Онлайн банк тікелей сақтандыру нөмірі (TAN) және қауіпсіздік шаралары
Transaction authentication number
Онлайн банкте қауіпсіздік: TAN кодтары – бір реттік парольдер, екі факторлы аутентификация арқылы транзакцияларды қорғайды. Қаржылық операциялар үшін қосымша қорғау!
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Транзакцияларды растау нөмірі (TAN) кейбір онлайн-банкинг қызметтерінде қаржылық операцияларды авторизациялау үшін бір реттік пайдаланылатын құпиясөздер (OTP) түрінде қолданылады. TAN – дәстүрлі бір құпиясөзді аутентификациялаудан асып түсетін, қауіпсіздіктің қосымша деңгейі. TAN қосымша қауіпсіздік қамтамасыз етеді, себебі ол екі факторлы аутентификацияның (2FA) бір түрі болып табылады. TAN жазылған физикалық құжат немесе токен ұрланған жағдайда, құпиясөзсіз ол еш пайдалы болмайды. Ал, егер кіру деректері қолға түссе, жарамды TAN болмаса, ешқандай операция жасау мүмкін емес.
A transaction authentication number (TAN) is used by some online banking services as a form of single use one time passwords (OTPs) to authorize financial transactions. TANs are a second layer of security above and beyond the traditional single password authentication. TANs provide additional security because they act as a form of two factor authentication (2FA). If the physical document or token containing the TANs is stolen, it will be useless without the password. Conversely, if the login data are obtained, no transactions can be performed without a valid TAN.
Индекстелген TAN (iTAN)
Индекстелген TAN фишинг қаупін азайтады. Транзакцияны бекіту үшін пайдаланушыдан тізімнен кездейсоқ TAN енгізу талап етілмейді, оның орнына реттік нөмірмен (индекспен) белгіленген нақты TAN енгізу сұралады. Индекс банк тарапынан кездейсоқ таңдалғандықтан, шабуылшы қол жеткізген кездейсоқ TAN көбінесе құнды емес. Дегенмен, iTAN әлі де «адам арасындағы шабуылдарға» (man-in-the-middle attacks) ұшырауы мүмкін, оның ішінде шабуылшы пайдаланушыны банк сайтының жалған көшірмесіне кіруге итермелейтін фишинг шабуылдарына, сондай-ақ шабуылшыға компьютерде операция туралы мәліметтерді құпия түрде өзгертуге және шабуылшы жасаған нақты операцияларды онлайн шотта жасыруға мүмкіндік беретін браузердегі шабуылдарға (man-in-the-browser attacks) бейім. Сондықтан 2012 жылы Еуропалық Одақтың Желілік және Ақпараттық Қауіпсіздік Агенттігі барлық банктерге өз пайдаланушыларының компьютерлік жүйелерінің әдетте зиянды бағдарламалармен зарарланғанын ескере отырып, пайдаланушы транзакция деректерін манипуляциялардан (мысалы, мобильді телефонның қауіпсіздігі сақталған жағдайда) mTAN немесе смарт-карта оқырмандарының өз экранында транзакция деректерін көрсету арқылы тексеруге мүмкіндік беретін қауіпсіздік процестерін қолдануды ұсынды, бұл деректер TAN құру процесіне қосылып, пайдаланушыға алдын ала көрсетіледі (chipTAN).
Indexed TANs reduce the risk of phishing. To authorize a transaction, the user is not asked to use an arbitrary TAN from the list but to enter a specific TAN as identified by a sequence number (index). As the index is randomly chosen by the bank, an arbitrary TAN acquired by an attacker is usually worthless. However, iTANs are still susceptible to man in the middle attacks, including phishing attacks where the attacker tricks the user into logging into a forged copy of the bank's website and man in the browser attacks which allow the attacker to secretly swap the transaction details in the background of the PC as well as to conceal the actual transactions carried out by the attacker in the online account overview. Therefore, in 2012 the European Union Agency for Network and Information Security advised all banks to consider the PC systems of their users being infected by malware by default and use security processes where the user can cross check the transaction data against manipulations like for example (provided the security of the mobile phone holds up) mTAN or smartcard readers with their own screen including the transaction data into the TAN generation process while displaying it beforehand to the user (chipTAN).
Индекстелген TAN CAPTCHA (iTANplus) арқылы
iTAN-ға кірмес бұрын пайдаланушыға CAPTCHA көрсетіледі, оның фонында транзакция деректері және әлеуетті шабуылшыға белгісіз болып саналатын, мысалы, пайдаланушының туған күні сияқты деректер де көрсетіледі. Бұл шабуылшыға CAPTCHA-ны жасауды қиындатуға (бірақ толығымен болдырмауға) бағытталған. Кейбір неміс банктері қолданатын бұл iTAN түрі, ортадағы адам шабуылдарының қауіпін азайту үшін CAPTCHA қосу арқылы қолданылады. Сондай-ақ, кейбір қытай банктері iTANplus-қа ұқсас TAN әдісін енгізді. Жақында жасалған зерттеу көрсеткендей, CAPTCHA-ға негізделген TAN жүйелері озық автоматтандырылған шабуылдарға қарсы жеткілікті қауіпсіз емес.
Prior to entering the iTAN, the user is presented a CAPTCHA, which in the background also shows the transaction data and data deemed unknown to a potential attacker, such as the user's birthdate. This is intended to make it hard (but not impossible) for an attacker to forge the CAPTCHA. This variant of the iTAN is method used by some German banks adds a CAPTCHA to reduce the risk of man in the middle attacks. Some Chinese banks have also deployed a TAN method similar to iTANplus. A recent study shows that these CAPTCHA based TAN schemes are not secure against more advanced automated attacks.
Мобильді TAN (mTAN)
mTAN Австрия, Болгария, Чехия, Германия, Венгрия, Малайзия, Нидерланды, Польша, Ресей, Сингапур, Оңтүстік Африка, Испания, Швейцария және Жаңа Зеландия, Австралия, Ұлыбритания, Украина банктерінде қолданылады. Пайдаланушы операцияны бастағанда, банк TAN құрады және оны SMS арқылы пайдаланушының ұялы телефонына жібереді. SMS операция туралы деректерді де қамтуы мүмкін, бұл пайдаланушыға операция банкке жіберілгенде өзгертілмегенін тексеруге мүмкіндік береді. Дегенмен, бұл схеманың қауіпсіздігі ұялы телефон жүйесінің қауіпсіздігіне байланысты. Оңтүстік Африкада, SMS арқылы жіберілетін TAN кодтары кең таралған, жаңа шабуыл пайда болды: SIM-карта ауыстыру арнаулы алаяқтығы. Шабуылшы құрбан болған адамның орнына өзін таныстырып, ұялы байланыс операторынан құрбан болған адамның телефонына жаңа SIM-карта алады. Құрбан болған адамның логині мен паролі басқа тәсілдермен (мысалы, кейлоггер немесе фишинг) алынады. Клондалған/ауыстырылған SIM-картаны алу мен құрбан болған адам телефонының жұмыс істемейтінін байқағанға дейін, шабуылшы оның шоттарынан қаражатты аудару/алыстату мүмкіндігіне ие болады. 2016 жылы әлеуметтік инженердің қатысуымен SIM-карта ауыстыру туралы зерттеу жүргізілді, ол SIM-карта ауыстыру нөмірін берудегі әлсіздіктерді көрсетті. 2014 жылы SMS жіберу үшін қолданылатын 7 нөмірі бар сигналдау жүйесіндегі кемшілік жарияланды, бұл хабарламаларды ұстап алуға мүмкіндік береді. Бұл кемшілік 31-ші Хаос коммуникациясы конгресінде Тобиас Энгель көрсетті. 2017 жылдың басында Германияда бұл кемшілік SMS-хабарламаларды ұстап алу және ақша аударымдарын алаяқтықпен қайта бағыттау үшін сәтті пайдаланылды. Сондай-ақ, смартфондардың пайда болуы компьютер мен ұялы телефонды бір уақытта зарарландырып, mTAN схемасын бұзуға тырысатын зиянды бағдарламалық шабуылдарға әкелді.
mTANs are used by banks in Austria, Bulgaria, Czech Republic, Germany, Hungary, Malaysia, the Netherlands, Poland, Russia, Singapore, South Africa, Spain, Switzerland and some in New Zealand, Australia, UK, and Ukraine. When the user initiates a transaction, a TAN is generated by the bank and sent to the user's mobile phone by SMS. The SMS may also include transaction data, allowing the user to verify that the transaction has not been modified in transmission to the bank. However, the security of this scheme depends on the security of the mobile phone system. In South Africa, where SMS delivered TAN codes are common, a new attack has appeared: SIM Swap Fraud. A common attack vector is for the attacker to impersonate the victim, and obtain a replacement SIM card for the victim's phone from the mobile network operator. The victim's user name and password are obtained by other means (such as keylogging or phishing). In between obtaining the cloned/replacement SIM and the victim noticing their phone no longer works, the attacker can transfer/extract the victim's funds from their accounts. In 2016 a study was conducted on SIM Swap Fraud by a social engineer, revealing weaknesses in issuing porting numbers. In 2014, a weakness in the Signalling System No. 7 used for SMS transmission was published, which allows interception of messages. It was demonstrated by Tobias Engel during the 31st Chaos Communication Congress. At the beginning of 2017, this weakness was used successfully in Germany to intercept SMS and fraudulently redirect fund transfers. Also the rise of smartphones led to malware attacks trying to simultaneously infect the PC and the mobile phone as well to break the mTAN scheme.
pushTAN
pushTAN – неміс Sparkassen банктік тобының әзірлеген, mTAN жүйесінің кейбір кемшіліктерін жойатын TAN қолданбасы. Бұл жүйе SMS-хабарламаларға кететін шығындарды қысқартады және SIM-карта алаяқтығына қарсы тұрақты, себебі хабарламалар шифрланған интернет байланысы арқылы арнайы қолданба ретінде пайдаланушының смартфонына жіберіледі. mTAN сияқты, бұл схема пайдаланушыға трояндық бағдарламалардың компьютерде жасаған жасырын өзгерістерін банк алған нақты транзакция деректерін pushTAN хабарына қосу арқылы тексеруге мүмкіндік береді. pushTAN смартфонымен қолдануға ұқсас болғанымен, компьютер мен смартфонды бірдей зиянды бағдарламамен зарардандыру қаупі бар. Осы қауіпті азайту үшін pushTAN қолданбасы, егер мобильді құрылғы root немесе jailbreak арқылы бұзылса, жұмысын тоқтатады. 2014 жылдың соңында Deutsche Kreditbank (DKB) да pushTAN жүйесін қолданбаға енгізді.
pushTAN is an app based TAN scheme by German Sparkassen banking group reducing some of the shortcomings of the mTAN scheme. It eliminates the cost of SMS messages and is not susceptible to SIM card fraud, since the messages are sent via a special text messaging application to the user's smartphone using an encrypted Internet connection. Just like mTAN, the scheme allows the user to cross check the transaction details against hidden manipulations carried out by Trojans on the user's PC by including the actual transaction details the bank received in the pushTAN message. Although analogous to using mTAN with a smartphone, there is the risk of a parallel malware infection of PC and smartphone. To reduce this risk the pushTAN app ceases to function if the mobile device is rooted or jailbroken. In late 2014 the Deutsche Kreditbank (DKB) also adopted the pushTAN scheme.
Қарапайым TAN генераторлары
TAN тізімінің толыққанды құпияға түсу қаупін банкке белгілі құпияға негізделген және токенде немесе токенге салынатын смарт-картада сақталатын TAN-ды дереу жасайтын қауіпсіздік токендерін пайдалану арқылы төмендетуге болады. Дегенмен, жасалған TAN нақты операцияның мәліметтерімен байланыстырылмаған. TAN кез келген транзакциямен бірге қолданыла алатындықтан, ол шабуылшы тікелей TAN-ды пайдаланғандағы фишинг шабуылдарынан немесе «адам ортасында» шабуылдарынан қорғамайды.
The risk of compromising the whole TAN list can be reduced by using security tokens that generate TANs on the fly, based on a secret known by the bank and stored in the token or a smartcard inserted into the token. However, the TAN generated is not tied to the details of a specific transaction. Because the TAN is valid for any transaction submitted with it, it does not protect against phishing attacks where the TAN is directly used by the attacker, or against man in the middle attacks.
ChipTAN / Sm@rt-TAN / CardTAN
ChipTAN – көптеген неміс және австриялық банктер қолданатын TAN схемасы. Германияда ол ChipTAN немесе Sm@rt TAN, ал Австрияда CardTAN деп аталады, cardTAN техникалық тұрғыдан тәуелсіз стандарт болып табылады. ChipTAN генераторы нақты бір шотқа байланысты емес; пайдаланушы оны пайдалану кезінде банк картасын енгізуі тиіс. Тан генерацияланған TAN банктік картаға және ағымдағы операция мәліметтеріне қатысты. Екі нұсқасы бар: ескі нұсқасында операция мәліметтерін (кемінде сомасы мен шот нөмірін) қолмен енгізу қажет. Жаңа нұсқасында пайдаланушы операцияны онлайн енгізеді, содан кейін TAN генераторы компьютер экранындағы жыпылықтайтын штрих-код арқылы операция мәліметтерін оқиды (фотодетекторларды пайдалана отырып). Одан кейін ол TAN-ды жасау алдында операция мәліметтерін өзінің экранында пайдаланушыға растау үшін көрсетеді. Бұл тәуелсіз аппараттық құрал болғандықтан және тек қарапайым байланыс арнасымен байланысқандықтан, TAN генераторы пайдаланушының компьютерінен шабуылға ұшырамайды. Тіпті компьютерде трояндық бағдарлама болса немесе ортадағы адам шабуылы болса да, TAN генераторы экранында пайдаланушы растаған операция үшін ғана жарамды болады, сондықтан операцияны кейіннен өзгерту TAN-ның жарамсыз болуына әкеледі. Бұл схеманың қосымша артықшылығы – TAN генераторы универсалды, картаны енгізуді талап етеді, сондықтан оны әртүрлі банктердегі бірнеше шоттармен пайдалануға болады, ал генераторды жоғалту қауіпсіздік үшін қауіп тудырмайды, себебі қауіпсіздікке қатысты деректер банк картасында сақталады. ChipTAN техникалық манипуляциядан қорғаныш ұсынса да, әлеуметтік инженерияға осал. Шабуылшылар пайдаланушыларды түрлі сылтаулармен ақша аударуға рұқсат беруге көндіруге тырысады, мысалы, банк "тесттік аударым" талап еткенін немесе компания пайдаланушының шотына қателікпен ақша аударғанын және оны "қайтару керек" екенін айтуы мүмкін. Сондықтан пайдаланушылар өздері бастамаған банк аударымдарын ешқашан растамауы керек. ChipTAN партиялық аударымдарды (Sammelüberweisungen) қамтамасыз ету үшін де қолданылады. Дегенмен, бұл әдіс жеке аударымдарға қарағанда әлдеқайда аз қауіпсіздік береді. Партиялық аударымдар кезінде TAN генераторы барлық аударымдардың жалпы саны мен сомасын ғана көрсетеді, сондықтан партиялық аударымдарда трояндық бағдарламалардың манипуляциясынан қорғану мүмкіндігі шектеулі. Бұл осалдық туралы RedTeam Pentesting 2009 жылдың қараша айында хабарлаған. Осыған жауап ретінде, кейбір банктер партиялық аударымдарды жеке аударымдар ретінде қарастыру үшін, бір жазбадан ғана тұратын партиялық аударымдарды өзгертті.
ChipTAN is a TAN scheme used by many German and Austrian banks. It is known as ChipTAN or Sm@rt TAN in Germany and as CardTAN in Austria, whereas cardTAN is a technically independent standard. A ChipTAN generator is not tied to a particular account; instead, the user must insert their bank card during use. The TAN generated is specific to the bank card as well as to the current transaction details. There are two variants: In the older variant, the transaction details (at least amount and account number) must be entered manually. In the modern variant, the user enters the transaction online, then the TAN generator reads the transaction details via a flickering barcode on the computer screen (using photodetectors). It then shows the transaction details on its own screen to the user for confirmation before generating the TAN. As it is independent hardware, coupled only by a simple communication channel, the TAN generator is not susceptible to attack from the user's computer. Even if the computer is subverted by a Trojan, or if a man in the middle attack occurs, the TAN generated is only valid for the transaction confirmed by the user on the screen of the TAN generator, therefore modifying a transaction retroactively would cause the TAN to be invalid. An additional advantage of this scheme is that because the TAN generator is generic, requiring a card to be inserted, it can be used with multiple accounts across different banks, and losing the generator is not a security risk because the security critical data is stored on the bank card. While it offers protection from technical manipulation, the ChipTAN scheme is still vulnerable to social engineering. Attackers have tried to persuade the users themselves to authorize a transfer under a pretext, for example by claiming that the bank required a "test transfer" or that a company had falsely transferred money to the user's account and they should "send it back". Users should therefore never confirm bank transfers they have not initiated themselves. ChipTAN is also used to secure batch transfers (Sammelüberweisungen). However, this method offers significantly less security than the one for individual transfers. In case of a batch transfer the TAN generator will only show the number and total amount of all transfers combined – thus for batch transfers there is little protection from manipulation by a Trojan. This vulnerability was reported by RedTeam Pentesting in November 2009. In response, as a mitigation, some banks changed their batch transfer handling so that batch transfers containing only a single record are treated as individual transfers.