Новый тип вредоносного ПО скомпрометировал 90 интернет-магазинов в Бразилии, изменяя коды Pix в режиме реального времени во время онлайн-транзакций покупок. Компания по кибербезопасности Kaspersky подтвердила факт мошенничества после выявления независимым исследователем, известным как «eremit4».
По данным Folha, этот вредоносный код изменяет как QR-код, так и функцию Pix Копировать и Вставить в тот момент, когда конечный потребитель завершает покупку. Затем средства перенаправляются на счета, контролируемые мошенниками, при этом покупатель не замечает никаких визуальных признаков нарушения.
Атака нацелена конкретно на сайты электронной коммерции, использующие платформу Magento. Когда клиент генерирует платеж для завершения заказа, скрипт заменяет оригинальный QR-код на мошеннический код, управляемый преступниками. Поскольку это изменение происходит внутри самого веб-сайта, покупатель не обнаруживает никаких аномалий.
Характер атаки
Исследователь eremit4 назвал эту операцию «новым бразильским magecart», отсылая к традиционному методу мошенничества, используемому для кражи данных кредитных карт. Кроме того, если клиент выбирает оплату кредитной картой, то же вредоносное ПО способно захватить данные для последующего мошенничества. В этом сценарии продавец получает оплату нормально, но клиент становится уязвимым для клонирования своей карты.
Поскольку злоумышленник заражает сайт, а не устройство жертвы, потенциальный ущерб значительно выше, затрагивая всех клиентов магазина. Фабио Ассолини, директор исследовательской группы Kaspersky в Латинской Америке, прокомментировал ситуацию для Folha.
Меры безопасности и восстановления
Критически важно, чтобы потребитель быстро выявил мошенничество, чтобы была возможность вернуть деньги. Специальный механизм возврата (MED) Pix позволяет отследить транзакцию максимум в течение пяти переводов, предупредил Ассолини. Однако преступники могут распределить сумму по различным подставным счетам в течение нескольких часов, что затрудняет возврат средств.
Ассолини подчеркнул, что «Преступники знают, что лимит отслеживаемых переводов составляет пять транзакций. MED действителен, когда человек быстро осознает». Хотя у потребителя есть до 80 дней для подачи заявки на MED, Центральный банк советует регистрировать оспаривание, даже если возврат не гарантирован, поскольку это помогает финансовым учреждениям картировать счета, используемые в мошеннических схемах.
Поскольку изменение платежа не имеет видимых признаков, основная линия защиты потребителя заключается в тщательной проверке данных перед авторизацией перевода. Пострадавшие магазины отметили увеличение числа отказов от заказов. Некоторые решили опубликовать CNPJ и название компании, чтобы клиент мог подтвердить получателя Pix, в то время как другие внедрили использование внешних платежных платформ.
Рекомендации по предотвращению
Чтобы снизить риск будущих заражений, Kaspersky рекомендует постоянно обновлять платформу Magento, использовать сильные и уникальные пароли для административного доступа к сайту, а также проводить непрерывный мониторинг с помощью качественного программного обеспечения. Код, ответственный за атаку, может быть замаскирован в обфусцированных фрагментах, что затрудняет обнаружение вредоносного поведения. Эта же угроза также может украсть данные карты, если клиент выбирает этот способ оплаты.
Если кто-либо обнаружил мошеннический Pix, он должен зайти в раздел Pix в банковском приложении, выбрать опцию «Оспорить Pix» и указать, что это мошенничество или обман. Вовлеченные счета могут оставаться заблокированными до 11 дней в процессе расследования, а любой возврат будет зависеть от наличия средств и анализа финансовых учреждений.
