एक नए प्रकार के मैलवेयर ने ब्राजील में 90 ऑनलाइन स्टोरों से समझौता किया है, जो ऑनलाइन खरीदारी लेनदेन के दौरान वास्तविक समय में पिक्स कोड में हेरफेर कर रहा है। साइबर सुरक्षा कंपनी कैस्परस्की ने स्वतंत्र शोधकर्ता 'eremit4' द्वारा पहचान किए जाने के बाद धोखाधड़ी की घटना की पुष्टि की।
फॉल्हा के अनुसार, यह दुर्भावनापूर्ण कोड अंतिम उपभोक्ता द्वारा खरीद पूरी करते समय क्यूआर कोड और पिक्स कॉपी एंड पेस्ट कार्यक्षमता दोनों को संशोधित करता है। फिर राशि धोखेबाजों के नियंत्रण वाले खातों में पुनर्निर्देशित हो जाती है, बिना खरीदार को अनियमितता का कोई दृश्य संकेत मिले।
हमला विशेष रूप से उन ई-कॉमर्स साइटों को लक्षित करता है जो मैजेंटो प्लेटफॉर्म का उपयोग करती हैं। जब ग्राहक अपना ऑर्डर पूरा करने के लिए भुगतान उत्पन्न करता है, तो एक स्क्रिप्ट मूल क्यूआर कोड को अपराधियों द्वारा प्रबंधित एक धोखाधड़ी वाले कोड से बदल देती है। चूंकि यह संशोधन वेबसाइट के भीतर ही होता है, इसलिए खरीदार किसी भी विसंगति का पता नहीं लगाता है।
हमले की प्रकृति
शोधकर्ता eremit4 ने इस ऑपरेशन को 'ब्राजीलियाई नया मैगेकार्ट' नाम दिया, जो क्रेडिट कार्ड की जानकारी चुराने के लिए उपयोग की जाने वाली पारंपरिक धोखाधड़ी पद्धति का संदर्भ देता है। इसके अलावा, यदि ग्राहक क्रेडिट कार्ड के माध्यम से भुगतान करना चुनता है, तो मैलवेयर में बाद की धोखाधड़ी के लिए डेटा कैप्चर करने की क्षमता भी होती है। इस परिदृश्य में, व्यापारी को सामान्य रूप से भुगतान प्राप्त होता है, लेकिन ग्राहक अपने कार्ड की क्लोनिंग के प्रति संवेदनशील रहता है।
चूंकि हमलावर साइट को संक्रमित करता है न कि पीड़ित के डिवाइस को, इसलिए नुकसान की क्षमता काफी अधिक होती है, जो स्टोर के सभी ग्राहकों को प्रभावित करती है। कैस्परस्की में लैटिन अमेरिका में जांच टीम के निदेशक फैबियो असोलिनी ने फॉल्हा को स्थिति पर टिप्पणी की।
सुरक्षा और रिकवरी उपाय
यह महत्वपूर्ण है कि उपभोक्ता जल्दी से धोखाधड़ी की पहचान करे ताकि पैसे वापस पाने की संभावना हो। पिक्स की विशेष वापसी तंत्र (MED) अधिकतम पांच हस्तांतरणों तक लेनदेन को ट्रैक करने की अनुमति देता है, जैसा कि असोलिनी ने चेतावनी दी। हालांकि, अपराधी कुछ ही घंटों में राशि को कई मुखौटा खातों में फैला सकते हैं, जिससे धन की वसूली जटिल हो जाती है।
असोलिनी ने जोर देकर कहा कि 'अपराधी जानते हैं कि ट्रैक करने योग्य हस्तांतरणों की सीमा पांच है। MED तब मान्य होता है जब व्यक्ति जल्दी से महसूस करता है।' हालांकि उपभोक्ता MED के लिए 80 दिनों तक का समय रखता है, केंद्रीय बैंक सलाह देता है कि भले ही वसूली सुनिश्चित न हो, विवाद दर्ज किया जाए, क्योंकि यह वित्तीय संस्थानों को धोखाधड़ी योजनाओं में उपयोग किए गए खातों का मानचित्रण करने में मदद करता है।
चूंकि भुगतान में परिवर्तन कोई दृश्य संकेत नहीं दिखाता है, इसलिए उपभोक्ता की मुख्य रक्षा पंक्ति स्थानांतरण को अधिकृत करने से पहले डेटा की सावधानीपूर्वक जांच करना है। वायरस से प्रभावित व्यापारियों ने ऑर्डर रद्द होने में वृद्धि देखी है। कुछ ने ग्राहक को पिक्स लाभार्थी की पुष्टि करने के लिए CNPJ और कंपनी का नाम प्रकाशित करने का विकल्प चुना, जबकि अन्य ने बाहरी भुगतान प्लेटफार्मों का उपयोग लागू किया।
रोकथाम की सिफारिशें
भविष्य के संक्रमण के जोखिम को कम करने के लिए, कैस्परस्की मैजेंटो प्लेटफॉर्म को हमेशा अद्यतन रखने, साइट के प्रशासनिक एक्सेस पर मजबूत और अनूठे पासवर्ड का उपयोग करने और गुणवत्ता वाले सॉफ़्टवेयर के साथ निरंतर निगरानी करने का सुझाव देती है। हमले के लिए जिम्मेदार कोड अस्पष्ट अंशों में छिपा हो सकता है, जिससे दुर्भावनापूर्ण व्यवहार का पता लगाना मुश्किल हो जाता है। यही खतरा तब भी कार्ड डेटा चुरा सकता है जब ग्राहक इस भुगतान मोड का चयन करता है।
यदि कोई धोखाधड़ी वाले पिक्स की पहचान करता है, तो उसे बैंकिंग ऐप में पिक्स अनुभाग पर जाना चाहिए, 'पिक्स का विरोध करें' विकल्प का चयन करना चाहिए और घोषित करना चाहिए कि यह एक घोटाला या धोखाधड़ी है। शामिल खातों को जांच प्रक्रिया के दौरान 11 दिनों तक ब्लॉक रखा जा सकता है, और कोई भी वापसी शेष राशि की उपलब्धता और वित्तीय संस्थानों के विश्लेषण पर निर्भर करेगी।
