Безопасность онлайн-платежей: основные угрозы¶
Безопасность онлайн-платежей — совокупность организационных и технических мер, направленных на защиту денежных средств, персональных данных и платёжных реквизитов пользователей при проведении транзакций в сети Интернет. Данная область охватывает как защиту клиентских устройств и каналов связи, так и инфраструктуры банков, платёжных систем и интернет-магазинов.
¶Основные угрозы
Угрозы безопасности онлайн-платежей принято классифицировать по вектору атаки: на стороне пользователя, на стороне канала передачи данных и на стороне серверной инфраструктуры.
¶Фишинг и социальная инженерия
Наиболее распространённый класс атак, при котором злоумышленники под видом легитимных организаций (банков, платёжных сервисов, маркетплейсов) выманивают у жертвы конфиденциальные данные: логины, пароли, CVV-коды, одноразовые SMS-пароли. Методы включают поддельные электронные письма, SMS-сообщения, звонки (вишинг) и создание фишинговых сайтов, визуально неотличимых от оригинальных. По данным Центрального банка РФ, на социальную инженерию приходится значительная часть всех мошеннических операций с использованием платёжных карт.
¶Вредоносное программное обеспечение (Banking Trojans)
Специализированные троянские программы заражают устройства пользователей (ПК, смартфоны) и перехватывают платёжные данные. Классические банковские трояны (например, семейство ZeuS) модифицируют страницы интернет-банкинга в реальном времени, воруют сертификаты и перехватывают вводимые данные. На мобильных платформах распространены трояны, использующие оверлейные атаки (поддельные окна поверх легитимных приложений банков) и злоупотребляющие службами специальных возможностей (Accessibility) для кражи данных и подтверждения операций без ведома пользователя.
¶Атаки на каналы связи (Man-in-the-Middle)
Перехват трафика между клиентом и сервером возможен при подключении к небезопасным публичным Wi-Fi сетям или при компрометации DNS-серверов. Для защиты от данного класса угроз используются протоколы шифрования TLS/SSL, которые обеспечивают конфиденциальность и целостность передаваемых данных. Однако атаки с использованием поддельных SSL-сертификатов или методов SSL-stripping (понижение версии протокола до незашифрованной) остаются актуальными.
¶Скимминг и кардинг
Скимминг — хищение данных карты с помощью накладных устройств на банкоматах или POS-терминалах. В онлайн-среде аналогом является веб-скимминг (Magecart-атаки), при котором вредоносный код внедряется на страницы оплаты интернет-магазинов и копирует вводимые реквизиты карт. Кардинг — использование похищенных данных карт для совершения покупок в интернете. Для проверки принадлежности карты владельцу используется технология 3-D Secure, однако и она подвержена атакам (например, через подмену SMS-сообщений).
¶Атаки на серверную инфраструктуру
Включают взлом баз данных банков и платёжных шлюзов, утечки данных, а также DDoS-атаки, выводящие из строя платёжные сервисы. Компрометация серверной стороны может привести к массовому хищению платёжных данных, что несёт прямые финансовые потери и репутационный ущерб. В России обработка платёжных данных регулируется стандартом PCI DSS (Payment Card Industry Data Security Standard), обязательным для всех участников рынка.
¶Мошенничество с возвратами и «дружественное» мошенничество
Отдельная категория угроз, связанная с оспариванием транзакций (chargeback). Покупатель, получив товар или услугу, заявляет о несовершении платежа или несанкционированном списании, что вынуждает банк-эквайер возвращать средства. Данный вид мошенничества наносит ущерб как продавцам, так и платёжным системам, требуя внедрения сложных систем фрод-мониторинга.
¶Методы защиты
Для противодействия угрозам применяется комплексный подход:
- Многофакторная аутентификация — обязательное подтверждение платежа одноразовым кодом из SMS, push-уведомления или биометрическими данными.
- Фрод-мониторинг — автоматизированные системы анализа транзакций в реальном времени, выявляющие аномальное поведение (геолокация, суммы, частота операций).
- Токенизация — замена реальных данных карты на уникальный токен, который не имеет ценности при перехвате и действует только для конкретного мерчанта.
- Шифрование данных — использование TLS 1.2+ и аппаратных модулей безопасности (HSM) для хранения ключей шифрования.
- Обучение пользователей — информирование клиентов о признаках фишинга и правилах безопасного поведения в сети.
¶Нормативное регулирование в России
В Российской Федерации вопросы безопасности онлайн-платежей регулируются Федеральным законом № 161-ФЗ «О национальной платёжной системе» и нормативными актами Банка России. С 2018 года действует обязательный порядок информирования клиентов о совершённых операциях, а также механизм оспаривания транзакций без согласия клиента. Закон № 167-ФЗ (2024) усилил ответственность банков за возврат похищенных средств: кредитные организации обязаны возмещать клиентам деньги, переведённые на счета мошенников, если банк не предотвратил перевод.
¶Интересные факты
- По оценкам экспертов, ежегодный глобальный ущерб от мошенничества с онлайн-платежами превышает 40 миллиардов долларов США.
- Первый банковский троян для мобильных устройств был обнаружен в 2010 году и нацелен на клиентов немецких банков.
- Технология 3-D Secure 2.0, внедряемая с 2019 года, позволяет передавать банку более 100 параметров транзакции для принятия решения о доверии к операции.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


