2024 年 10 月 10 日
在线零售业出现了一种新的网络犯罪。它针对的是正在处理日常事务的消费者,无论是预订大型航空公司的航班,还是在他们的常用平台上购买音乐会门票。
它被称为数字盗刷,也称作电子盗刷、在线盗刷银行卡或网络盗刷,是由一种更古老的盗刷银行卡骗局演变而来的。这时,犯罪分子就会在销售点系统上安装设备,或在自动售货机或加油机上安装微型摄像头,以获取银行卡数据。对于数字盗用,黑客会在网店植入恶意软件以获取信息,而且比物理盗用更难被发现,还能同时攻击更多的受害者。
在线零售业出现了一种新的网络犯罪。它针对的是正在处理日常事务的消费者,无论是预订大型航空公司的航班,还是在他们的常用平台上购买音乐会门票。
它被称为数字盗刷,也称作电子盗刷、在线盗刷银行卡或网络盗刷,是由一种更古老的盗刷银行卡骗局演变而来的。这时,犯罪分子就会在销售点系统上安装设备,或在自动售货机或加油机上安装微型摄像头,以获取银行卡数据。对于数字盗用,黑客会在网店植入恶意软件以获取信息,而且比物理盗用更难被发现,还能同时攻击更多的受害者。
银行卡盗刷是一种欺诈行为,犯罪分子利用支付机窃取客户的银行卡信息。伪造的读卡器在自动取款机、加油机和销售点系统上神不知鬼不觉,秘密地获取卡号和账单凭证。键盘覆盖层或微型摄像头可记录客户的 PIN 码。
然后,这些信息可通过蓝牙传输到附近由攻击者控制的存储设备。
数字盗刷是通过互联网进行的卡片盗刷。犯罪分子不是在实体机器上隐藏监控设备,而是将恶意代码潜入电子商务网站,窃取每个在网站上刷卡的客户的支付数据。
数字盗刷比物理盗刷更难被发现,而且可以同时攻击更多的受害者。
数字盗刷会在电子商务网站和应用程序中植入计算机代码,窃取支付数据。撇渣者会将他们的指令编入网站的源代码中。当不知情的客户填写结账表时,恶意软件就会复制他们的银行卡信息和个人信息。
黑客还在第三方产品(如购物车软件)中嵌入有害代码。当在线商家集成这些破坏工具时,他们会在不知不觉中感染自己的网络。假冒产品通常带有脚本,可以掩盖盗号者在客户电子商务网站上的存在。因此,一些商家可能需要数年时间才能注意到并清除盗刷恶意软件。
数字盗刷正成为网络犯罪分子的最爱。Mastercard 的数据显示,在 2022 年公开披露的违规事件中,近四分之三涉及数字盗刷。这一年,盗版者感染了 4500 个新网站,比 2021 年增加了 129% ,2023 年又增加了 2700 个。
据联邦调查局估计,这些骗局每年给持卡人和银行造成的损失超过 10 亿美元。
数字盗刷者正在寻找支付凭证,以用于其他类型的金融犯罪,如欺诈和盗窃。它们收集信用卡详细信息,包括卡号、有效期和 CVC 码,以及个人身份信息,如持卡人姓名、地址和电话号码。
攻击者通常会将盗取的信息卖给黑市上的欺诈者--2023 年, 美国 有 416,582 起身份盗用案件是由盗取的信用卡数据促成的 。欺诈者利用这些凭证洗劫账户,进行未经授权的交易。
欺诈性交易通常在凭证被盗取后五个月左右开始,一旦银行卡数据经过有效性测试并被出售,欺诈性交易就会开始。根据 Mastercard 收到的事件报告,在受感染商户进行交易的客户成为欺诈受害者的可能性要高出 31% 。
银行卡盗刷对您的财务构成严重威胁。持卡人可能会发现自己的存款被掏空,信用卡被刷爆,甚至连医疗记录也被伪造,因为窃贼们在处方药和其他服务上大肆敛财。
虽然持卡人可以挽回损失,但他们可能要花费数小时对收费提出异议并填写相关文件。与此同时,他们的账户可能会被冻结或被收取透支费。
如果Mastercard持卡人在保护卡片免遭丢失或被盗方面采取了合理的谨慎措施,并且及时向其金融机构报告了丢失或被盗情况,那么他们将获得 零责任保护 ,并且不会对未经授权的交易 承担责任 。
数字盗刷很难被发现。最初的迹象通常是银行对账单上的意外付款和信用卡账单上的陌生费用。定期查看账户报表以发现异常是明智之举。
消费者可以通过在网上购物时保持警惕来保护自己。注意浏览器对不安全网页的警告,警惕意外弹出窗口、业余广告以及拼写和语法错误,这可能表明商家网站已被渗透或欺骗。
如果您的信息被泄露,良好的数字卫生也能阻止入侵的扩散。设置强大、独特的密码并使用可信的 VPN 连接到公共 Wi-Fi 网络,可以防止黑客访问你的其他账户。为了限制经济损失,只用一张卡进行网上交易,并激活交易提醒功能,在您的卡被使用时通知您。
一个网站是否容易被数字盗用与其安全系统的强度密切相关。黑客必须从网站防御的薄弱环节偷运代码。就像窃贼会放弃银行而选择开着窗的房子一样,盗号者也会瞄准网络安全性差的网站。
过时的软件是罪魁祸首:根据Mastercard网络分析研究团队的分析,至少存在一个关键软件漏洞的商户成为数字盗刷者猎物的可能性是其他商户的 3.3 倍。那些习惯性忽视通过更新来修补安全漏洞的人的可能性要高出 12 倍。
公司可以通过建立和维护严格的防护措施来防范数字盗号者。及时更新软件是一项关键的防御措施;企业应加密所有数据传输,彻底审查第三方工具,并扫描其源代码,以防未经授权的更改。
为了在发生攻击时减少对客户的伤害,企业应收集任何交易所需的最低限度的客户数据;备份网站代码和数据库可使其快速恢复,最大限度地减少中断。
要大规模管理此类网络风险,企业必须时刻警惕自身网站及其集成工具出现漏洞的迹象。这就是人工智能的用武之地。自动风险管理工具利用开源智能和机器学习,帮助企业加强防御,评估第三方供应商的网络卫生状况。