Центральный банк утвердил изменения в Pix: Автоматический Pix для зарплатных счетов и новые правила по борьбе с мошенничеством
Подробнее
Olhar Digital
olhardigital.com.br

Центральный банк утвердил изменения в Pix: Автоматический Pix для зарплатных счетов и новые правила по борьбе с мошенничеством

Центральный банк внес изменения в директивы Pix, направленные на расширение использования этой функции на счетах, предназначенных для заработной платы, и укрепление систем защиты от мошенничества.

Изменения также регулируют гибридные платежи, ускоряют удаление подсанкционных организаций и возлагают новые обязанности на банки и финтех-компании в случае подозрения на мошенничество.

Новые правила для автоматического Pix на зарплатных счетах

С 1 июля 2027 года работники смогут разрешать автоматическую оплату регулярных расходов непосредственно со своих зарплатных счетов через Автоматический Pix. Этот режим станет единственным приемлемым для исходящих переводов, осуществляемых с этих счетов.

Механизм работает таким образом, что клиент разрешает списание один раз, а последующие платежи происходят автоматически. Однако получение других переводов через Pix останется запрещенным, за исключением возвратов и платежей, осуществляемых Национальным казначейством.

По данным Центрального банка, это изменение направлено на приведение норм Pix в соответствие с последними стандартами по межбанковским автоматическим дебетам, тем самым расширяя функциональность зарплатных счетов.

Специфические правила для гибридных платежей

Гибридные платежи также получили детализированные правила, которые вступят в силу 1 февраля 2027 года. Эта модель объединяет традиционный штрихкод болета с QR-кодом Pix в одном документе.

Этот режим может использоваться только для платежей Pix с датой погашения и будет ограничен обычными и динамическими болетами, не связанными с финансовыми активами.

Изменения в обработке подозрений на мошенничество

Набор правил изменяет порядок регистрации отметок о наличии обоснованного подозрения на мошенничество в Директории идентификаторов транзакционных счетов. С 1 февраля 2027 года финансовые учреждения будут обязаны уведомлять клиента при каждой такой отметке, указывая дату регистрации и возможность оспаривания.

Также потребуется предоставление каналов для разъяснений и запросов на пересмотр, при этом максимальный срок ответа пользователю должен составлять семь дней. Остальные нормы, касающиеся таких отметок, уже действуют, включая обязанность аннулировать запись, если нет оснований для подозрения.

Положения о входе, поддержании и выходе учреждений из Pix также вступают в силу немедленно. Обязательное участие может быть освобождено для учреждений, имеющих более полумиллиона активных транзакционных счетов, при условии, что характеристики клиентов или бизнес-модель не требуют доступа к инфраструктуре системы.

Правила также предусматривают аннулирование одобрений, полученных на основе ложных данных или существенных упущений, а также определяют немедленное приостановление деятельности учреждений, подлежащих внесудебному ликвидации. Механизмы организованного выхода должны обеспечивать защиту клиентов этих учреждений.

Кроме того, сокращается период пребывания участников, исключенных за несоблюдение правил. Ранее они могли оставаться в Pix до тридцати дней после окончательного решения; теперь исключение вступает в силу немедленно после уведомления о наказании.

Похожие сюжеты

Новый вирус изменяет QR-код Pix при онлайн-покупках в Бразилии, перенаправляя средства потребителей
Подробнее
olhardigital.com.br

Новый вирус изменяет QR-код Pix при онлайн-покупках в Бразилии, перенаправляя средства потребителей

Новый тип вредоносного ПО скомпрометировал 90 интернет-магазинов в Бразилии, изменяя коды Pix в режиме реального времени во время онлайн-транзакций покупок. Компания по кибербезопасности Kaspersky подтвердила факт мошенничества после выявления независимым исследователем, известным как «eremit4».

По данным Folha, этот вредоносный код изменяет как QR-код, так и функцию Pix Копировать и Вставить в тот момент, когда конечный потребитель завершает покупку. Затем средства перенаправляются на счета, контролируемые мошенниками, при этом покупатель не замечает никаких визуальных признаков нарушения.

Атака нацелена конкретно на сайты электронной коммерции, использующие платформу Magento. Когда клиент генерирует платеж для завершения заказа, скрипт заменяет оригинальный QR-код на мошеннический код, управляемый преступниками. Поскольку это изменение происходит внутри самого веб-сайта, покупатель не обнаруживает никаких аномалий.

Характер атаки

Исследователь eremit4 назвал эту операцию «новым бразильским magecart», отсылая к традиционному методу мошенничества, используемому для кражи данных кредитных карт. Кроме того, если клиент выбирает оплату кредитной картой, то же вредоносное ПО способно захватить данные для последующего мошенничества. В этом сценарии продавец получает оплату нормально, но клиент становится уязвимым для клонирования своей карты.

Поскольку злоумышленник заражает сайт, а не устройство жертвы, потенциальный ущерб значительно выше, затрагивая всех клиентов магазина. Фабио Ассолини, директор исследовательской группы Kaspersky в Латинской Америке, прокомментировал ситуацию для Folha.

Меры безопасности и восстановления

Критически важно, чтобы потребитель быстро выявил мошенничество, чтобы была возможность вернуть деньги. Специальный механизм возврата (MED) Pix позволяет отследить транзакцию максимум в течение пяти переводов, предупредил Ассолини. Однако преступники могут распределить сумму по различным подставным счетам в течение нескольких часов, что затрудняет возврат средств.

Ассолини подчеркнул, что «Преступники знают, что лимит отслеживаемых переводов составляет пять транзакций. MED действителен, когда человек быстро осознает». Хотя у потребителя есть до 80 дней для подачи заявки на MED, Центральный банк советует регистрировать оспаривание, даже если возврат не гарантирован, поскольку это помогает финансовым учреждениям картировать счета, используемые в мошеннических схемах.

Поскольку изменение платежа не имеет видимых признаков, основная линия защиты потребителя заключается в тщательной проверке данных перед авторизацией перевода. Пострадавшие магазины отметили увеличение числа отказов от заказов. Некоторые решили опубликовать CNPJ и название компании, чтобы клиент мог подтвердить получателя Pix, в то время как другие внедрили использование внешних платежных платформ.

Рекомендации по предотвращению

Чтобы снизить риск будущих заражений, Kaspersky рекомендует постоянно обновлять платформу Magento, использовать сильные и уникальные пароли для административного доступа к сайту, а также проводить непрерывный мониторинг с помощью качественного программного обеспечения. Код, ответственный за атаку, может быть замаскирован в обфусцированных фрагментах, что затрудняет обнаружение вредоносного поведения. Эта же угроза также может украсть данные карты, если клиент выбирает этот способ оплаты.

Если кто-либо обнаружил мошеннический Pix, он должен зайти в раздел Pix в банковском приложении, выбрать опцию «Оспорить Pix» и указать, что это мошенничество или обман. Вовлеченные счета могут оставаться заблокированными до 11 дней в процессе расследования, а любой возврат будет зависеть от наличия средств и анализа финансовых учреждений.

Популярное