Открыть сервис

Безопасность онлайн-платежей: основные угрозы

Безопасность онлайн-платежей — совокупность организационных и технических мер, направленных на защиту денежных средств, персональных данных и платёжных реквизитов пользователей при проведении транзакций в сети Интернет. Данная область охватывает как защиту клиентских устройств и каналов связи, так и инфраструктуры банков, платёжных систем и интернет-магазинов.

Основные угрозы

Угрозы безопасности онлайн-платежей принято классифицировать по вектору атаки: на стороне пользователя, на стороне канала передачи данных и на стороне серверной инфраструктуры.

Фишинг и социальная инженерия

Наиболее распространённый класс атак, при котором злоумышленники под видом легитимных организаций (банков, платёжных сервисов, маркетплейсов) выманивают у жертвы конфиденциальные данные: логины, пароли, CVV-коды, одноразовые SMS-пароли. Методы включают поддельные электронные письма, SMS-сообщения, звонки (вишинг) и создание фишинговых сайтов, визуально неотличимых от оригинальных. По данным Центрального банка РФ, на социальную инженерию приходится значительная часть всех мошеннических операций с использованием платёжных карт.

Вредоносное программное обеспечение (Banking Trojans)

Специализированные троянские программы заражают устройства пользователей (ПК, смартфоны) и перехватывают платёжные данные. Классические банковские трояны (например, семейство ZeuS) модифицируют страницы интернет-банкинга в реальном времени, воруют сертификаты и перехватывают вводимые данные. На мобильных платформах распространены трояны, использующие оверлейные атаки (поддельные окна поверх легитимных приложений банков) и злоупотребляющие службами специальных возможностей (Accessibility) для кражи данных и подтверждения операций без ведома пользователя.

Атаки на каналы связи (Man-in-the-Middle)

Перехват трафика между клиентом и сервером возможен при подключении к небезопасным публичным Wi-Fi сетям или при компрометации DNS-серверов. Для защиты от данного класса угроз используются протоколы шифрования TLS/SSL, которые обеспечивают конфиденциальность и целостность передаваемых данных. Однако атаки с использованием поддельных SSL-сертификатов или методов SSL-stripping (понижение версии протокола до незашифрованной) остаются актуальными.

Скимминг и кардинг

Скимминг — хищение данных карты с помощью накладных устройств на банкоматах или POS-терминалах. В онлайн-среде аналогом является веб-скимминг (Magecart-атаки), при котором вредоносный код внедряется на страницы оплаты интернет-магазинов и копирует вводимые реквизиты карт. Кардинг — использование похищенных данных карт для совершения покупок в интернете. Для проверки принадлежности карты владельцу используется технология 3-D Secure, однако и она подвержена атакам (например, через подмену SMS-сообщений).

Атаки на серверную инфраструктуру

Включают взлом баз данных банков и платёжных шлюзов, утечки данных, а также DDoS-атаки, выводящие из строя платёжные сервисы. Компрометация серверной стороны может привести к массовому хищению платёжных данных, что несёт прямые финансовые потери и репутационный ущерб. В России обработка платёжных данных регулируется стандартом PCI DSS (Payment Card Industry Data Security Standard), обязательным для всех участников рынка.

Мошенничество с возвратами и «дружественное» мошенничество

Отдельная категория угроз, связанная с оспариванием транзакций (chargeback). Покупатель, получив товар или услугу, заявляет о несовершении платежа или несанкционированном списании, что вынуждает банк-эквайер возвращать средства. Данный вид мошенничества наносит ущерб как продавцам, так и платёжным системам, требуя внедрения сложных систем фрод-мониторинга.

Методы защиты

Для противодействия угрозам применяется комплексный подход:

  • Многофакторная аутентификация — обязательное подтверждение платежа одноразовым кодом из SMS, push-уведомления или биометрическими данными.
  • Фрод-мониторингавтоматизированные системы анализа транзакций в реальном времени, выявляющие аномальное поведение (геолокация, суммы, частота операций).
  • Токенизация — замена реальных данных карты на уникальный токен, который не имеет ценности при перехвате и действует только для конкретного мерчанта.
  • Шифрование данных — использование TLS 1.2+ и аппаратных модулей безопасности (HSM) для хранения ключей шифрования.
  • Обучение пользователей — информирование клиентов о признаках фишинга и правилах безопасного поведения в сети.

Нормативное регулирование в России

В Российской Федерации вопросы безопасности онлайн-платежей регулируются Федеральным законом № 161-ФЗ «О национальной платёжной системе» и нормативными актами Банка России. С 2018 года действует обязательный порядок информирования клиентов о совершённых операциях, а также механизм оспаривания транзакций без согласия клиента. Закон № 167-ФЗ (2024) усилил ответственность банков за возврат похищенных средств: кредитные организации обязаны возмещать клиентам деньги, переведённые на счета мошенников, если банк не предотвратил перевод.

Интересные факты

  • По оценкам экспертов, ежегодный глобальный ущерб от мошенничества с онлайн-платежами превышает 40 миллиардов долларов США.
  • Первый банковский троян для мобильных устройств был обнаружен в 2010 году и нацелен на клиентов немецких банков.
  • Технология 3-D Secure 2.0, внедряемая с 2019 года, позволяет передавать банку более 100 параметров транзакции для принятия решения о доверии к операции.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →