Покупки в интернете давно стали частью повседневной жизни. Мы заказываем одежду, технику, продукты, билеты и оплачиваем подписки буквально в несколько касаний на смартфоне. Вместе с удобством растет и количество мошеннических схем: поддельные магазины, фишинговые сайты, вредоносные приложения и кража банковских данных.
При этом большинство инцидентов происходит не из-за сложных хакерских атак, а за счет банальной невнимательности пользователей. Одно неверное действие, и данные карты оказываются в руках злоумышленников. Кибер Медиа разбирает, как безопасно оплачивать покупки онлайн, какие настройки стоит включить заранее и что делать, если деньги все же были списаны без вашего ведома.
Во время онлайн-покупки пользователь передает платежные данные через интернет, поэтому злоумышленники постоянно ищут способы получить доступ к такой информации. Для этого используются как технические средства, так и методы социальной инженерии.
Наиболее распространенные схемы выглядят следующим образом:
Хорошая новость заключается в том, что большинство подобных угроз можно предотвратить, если соблюдать базовые правила цифровой безопасности.
Юлия Петухова
Старший аналитик направления аудитов и соответствия требованиям ИБ, УЦСБНа что обратить внимание, чтобы распознать фишинговый сайт:
- Адрес сайта. Проверьте URL побуквенно: мошеннические сайты часто отличаются от настоящих всего одним-двумя символами. Обратите внимание на доменную зону и сравните адрес с официальным. Если заметили расхождения — закройте страницу.
- Дизайн и содержание. Если знакомый сайт выглядит непривычно — изменился дизайн, появились ошибки в тексте, пропали контакты или цены кажутся подозрительно низкими, это может быть признаком фишинга. В таком случае еще раз проверьте адрес сайта.
- Репутация ресурса. Для незнакомых сайтов можно использовать сервисы проверки, например, Google Safe Browsing. Такие инструменты не гарантируют обнаружение угрозы, но помогают дополнительно оценить надежность ресурса.
- Защищенное соединение. Значок замка и действующий сертификат подтверждают наличие защищенного соединения, но не гарантируют подлинность сайта. Мошенники также могут получать сертификаты, поэтому этот признак стоит оценивать только вместе с остальными.
Но даже тщательная проверка сайта не позволяет полностью исключить риск компрометации платежных данных. Поэтому специалисты рекомендуют использовать дополнительные инструменты защиты, например, виртуальные банковские карты.
Одним из самых эффективных способов дополнительной защиты сегодня считается использование виртуальных банковских карт. Они существуют только в цифровом формате и обычно выпускаются через мобильное приложение банка. Виртуальная карта позволяет ограничить сумму, доступную для интернет-покупок, и снизить возможный ущерб при компрометации данных.
Анна Толмачева
Консультант по информационной безопасности, «КИТ»Виртуальная карта работает по простому принципу: на ней хранится ровно та сумма, которая нужна для конкретной покупки в данный момент. Если данные будут скомпрометированы, злоумышленники не получат доступ к лишним средствам.
Многие банки позволяют выпускать одноразовые карты для одной транзакции. После использования такая карта перестает существовать. Даже если данные утекут из взломанной базы интернет-магазина, воспользоваться ими уже не получится.
Однако есть важное ограничение. Если данные карты были введены на поддельном сайте, а на счете находилась крупная сумма, виртуальная карта не защитит от потери денег. Тем не менее привычка оплачивать покупки с отдельного счета с ограниченным балансом помогает существенно снизить риски.
Виртуальные карты не отменяют другие меры безопасности, но помогают ограничить возможный ущерб при компрометации данных.
Использование виртуальной карты не отменяет необходимости проверять сам магазин перед оплатой. Например, мошенники нередко создают копии популярных магазинов и запускают рекламу с большими скидками, рассчитывая на невнимательность покупателей. Поэтому перед покупкой стоит потратить несколько минут на проверку продавца:
Но проверка магазина — только часть защиты. Не менее важно убедиться, что само устройство безопасно для проведения платежей.
Безопасность платежей напрямую зависит от состояния устройства. Если смартфон заражен вредоносным ПО или плохо защищен, злоумышленники могут получить доступ к данным независимо от надежности интернет-магазина.
Умар ГебеновВедущий дата-инженер CICADA8
Внезапный нагрев смартфона в состоянии покоя указывает на фоновую работу скрытого вредоносного ПО. Другой признак — экран загорается сам по себе, а приложения открываются без участия пользователя или сами меняют настройки. Баннеры и объявления, которые появляются прямо на рабочем столе или поверх окон вне браузера.
Все это должно вызывать подозрения на вредоносную активность в телефоне. В этой ситуации не нужно вводить никакие данные, а также не рекомендуется заходить в банковские приложения.
Перед совершением покупок рекомендуется проверить устройство и убедиться, что на нем включены базовые средства защиты.
Михаил Сергеев
Ведущий инженер CorpSoft24
На Android и iPhone перед оплатой стоит включить блокировку экрана, биометрию, автообновления системы и приложений, а также запрет установки программ из неизвестных источников. Еще полезно проверить, что банковские push-уведомления включены, а сам телефон не взломан через root или jailbreak.
Даже если устройство надежно защищено, во время самой оплаты важно соблюдать несколько простых правил безопасности.
Во время покупки полезно придерживаться простого алгоритма, который помогает минимизировать риски.
Шаг 1. Проверьте устройство
Убедитесь, что система обновлена, а на смартфоне отсутствуют подозрительные приложения или признаки заражения.
Шаг 2. Проверьте сайт
Убедитесь, что покупка совершается на официальном сайте продавца и платежная форма выглядит корректно.
Шаг 3. Используйте виртуальную карту
Для интернет-покупок лучше использовать отдельную виртуальную карту с ограниченным балансом.
Шаг 4. Используйте дополнительные механизмы защиты платежей
Если банк поддерживает Apple Pay, Google Pay и подтверждение операций через SMS или push-уведомления, стоит использовать эти инструменты. Они помогают повысить безопасность онлайн-платежей и быстрее выявлять подозрительные операции.
Лев Афанасьев
Руководитель направления противодействия мошенничеству InnostageApple Pay и Google Pay скрывают реальные данные платежных карт в процессе проведения транзакций, а SMS или push-уведомления добавляют второй фактор подтверждения операции. Поэтому их использование, безусловно, сделает проведение операций более безопасными с технической точки зрения. При этом надо понимать, что они не способны защитить от кражи денег, если человек находится под воздействием социальной инженерии.
Шаг 5. Не сохраняйте данные карты без необходимости
Чем меньше сервисов хранят ваши платежные данные, тем ниже вероятность их компрометации.
Шаг 6. Проверьте сумму перед подтверждением
Перед завершением оплаты убедитесь, что сумма и реквизиты получателя соответствуют ожидаемым.
Эти шаги не требуют специальных знаний, но позволяют значительно повысить безопасность онлайн-платежей.
Некоторые признаки могут указывать на мошенничество или попытку компрометации данных. В таких случаях лучше прервать покупку и дополнительно проверить сайт или продавца.
Особое внимание стоит обратить на следующие ситуации:
Каждый из этих признаков по отдельности еще не говорит о мошенничестве, однако сочетание нескольких факторов должно стать поводом для дополнительной проверки.
Даже при соблюдении всех рекомендаций полностью исключить риск инцидента невозможно. Поэтому важно заранее понимать порядок действий в случае компрометации карты или несанкционированного списания средств:
Помимо оперативной блокировки карты и обращения в банк, важно правильно зафиксировать сам инцидент. На этот аспект обращают внимание специалисты.
Любовь Лобачева
Старший аналитик направления аудитов и соответствия требованиям ИБ, УЦСБЕсли деньги уже были списаны без вашего согласия, важно не только заблокировать карту и уведомить банк, но и официально зафиксировать инцидент.
Следует запросить выписку по счету и проверить все операции, которые вы не совершали. После этого необходимо направить в банк заявление о несанкционированном списании. Согласно законодательству, уведомить банк нужно как можно быстрее после обнаружения проблемы.
Также рекомендуется обратиться в полицию и сохранить все доказательства: выписки по счету, уведомления банка, СМС и переписку со службой поддержки. Это может потребоваться при рассмотрении обращения и возврате денежных средств.
При подобных инцидентах важна не только скорость реакции, но и правильное документирование всех обстоятельств произошедшего.
Важно помнить, что многие последствия можно минимизировать именно благодаря оперативным действиям в первые часы после обнаружения проблемы.
Во многих случаях причиной инцидента становятся не сложные технические атаки, а обычные ошибки самих пользователей.
Наиболее распространенными считаются следующие действия:
Каждая из этих привычек увеличивает вероятность компрометации устройства или платежных данных. Поэтому важно регулярно пересматривать свои цифровые привычки и избавляться от потенциально опасных сценариев поведения.
Большинство мошеннических схем в интернете рассчитано не на технические уязвимости, а на спешку и невнимательность пользователей. Проверка сайта перед оплатой, использование виртуальной карты, своевременные обновления устройства и подключенные уведомления банка позволяют существенно снизить риск потери денег.
Полностью исключить риск мошенничества невозможно, однако несколько простых привычек способны предотвратить большинство распространенных сценариев. Потратив несколько минут на проверку сайта или настройку устройства, можно избежать серьезных финансовых и репутационных последствий.