Кіріспе

Транзакцияларды растау нөмірі (TAN) кейбір онлайн-банкинг қызметтерінде қаржылық операцияларды авторизациялау үшін бір реттік пайдаланылатын құпиясөздер (OTP) түрінде қолданылады. TAN – дәстүрлі бір құпиясөзді аутентификациялаудан асып түсетін, қауіпсіздіктің қосымша деңгейі. TAN қосымша қауіпсіздік қамтамасыз етеді, себебі ол екі факторлы аутентификацияның (2FA) бір түрі болып табылады. TAN жазылған физикалық құжат немесе токен ұрланған жағдайда, құпиясөзсіз ол еш пайдалы болмайды. Ал, егер кіру деректері қолға түссе, жарамды TAN болмаса, ешқандай операция жасау мүмкін емес.

Индекстелген TAN (iTAN)

Индекстелген TAN фишинг қаупін азайтады. Транзакцияны бекіту үшін пайдаланушыдан тізімнен кездейсоқ TAN енгізу талап етілмейді, оның орнына реттік нөмірмен (индекспен) белгіленген нақты TAN енгізу сұралады. Индекс банк тарапынан кездейсоқ таңдалғандықтан, шабуылшы қол жеткізген кездейсоқ TAN көбінесе құнды емес. Дегенмен, iTAN әлі де «адам арасындағы шабуылдарға» (man-in-the-middle attacks) ұшырауы мүмкін, оның ішінде шабуылшы пайдаланушыны банк сайтының жалған көшірмесіне кіруге итермелейтін фишинг шабуылдарына, сондай-ақ шабуылшыға компьютерде операция туралы мәліметтерді құпия түрде өзгертуге және шабуылшы жасаған нақты операцияларды онлайн шотта жасыруға мүмкіндік беретін браузердегі шабуылдарға (man-in-the-browser attacks) бейім. Сондықтан 2012 жылы Еуропалық Одақтың Желілік және Ақпараттық Қауіпсіздік Агенттігі барлық банктерге өз пайдаланушыларының компьютерлік жүйелерінің әдетте зиянды бағдарламалармен зарарланғанын ескере отырып, пайдаланушы транзакция деректерін манипуляциялардан (мысалы, мобильді телефонның қауіпсіздігі сақталған жағдайда) mTAN немесе смарт-карта оқырмандарының өз экранында транзакция деректерін көрсету арқылы тексеруге мүмкіндік беретін қауіпсіздік процестерін қолдануды ұсынды, бұл деректер TAN құру процесіне қосылып, пайдаланушыға алдын ала көрсетіледі (chipTAN).

Индекстелген TAN CAPTCHA (iTANplus) арқылы

iTAN-ға кірмес бұрын пайдаланушыға CAPTCHA көрсетіледі, оның фонында транзакция деректері және әлеуетті шабуылшыға белгісіз болып саналатын, мысалы, пайдаланушының туған күні сияқты деректер де көрсетіледі. Бұл шабуылшыға CAPTCHA-ны жасауды қиындатуға (бірақ толығымен болдырмауға) бағытталған. Кейбір неміс банктері қолданатын бұл iTAN түрі, ортадағы адам шабуылдарының қауіпін азайту үшін CAPTCHA қосу арқылы қолданылады. Сондай-ақ, кейбір қытай банктері iTANplus-қа ұқсас TAN әдісін енгізді. Жақында жасалған зерттеу көрсеткендей, CAPTCHA-ға негізделген TAN жүйелері озық автоматтандырылған шабуылдарға қарсы жеткілікті қауіпсіз емес.

Мобильді TAN (mTAN)

mTAN Австрия, Болгария, Чехия, Германия, Венгрия, Малайзия, Нидерланды, Польша, Ресей, Сингапур, Оңтүстік Африка, Испания, Швейцария және Жаңа Зеландия, Австралия, Ұлыбритания, Украина банктерінде қолданылады. Пайдаланушы операцияны бастағанда, банк TAN құрады және оны SMS арқылы пайдаланушының ұялы телефонына жібереді. SMS операция туралы деректерді де қамтуы мүмкін, бұл пайдаланушыға операция банкке жіберілгенде өзгертілмегенін тексеруге мүмкіндік береді. Дегенмен, бұл схеманың қауіпсіздігі ұялы телефон жүйесінің қауіпсіздігіне байланысты. Оңтүстік Африкада, SMS арқылы жіберілетін TAN кодтары кең таралған, жаңа шабуыл пайда болды: SIM-карта ауыстыру арнаулы алаяқтығы. Шабуылшы құрбан болған адамның орнына өзін таныстырып, ұялы байланыс операторынан құрбан болған адамның телефонына жаңа SIM-карта алады. Құрбан болған адамның логині мен паролі басқа тәсілдермен (мысалы, кейлоггер немесе фишинг) алынады. Клондалған/ауыстырылған SIM-картаны алу мен құрбан болған адам телефонының жұмыс істемейтінін байқағанға дейін, шабуылшы оның шоттарынан қаражатты аудару/алыстату мүмкіндігіне ие болады. 2016 жылы әлеуметтік инженердің қатысуымен SIM-карта ауыстыру туралы зерттеу жүргізілді, ол SIM-карта ауыстыру нөмірін берудегі әлсіздіктерді көрсетті. 2014 жылы SMS жіберу үшін қолданылатын 7 нөмірі бар сигналдау жүйесіндегі кемшілік жарияланды, бұл хабарламаларды ұстап алуға мүмкіндік береді. Бұл кемшілік 31-ші Хаос коммуникациясы конгресінде Тобиас Энгель көрсетті. 2017 жылдың басында Германияда бұл кемшілік SMS-хабарламаларды ұстап алу және ақша аударымдарын алаяқтықпен қайта бағыттау үшін сәтті пайдаланылды. Сондай-ақ, смартфондардың пайда болуы компьютер мен ұялы телефонды бір уақытта зарарландырып, mTAN схемасын бұзуға тырысатын зиянды бағдарламалық шабуылдарға әкелді.

pushTAN

pushTAN – неміс Sparkassen банктік тобының әзірлеген, mTAN жүйесінің кейбір кемшіліктерін жойатын TAN қолданбасы. Бұл жүйе SMS-хабарламаларға кететін шығындарды қысқартады және SIM-карта алаяқтығына қарсы тұрақты, себебі хабарламалар шифрланған интернет байланысы арқылы арнайы қолданба ретінде пайдаланушының смартфонына жіберіледі. mTAN сияқты, бұл схема пайдаланушыға трояндық бағдарламалардың компьютерде жасаған жасырын өзгерістерін банк алған нақты транзакция деректерін pushTAN хабарына қосу арқылы тексеруге мүмкіндік береді. pushTAN смартфонымен қолдануға ұқсас болғанымен, компьютер мен смартфонды бірдей зиянды бағдарламамен зарардандыру қаупі бар. Осы қауіпті азайту үшін pushTAN қолданбасы, егер мобильді құрылғы root немесе jailbreak арқылы бұзылса, жұмысын тоқтатады. 2014 жылдың соңында Deutsche Kreditbank (DKB) да pushTAN жүйесін қолданбаға енгізді.

Қарапайым TAN генераторлары

TAN тізімінің толыққанды құпияға түсу қаупін банкке белгілі құпияға негізделген және токенде немесе токенге салынатын смарт-картада сақталатын TAN-ды дереу жасайтын қауіпсіздік токендерін пайдалану арқылы төмендетуге болады. Дегенмен, жасалған TAN нақты операцияның мәліметтерімен байланыстырылмаған. TAN кез келген транзакциямен бірге қолданыла алатындықтан, ол шабуылшы тікелей TAN-ды пайдаланғандағы фишинг шабуылдарынан немесе «адам ортасында» шабуылдарынан қорғамайды.

ChipTAN / Sm@rt-TAN / CardTAN

ChipTAN – көптеген неміс және австриялық банктер қолданатын TAN схемасы. Германияда ол ChipTAN немесе Sm@rt TAN, ал Австрияда CardTAN деп аталады, cardTAN техникалық тұрғыдан тәуелсіз стандарт болып табылады. ChipTAN генераторы нақты бір шотқа байланысты емес; пайдаланушы оны пайдалану кезінде банк картасын енгізуі тиіс. Тан генерацияланған TAN банктік картаға және ағымдағы операция мәліметтеріне қатысты. Екі нұсқасы бар: ескі нұсқасында операция мәліметтерін (кемінде сомасы мен шот нөмірін) қолмен енгізу қажет. Жаңа нұсқасында пайдаланушы операцияны онлайн енгізеді, содан кейін TAN генераторы компьютер экранындағы жыпылықтайтын штрих-код арқылы операция мәліметтерін оқиды (фотодетекторларды пайдалана отырып). Одан кейін ол TAN-ды жасау алдында операция мәліметтерін өзінің экранында пайдаланушыға растау үшін көрсетеді. Бұл тәуелсіз аппараттық құрал болғандықтан және тек қарапайым байланыс арнасымен байланысқандықтан, TAN генераторы пайдаланушының компьютерінен шабуылға ұшырамайды. Тіпті компьютерде трояндық бағдарлама болса немесе ортадағы адам шабуылы болса да, TAN генераторы экранында пайдаланушы растаған операция үшін ғана жарамды болады, сондықтан операцияны кейіннен өзгерту TAN-ның жарамсыз болуына әкеледі. Бұл схеманың қосымша артықшылығы – TAN генераторы универсалды, картаны енгізуді талап етеді, сондықтан оны әртүрлі банктердегі бірнеше шоттармен пайдалануға болады, ал генераторды жоғалту қауіпсіздік үшін қауіп тудырмайды, себебі қауіпсіздікке қатысты деректер банк картасында сақталады. ChipTAN техникалық манипуляциядан қорғаныш ұсынса да, әлеуметтік инженерияға осал. Шабуылшылар пайдаланушыларды түрлі сылтаулармен ақша аударуға рұқсат беруге көндіруге тырысады, мысалы, банк "тесттік аударым" талап еткенін немесе компания пайдаланушының шотына қателікпен ақша аударғанын және оны "қайтару керек" екенін айтуы мүмкін. Сондықтан пайдаланушылар өздері бастамаған банк аударымдарын ешқашан растамауы керек. ChipTAN партиялық аударымдарды (Sammelüberweisungen) қамтамасыз ету үшін де қолданылады. Дегенмен, бұл әдіс жеке аударымдарға қарағанда әлдеқайда аз қауіпсіздік береді. Партиялық аударымдар кезінде TAN генераторы барлық аударымдардың жалпы саны мен сомасын ғана көрсетеді, сондықтан партиялық аударымдарда трояндық бағдарламалардың манипуляциясынан қорғану мүмкіндігі шектеулі. Бұл осалдық туралы RedTeam Pentesting 2009 жылдың қараша айында хабарлаған. Осыған жауап ретінде, кейбір банктер партиялық аударымдарды жеке аударымдар ретінде қарастыру үшін, бір жазбадан ғана тұратын партиялық аударымдарды өзгертті.