на стационарных компьютерах, есть уязвимости, которые исправляются при помощи патчей. КАЖДОЕ обновление исправляет бреши. Даже если выглядит как добавление «темного режима» или «адаптивной подсветки», но под капотом находится множество исправлений.
В новых версия Android новые функции появляются редко, и, если вы используете телефон или планшет с этой операционной системой, установите антивирус от известной компании. Возможно, у вас даже возможность установить бесплатную мобильную версию в случае покупки антивируса на настольный компьютер. К сожалению, для iOS антивирус не доступен.
Еще одна мера для повышения безопасности телефона – установить сильный пасскод. Даже если вы используете биометрию для разблокировки, будет запасной пароль, желательно размером 4 или 6 цифр.
Преимущества биометрии позволяют установить более сильный пароль, поскольку вводить этот пароль вы будете редко. Используйте в качестве пина длинное число или еще лучше буквенно-цифровое слово.
Наконец, нужно учитывать, что вы все еще находитесь в списке потенциальных целей, и с высокой степенью вероятности атаки могут повториться, например, через спам или звонки по телефону. Соответственно, нужно быть начеку.
Старайтесь быть как можно более осведомленным по вопросам безопасности. Вам может приходить спам с целью компрометирования учетных записей, могут звонить мошенники, или кто-то может попытаться взломать ваши учетные записи в популярных сетевых сервисах.
Доверяй, но проверяй
Придерживайтесь простого принципа: «Доверяй, но проверяй». Например, если некто звонит вам по телефону, представляется сотрудником Microsoft или другой известной компании и сообщает об обнаружении вируса на компьютере, не думайте в духе «ну, наверное, я был взломан, поэтому мне говорят правду».
Ваш ответ должен быть примерно следующим: «Спасибо за информацию. Я проконсультируюсь со знакомым специалистом». Затем повесьте трубку и обратитесь к приятелю или в какую-либо местную компанию за помощью. При получении фишинговых ссылок вместо кликов по ссылкам, откройте браузер и зайдите на сайт на прямую. Если сайт подлинный, вы сразу поймете, что нужно делать.
Хочу пожелать вам всего самого наилучшего. Непонимание того, что было и не было взломано – один из самых трудных этапов. Следуйте советам, указанным выше, и вы сможете решить свои проблемы и двигаться дальше.
Что такое компрометация карты
Практическое применение банковской карты предусматривает несколько достаточно простых правил. Одно из базовых – средствами с баланса пластика имеет право пользоваться исключительно владелец. Для этого предусмотрены специальные меры защиты в виде конфиденциальных данных, известных собственнику. Если к ним получают доступ третьи лица, помимо владельца и самого банка, происходит компрометация карты. Рассмотрим основные причины утечек персональных сведений клиента, способы сохранения конфиденциальности и действия банка в подобных случаях.
Что такое компрометация карты?
Первым делом следует четко сформулировать ключевое понятие. Компрометация карты – это ситуация, когда конфиденциальная информация о ней становится известной посторонним лицам. Как следствие, последние получают возможность распоряжаться средствами, размещенными на балансе пластика. Это прямо запрещено правилами использования любой банковской карточки – и кредитной, и дебетовой.
Важно понять, что относится к конфиденциальной информации. Она включает:
Перечисленные выше сведения используются при совершении различных финансовых операций. А потому их разглашение предоставляет возможность совершать платежи третьим лицам, даже не имея самой карточки на руках.
Когда карта считается скомпрометированной?
Как уже было отмечено выше, карта считается скомпрометированной, когда конфиденциальные сведения попадают к посторонним людям. Это происходит различными способами, но в большинстве случаев – в результате мошеннических действий. Следствием утечки становится потеря владельцем денежных средств, которые расходуются злоумышленниками одним из трех способов:
Подобная ситуация неприятна не только владельцу карты, но и эмитировавшему ее банку. Поэтому финансовые организации стараются изучать происходящие операции, оперативно выявляя скомпрометированные пластики. Важно помнить, что отменить уже совершенный платеж или снятие средств невозможно, а для возврата денег потребуется обязательное вмешательство правоохранительных органов. Поэтому банки стараются не допустить осуществления операций с применением скомпрометированных карты, действия при этом и в интересах владельца.
Способы кражи конфиденциальных данных
Мошенники используют разные способы раскрытия конфиденциальных сведений. К числу наиболее частых и широко распространенных относятся такие:
Каждый из перечисленных способов имеет множество разновидностей, количество которых постоянно увеличивается. Поэтому имеет смысл быть в курсе наиболее популярных мошеннических схем, чтобы не попадаться на уловки злоумышленников. Тем более, актуальная информация всегда доступна на тематических ресурсах в сети.
Подозрение на компрометацию карты
Далеко не всегда клиенту удается быстро обнаружить утечку конфиденциальной информации. Поэтому банки часто не ждут активности от него, а блокируют пластик при выявлении признаков компрометации. В число последних входят:
Единых и четко понятных признаков скомпрометированной карты не существует. Каждый банк самостоятельно разрабатывает собственную систему безопасности, которую владельцу целесообразно изучить.
Как избежать перехвата персональных данных и что делать при утечке?
Сохранить конфиденциальность личной информации не так сложно. Первое и главное правило – никогда и никому не передавать карточку. Второй важный совет – запрещено сообщать коды и другую информацию посторонним, даже если таковые представляются или на самом деле являются сотрудниками банка. Еще одна рекомендация – внимательно осматривать банкомат или терминал, которые планируется использовать для совершения какой-либо операции.
Если утечка все-таки произошла или присутствуют подозрения на это, необходимо сразу заблокировать карту. Разблокировать пластик намного проще, чем вернуть деньги, похищенные злоумышленниками.
Что предпринимает банк, если считает, что карта скомпрометирована?
Правила банка при обнаружении признаком компрометации однозначны – мгновенная блокировка карты. После этого работник финансовой организации связывается с владельцем для прояснения ситуации.
Кто компенсирует потери клиенту?
Банк компенсирует потери в том случае, если утечка произошла по вине финансовой организации, например, посредством кражи базы данных. В противном случае возмещение убытков происходит в результате работы правоохранительных органов.
Что делать если заметили несанкционированное списание с карты?
Первое и главное, что требуется сделать в этом случае – это заблокировать карточку. Потом требуется связаться с банком для прояснения ситуации. При подтверждении компрометации пластика, необходимо обратиться в правоохранительные органы.
Какие профилактические меры существуют?
Правила сохранение конфиденциальности личных данных достаточно просты. Во-первых, нельзя передавать посторонним карточку. Во-вторых, не допускается никому сообщать коды и других персональные данные. В-третьих, рекомендуется внимательно осматривать терминал или банкомат перед использованием.