Module 1 → Lesson 5 → Part 7 of 8
Безопасность банковских переводов
Lesson contents
- Что такое банковский перевод
- Какие данные нужны для банковского перевода
- Кто участвует в банковском переводе
- Что происходит после нажатия кнопки «Отправить»
- Перевод внутри одного банка и между разными банками
- Почему одни переводы приходят сразу, а другие требуют времени
- Безопасность банковских переводов
- Итоги урока
What you'll learn
Введение
В предыдущих частях мы подробно разобрали, как работает банковский перевод.
Теперь мы знаем:
- что банковский перевод начинается с распоряжения пользователя;
- какие реквизиты используются;
- кто участвует в операции;
- чем перевод внутри одного банка отличается от межбанковского;
- почему одни переводы выполняются почти мгновенно, а другие требуют времени.
Но банковский перевод имеет особенность, которая делает тему безопасности особенно важной.
Во многих случаях именно сам пользователь выбирает получателя, вводит его банковские реквизиты и подтверждает отправку денег.
Это означает, что мошеннику не всегда нужно взламывать банк.
Иногда значительно проще убедить самого владельца счета добровольно отправить деньги не тому человеку.
Поэтому безопасность банковского перевода состоит из двух частей:
- техническая защита банка и платежной инфраструктуры;
- правильные действия самого пользователя.
Если технические системы работают без ошибок, но пользователь самостоятельно подтверждает перевод на счет злоумышленника, вернуть деньги может быть значительно сложнее, чем просто остановить несанкционированную попытку входа.
Именно поэтому перед банковским переводом особенно важно понимать: кому вы отправляете деньги, почему вы это делаете и действительно ли реквизиты принадлежат предполагаемому получателю.
Две основные группы угроз
Угрозы банковским переводам удобно разделить на две большие категории.
Первая группа. Перевод без согласия пользователя. Злоумышленник пытается получить доступ к банковской учетной записи и самостоятельно создать платеж. Например: получает пароль; получает доступ к смартфону; крадет сессию; использует вредоносное программное обеспечение; получает одноразовый код; получает возможность управлять банковским приложением. В этом случае пользователь не собирался отправлять деньги.
Вторая группа. Пользователь сам подтверждает мошеннический перевод. Здесь злоумышленник действует иначе. Он не обязательно получает технический доступ к банковскому счету. Вместо этого он убеждает владельца счета самостоятельно выполнить операцию. Например: «Переведите деньги на безопасный счет», или «Наш IBAN изменился, используйте новые реквизиты», или «Ваш родственник попал в чрезвычайную ситуацию», или «Оплатите счет в течение десяти минут, иначе договор будет расторгнут». Пользователь входит в настоящее банковское приложение. Сам вводит настоящий код подтверждения. Сам нажимает «Отправить». С технической точки зрения банк видит распоряжение, подтвержденное его клиентом. Именно поэтому такие схемы особенно опасны.
Что такое мошенничество с авторизованным переводом
Ключевая особенность: операцию технически подтверждает сам клиент.
Поэтому задача мошенника заключается не обязательно во взломе банковской системы.
Он пытается взломать процесс принятия решения человеком.
Почему банковский перевод отличается от кражи карты
Представим две ситуации.
Ситуация 1. Злоумышленник украл данные карты и попытался оплатить покупку. Банк может заметить необычного продавца, странное устройство, непривычную страну, подозрительную сумму. Операция может быть автоматически остановлена.
Ситуация 2. Пользователь самостоятельно вошел в банковское приложение. Использовал свое обычное устройство. Прошел биометрическую проверку. Указал новый IBAN. Подтвердил перевод 7 500 €. Если пользователь был обманут, многие технические признаки могут выглядеть совершенно легитимно.
Именно поэтому социальная инженерия представляет серьезную угрозу банковским переводам.
Что такое социальная инженерия
Вместо атаки на программное обеспечение атакуется человек.
Мошенник может использовать: страх; доверие; авторитет; жадность; любопытство; чувство срочности; желание помочь; страх потерять деньги.
Типичная цель мошенника
Он хочет добиться одного из действий:
- получить банковские реквизиты;
- получить пароль;
- получить одноразовый код;
- заставить установить программу;
- заставить изменить IBAN получателя;
- заставить подтвердить перевод;
- убедить пользователя игнорировать предупреждение банка.
При банковских переводах последняя цель особенно важна: заставить владельца счета самому нажать кнопку «Отправить».
Угроза 1. «Переведите деньги на безопасный счет»
Это одна из наиболее опасных схем.
Человеку звонят или пишут от имени: банка; службы безопасности; полиции; финансового регулятора; другой доверенной организации.
Мошенник сообщает: «Ваш счет взломан». Затем: «Чтобы защитить деньги, необходимо перевести их на специальный безопасный счет».
Человеку дают IBAN.
Он самостоятельно выполняет перевод.
Правильное действие
Если кто-то сообщает о проблеме со счетом и одновременно требует перевести деньги:
- не выполнять перевод;
- завершить разговор;
- самостоятельно открыть официальное банковское приложение;
- использовать официальный канал связи с банком;
- проверить состояние счета.
Не следует звонить по номеру, который продиктовал подозрительный собеседник.
Угроза 2. Подмена банковских реквизитов
Мы уже встречали этот сценарий в предыдущих частях.
Теперь разберем его как полноценную угрозу.
Представим: Sofia Martin должна оплатить поставщику 18 000 €.
Обычно компания использует один и тот же IBAN.
Перед оплатой Sofia получает письмо: «Мы сменили банк. Пожалуйста, используйте новые реквизиты».
В письме: правильное название поставщика; правильная подпись; правильная сумма; правильный номер счета; новый IBAN.
Sofia переводит 18 000 €.
Позже настоящий поставщик сообщает: «Мы не получили деньги и никогда не меняли реквизиты».
Как такое возможно
Вариантов несколько. Например:
- электронная почта одной из сторон была скомпрометирована;
- мошенник подделал адрес отправителя;
- использовался очень похожий домен;
- был создан поддельный счет;
- злоумышленник получил доступ к реальной переписке и дождался подходящего момента.
Особенно опасен последний вариант.
Письмо может содержать настоящие детали договора.
Поддельным будет только IBAN.
Что такое мошенничество с деловой перепиской
Часто целью является: бухгалтер; финансовый сотрудник; руководитель; сотрудник, оплачивающий счета; клиент компании.
Как защититься от подмены IBAN
Для значительных платежей полезно применять правило: изменение банковских реквизитов необходимо проверять через независимый доверенный канал.
Например, поставщик сообщил по электронной почте новый IBAN.
Не следует подтверждать изменение, просто ответив: «Вы действительно поменяли реквизиты?»
Если почтовый ящик скомпрометирован, мошенник ответит: «Да».
Правильнее использовать ранее известный телефон, официальный кабинет или другой заранее доверенный канал.
Угроза 3. Поддельный счет
Злоумышленник может создать документ, похожий на настоящий счет.
В нем будут: логотип компании; адрес; описание услуги; сумма; дата; номер документа.
Но IBAN принадлежит мошеннику.
Для пользователя такой PDF может выглядеть совершенно профессионально.
Красивый документ ничего не доказывает
Современные документы легко копировать и создавать.
Наличие логотипа, печати, подписи, фирменного дизайна, QR-кода не доказывает подлинность банковских реквизитов.
Главное — понять источник документа и проверить существенные изменения платежных инструкций.
Угроза 4. Подмена реквизитов в QR-коде
Некоторые платежные документы содержат QR-код.
Пользователь сканирует его, и банковское приложение автоматически заполняет получателя, IBAN, сумму, назначение.
Это удобно.
Но возникает важное правило.
Что может сделать злоумышленник
Он может:
- заменить QR-код на бумажном документе;
- разместить поверх оригинального кода наклейку;
- отправить поддельный электронный документ;
- заменить платежную ссылку.
После сканирования банковское приложение может корректно заполнить неправильные реквизиты.
Что делать после сканирования QR-кода
Перед подтверждением все равно проверить: имя получателя; IBAN или отображаемые реквизиты; сумму; валюту; назначение.
Автоматическое заполнение не отменяет проверку.
- 1Техническая атака — попытка получить контроль над счетом: украсть пароль, перехватить код, получить устройство, вредоносное ПО.
- 2Социальная инженерия — попытка заставить владельца самому выполнить перевод: поддельный банк, подмена IBAN, «безопасный счет», поддельный CEO.
Угроза 5. Поддельный руководитель
Сотрудник компании получает сообщение: «Это CEO. Я на встрече и не могу говорить. Срочно переведите 24 000 € новому поставщику. Операция конфиденциальна».
Сообщение может поступить по электронной почте, в мессенджере, через SMS.
Мошенник рассчитывает на авторитет руководителя и срочность.
Почему эта схема работает
Сотрудник может думать: «Если я задержу платеж, у меня будут проблемы».
Поэтому он перестает соблюдать обычную процедуру согласования.
Именно этого хочет злоумышленник.
Правило безопасности для организаций
Крупные или необычные переводы должны проходить установленную процедуру независимо от того, кто их требует. Например:
- подтверждение вторым сотрудником;
- проверка получателя;
- контроль изменения реквизитов;
- согласование по независимому каналу;
- лимиты полномочий.
Нельзя отменять контрольную процедуру только потому, что сообщение выглядит срочным.
Угроза 6. «Друг или родственник в беде»
Пользователь получает сообщение: «У меня новый номер. Я потерял телефон».
Затем: «Мне срочно нужно 900 €. Можешь перевести?»
Мошенник может выдавать себя за ребенка, родственника, друга, коллегу.
Что нужно проверить
Перед необычным переводом знакомому необходимо связаться с человеком через ранее известный канал. Например: позвонить на старый номер; связаться с другим членом семьи; задать вопрос, ответ на который знает реальный человек.
Не следует считать сообщение доказательством личности собеседника.
Угроза 7. Инвестиционное мошенничество
Человеку обещают высокую доходность, быстрый заработок, гарантированную прибыль, эксклюзивную инвестиционную возможность.
Пользователю предлагают перевести 2 000 € на указанный банковский счет.
После этого в личном кабинете может отображаться 2 600 €, потом 3 400 €.
Но эти цифры могут быть просто нарисованы мошенническим сайтом.
Следующий этап схемы
Когда пользователь пытается вывести прибыль, ему сообщают: «Необходимо оплатить налог», или «Нужно внести страховой депозит», или «Оплатите комиссию разблокировки».
Человек переводит еще деньги.
Но вывести средства так и не может.
Угроза 8. Романтическое мошенничество
Злоумышленник длительное время выстраивает доверительные отношения.
После этого возникают: «чрезвычайная ситуация»; «проблема с поездкой»; «медицинские расходы»; «замороженный счет»; «выгодная инвестиция».
Пользователь добровольно переводит деньги.
Главным инструментом атаки здесь является не технический взлом, а доверие.
Угроза 9. Покупка товара у мошенника
Пользователь видит привлекательное объявление. Например, новый ноутбук за 900 € при обычной стоимости значительно выше.
Продавец говорит: «Карты не принимаю. Только банковский перевод».
После получения денег перестает отвечать.
Почему банковский перевод требует особой осторожности при покупке
Карточная покупка и банковский перевод имеют разные механизмы.
При банковском переводе пользователь сам распоряжается отправить деньги на конкретный счет.
Поэтому нельзя автоматически предполагать, что существуют такие же процедуры оспаривания, как при любой карточной операции.
Условия возврата зависят от типа платежа и обстоятельств.
Угроза 10. Поддельное подтверждение перевода
Теперь рассмотрим угрозу уже для получателя денег.
Покупатель говорит продавцу: «Я уже перевел вам 2 500 €».
И показывает скриншот.
На изображении: «Payment successful».
Но денег на счете продавца нет.
Как проверить поступление
Получатель должен ориентироваться на собственное банковское приложение, интернет-банк, официальный платежный интерфейс, другой доверенный источник информации своего банка.
Ключевой вопрос: поступили ли средства на мой счет, а не есть ли у отправителя изображение с надписью «Отправлено».
Угроза 11. Запрос доплаты для получения перевода
Получателю говорят: «Я отправил вам 1 000 €, но ваш счет не бизнес-аккаунт».
Затем: «Чтобы получить деньги, сначала переведите 100 € для активации».
Это типичная мошенническая логика.
Угроза 12. Кража учетных данных интернет-банка
Теперь вернемся к техническим атакам.
Злоумышленник может попытаться получить логин, пароль, одноразовый код, доступ к банковскому приложению.
Для этого часто используется фишинг.
Типичный сценарий
Пользователь получает сообщение: «Ваш банковский счет будет заблокирован. Войдите в систему для проверки».
Он открывает ссылку.
Страница выглядит как сайт банка.
Пользователь вводит логин, пароль, затем одноразовый код.
Но сайт принадлежит злоумышленнику.
Почему одноразовый код особенно опасен
Код может подтверждать: вход; добавление устройства; изменение параметров безопасности; конкретную платежную операцию.
Поэтому необходимо читать текст сообщения полностью.
Не только цифры.
Никогда не сообщайте код только потому, что его запросил собеседник
Если человек по телефону говорит: «Сейчас вам придет код. Продиктуйте его», необходимо сначала понять: что именно подтверждает этот код?
Если уведомление говорит: «Подтвердите перевод 5 000 €», а пользователь не создает такой перевод, код нельзя сообщать никому.
Угроза 13. Удаленный доступ к устройству
Мошенник представляется специалистом поддержки.
Он говорит: «Установите программу, чтобы мы могли проверить ваш телефон».
Пользователь устанавливает приложение удаленного управления.
Теперь злоумышленник потенциально может: видеть экран; наблюдать действия; управлять интерфейсом; видеть уведомления; помогать пользователю «правильно» выполнить перевод.
Почему это особенно опасно
Человек может сам открыть настоящее банковское приложение.
При этом мошенник наблюдает весь процесс.
Он не взламывает банковский сервер.
Он использует устройство владельца счета как инструмент доступа.
Правило
Не устанавливайте программы удаленного доступа по просьбе неизвестного человека, который неожиданно связался с вами и говорит о банковской проблеме.
Если необходима техническая помощь, самостоятельно используйте официальный канал организации.
Угроза 14. Вредоносное программное обеспечение
Вредоносная программа может пытаться: перехватить данные; показывать поддельные окна; подменять информацию; похищать учетные данные; контролировать устройство.
Для обычного пользователя основными мерами защиты являются: обновление операционной системы; установка приложений из доверенных источников; защита устройства кодом или биометрией; осторожность с неизвестными файлами и ссылками; использование официального банковского приложения.
Угроза 15. Подмена IBAN при копировании
Пользователь копирует IBAN из документа.
Вставляет его в банковское приложение.
На зараженном устройстве вредоносная программа теоретически может попытаться заменить содержимое буфера обмена.
Пользователь уверен, что вставил правильный счет.
Но фактически в поле оказался другой IBAN.
Как снизить риск
После вставки реквизитов необходимо визуально проверить их перед подтверждением.
Для значительных переводов особенно полезно сверить: начало IBAN; окончание IBAN; имя получателя; другие доступные данные.
Главный принцип: не считать копирование эквивалентом проверке.
Угроза 16. Денежный мул
Иногда деньги поступают не напрямую организатору мошенничества.
Используется банковский счет третьего человека.
Такого человека называют денежным мулом.
Человек может участвовать сознательно либо быть обманутым.
Как человека вовлекают
Например, предлагают: «Работа платежным агентом», или «Получайте переводы на свой счет и отправляйте дальше, оставляя 5 % комиссии».
Это должно вызывать серьезные подозрения.
Обычная легальная работа не требует предоставлять личный банковский счет неизвестным людям для транзита чужих денег без понятной деловой причины и правового основания.
Почему банковские переводы сложно защищать только технологиями
Представим абсолютно надежную техническую систему.
Банк правильно идентифицировал пользователя.
Использована биометрия.
Соединение защищено.
Приложение настоящее.
Платежная инфраструктура работает корректно.
Но пользователь сам ввел IBAN мошенника и подтвердил 10 000 €.
Технически система выполнила именно то распоряжение, которое получила.
Следовательно, безопасность банковских переводов нельзя построить только на криптографии и паролях.
Необходимы также механизмы предотвращения ошибок и мошеннического воздействия на человека.
Какие механизмы использует банк
Банки применяют несколько уровней защиты.
Уровень 1. Аутентификация пользователя. Банк должен определить, кто пытается получить доступ к счету. Могут использоваться: пароль; PIN-код приложения; биометрия; привязанное устройство; другие факторы.
Уровень 2. Подтверждение операции. Для определенных переводов может потребоваться дополнительное действие. Например: подтверждение в приложении; биометрия; специальный код; дополнительный фактор. Важно: подтверждение должно быть связано с пониманием того, что именно пользователь подтверждает.
Уровень 3. Лимиты. Банк или пользователь могут устанавливать лимит одной операции, дневной лимит, ограничения для определенных переводов. Лимит не предотвращает мошенничество полностью. Но способен уменьшить потенциальный ущерб.
Уровень 4. Анализ поведения. Банк может анализировать сумму, нового получателя, устройство, время, обычное поведение, частоту переводов, другие признаки риска. Если операция сильно отличается от обычной, банк может усилить проверку.
Уровень 5. Проверка получателя. Платежная инфраструктура может предоставлять механизмы, помогающие пользователю дополнительно проверить, соответствует ли указанный счет предполагаемому получателю. Конкретный механизм зависит от банка и используемой платежной схемы. Но даже наличие автоматической проверки не отменяет ответственность пользователя внимательно читать предупреждения и проверять реквизиты.
Уровень 6. Предупреждения. Перед необычным платежом приложение может показать: «Вы переводите деньги новому получателю», или «Никто из сотрудников банка не должен просить вас перевести деньги на безопасный счет», или «Проверьте реквизиты перед продолжением». Такие сообщения могут казаться навязчивыми. Но они существуют потому, что многие мошеннические операции выполняет сам обманутый пользователь.
Не игнорируйте предупреждение только потому, что собеседник торопит
Мошенник может сказать: «Банк сейчас покажет предупреждение. Не обращайте внимания, это стандартная процедура».
Это очень опасная ситуация.
Если посторонний человек заранее объясняет, почему нужно игнорировать защитное сообщение банка, вероятность мошенничества очень высока.
Уровень 7. Задержка подозрительной операции. Иногда банк может временно остановить перевод. Пользователь может раздражаться: «Это мои деньги. Почему банк мешает мне их отправить?» Но при подозрительной операции короткая задержка способна дать человеку время понять, что он находится под воздействием мошенника.
Уровень 8. Уведомления. После создания перевода пользователь может получать push-уведомление, сообщение в приложении, электронное уведомление. Это помогает быстрее обнаружить операцию, которую пользователь не создавал.
- 1Пользователь — проверяет получателя и реквизиты, защищает секретные коды. Ограничение: внимательность пользователя нельзя гарантировать технически.
- 2Банк отправителя — выполняет аутентификацию, применяет лимиты, антифрод-анализ и показывает предупреждения. Ограничение: не может отменить решение, если пользователь сознательно игнорирует предупреждения.
- 3Платежная инфраструктура — обеспечивает стандарты, проверку сообщений и расчетные механизмы. Ограничение: не проверяет намерение отправителя, только техническую корректность операции.
- 4Банк получателя — обрабатывает платеж и применяет собственный контроль. Ограничение: получив корректно оформленный платеж, обычно не может знать, что отправитель был обманут.
Что необходимо проверить перед переводом
Перед нажатием кнопки «Отправить» полезно выполнить несколько простых проверок.
Проверка 1. Почему я вообще отправляю деньги. Сформулируйте цель операции. Например: «Я оплачиваю счет INV-2048 компании Blue Horizon Travel Ltd», или «Я возвращаю Emma 70 € за ужин». Если причина выглядит неясно: «Мне сказали срочно куда-то перевести деньги, чтобы защитить счет», необходимо остановиться и проверить ситуацию.
Проверка 2. Кто является получателем. Убедитесь, что знаете, кому принадлежит счет и почему деньги должны поступить именно этому человеку или организации. Особенно внимательно относитесь к новым получателям.
Проверка 3. Откуда получены реквизиты. Спросите: «Почему я доверяю этому IBAN?» Одно дело — реквизиты из ранее проверенного кабинета поставщика. Другое — неожиданный IBAN из нового электронного письма.
Проверка 4. Не изменились ли реквизиты неожиданно. Фраза «Мы поменяли банковский счет» не означает автоматически мошенничество. Компании действительно меняют банки. Но значительное изменение платежных инструкций должно быть подтверждено независимым способом.
Проверка 5. Совпадает ли сумма. Особенно важно для крупных переводов. Сравните сумму счета, сумму в банковском приложении, валюту, возможную комиссию, итоговое списание.
Проверка 6. Что написано на экране подтверждения. Не нажимайте кнопку автоматически. Прочитайте получателя, сумму, IBAN, назначение, комиссию. Если банк предупреждает о риске, прочитайте предупреждение полностью.
Проверка 7. Кто вас торопит. Срочность является одним из наиболее распространенных инструментов социальной инженерии. Подозрительные формулировки: «У вас пять минут», «Никому не звоните», «Сейчас нельзя прекращать разговор», «Нельзя обсуждать это с сотрудниками банка», «Игнорируйте предупреждение приложения». Наличие таких инструкций — серьезный повод не выполнять перевод.
- 1Почему я вообще отправляю деньги — сформулируйте цель операции; неясная причина требует остановиться и проверить.
- 2Кто является получателем — убедитесь, что знаете, кому принадлежит счет и почему.
- 3Откуда получены реквизиты — доверенный источник или неожиданное новое письмо?
- 4Не изменились ли реквизиты неожиданно — значительное изменение платежных инструкций нужно подтвердить независимо.
- 5Совпадает ли сумма — сравните сумму счета, приложения, валюту, комиссию, итоговое списание.
- 6Что написано на экране подтверждения — прочитайте получателя, сумму, IBAN, назначение, комиссию полностью.
- 7Кто вас торопит — срочность является одним из главных инструментов социальной инженерии.
Правило паузы
При необычном крупном переводе полезно ввести простое правило: если операция неожиданная и кто-то активно торопит меня, я не подтверждаю ее немедленно.
Несколько минут независимой проверки могут предотвратить потерю значительной суммы.
Перевод компании
Перед крупным платежом организации полезно проверить: официальное название; IBAN; номер счета; Reference; сумму; изменения реквизитов.
Если реквизиты изменились впервые за долгое время, нужна дополнительная проверка.
Перевод знакомому
Если знакомый внезапно пишет с нового номера: «Срочно отправь 600 €», нужно подтвердить его личность через другой известный канал.
Перевод по телефонному указанию
Если неизвестный человек диктует банковские реквизиты по телефону и одновременно требует не прекращать разговор, не следует выполнять его инструкции.
Особенно если он представляется банком, полицией, государственным органом, технической поддержкой.
Что делать, если перевод уже отправлен не тому получателю
Главное правило: действовать быстро.
Не нужно ждать несколько дней в надежде, что проблема решится сама.
Шаг 1. Немедленно связаться со своим банком
Использовать официальное приложение, официальный сайт, номер, указанный банком в доверенном источнике.
Сообщить: что произошло; сумму; время; получателя; идентификатор операции; почему вы считаете перевод ошибочным или мошенническим.
Шаг 2. Не пытаться самостоятельно «исправить» ситуацию переводом дополнительных денег
Мошенник может сказать: «Чтобы вернуть первую сумму, переведите еще 500 €».
Это может привести только к дополнительной потере.
Шаг 3. Сохранить информацию
Полезно сохранить: переписку; электронные письма; платежные инструкции; данные операции; номера телефонов; адреса сайтов; счета; другие материалы.
Они могут понадобиться банку или компетентным органам.
Шаг 4. При необходимости изменить данные доступа
Если есть вероятность, что были раскрыты пароль, код, данные входа, доступ к устройству, необходимо выполнить инструкции банка по защите учетной записи.
Можно ли отменить банковский перевод
Иногда пользователь ожидает кнопку «Отменить перевод».
Но возможность остановки зависит от стадии операции.
До исполнения
Если платеж запланирован, еще не принят в окончательную обработку или находится на стадии, допускающей отмену, банк может предоставлять возможность отмены.
После передачи
Если операция уже ушла в межбанковскую инфраструктуру, возможности становятся более ограниченными.
Банк может попытаться инициировать соответствующую процедуру отзыва или возврата, если это допускается конкретной системой.
Но результат не всегда гарантирован.
После окончательного зачисления
Если деньги уже поступили на действующий счет получателя, возврат может требовать дополнительных действий.
В зависимости от обстоятельств могут быть необходимы: взаимодействие банков; согласие получателя; предусмотренные правилами процедуры; правовые действия.
Поэтому нельзя исходить из предположения: «Если ошибусь, банк просто нажмет кнопку и вернет деньги».
Ошибочный перевод и мошеннический перевод — не всегда одно и то же
Представим две ситуации.
Ошибка. Alex хотел отправить Emma 250 €, но случайно указал другой существующий IBAN.
Мошенничество. Alex сознательно указал IBAN, который ему дал злоумышленник, потому что поверил ложной истории.
В обоих случаях деньги могут попасть не тому получателю.
Но обстоятельства операции различаются и могут влиять на дальнейшие процедуры.
Что делать, если неизвестный перевод появился без вашего участия
Это другой сценарий.
Пользователь открывает приложение и видит: −1 800 €.
Он не создавал этот перевод.
Тогда нужно как можно быстрее:
- связаться с банком;
- ограничить доступ к счету в соответствии с возможностями банка;
- проверить другие операции;
- выполнить рекомендации банка по смене доступа;
- проверить устройство.
Это может означать компрометацию учетной записи или другой механизм несанкционированного доступа.
Найдите признаки мошенничества
Прочитайте следующее сообщение так, как будто вы получили его на работе.
From: Finance Department «Мы изменили банковский счет. Оплатите счет 14 800 € сегодня на новый IBAN. Это срочно. Пожалуйста, не звоните менеджеру — он находится на закрытой встрече.»
Прежде чем читать дальше, попробуйте самостоятельно найти в этом сообщении подозрительные признаки.
Подозрительные признаки в этом сообщении
- неожиданный новый IBAN;
- необычно высокая сумма;
- искусственная срочность («сегодня»);
- запрет на независимую проверку («не звоните менеджеру»);
- изменение привычной платежной процедуры без независимого подтверждения.
Комбинация этих признаков — веский повод остановиться и проверить ситуацию через независимый канал, прежде чем подтверждать платеж.
Пять вопросов перед кнопкой «Отправить»
Перед значительным или необычным банковским переводом полезно мысленно ответить на пять вопросов.
- Кому я отправляю деньги?
- Почему я уверен, что эти реквизиты принадлежат этому получателю?
- Почему я должен выполнить этот платеж именно сейчас?
- Не изменились ли неожиданно реквизиты или способ оплаты?
- Что произойдет, если я не выполню перевод ближайшие десять минут и сначала все проверю?
Если на эти вопросы трудно ответить, операцию лучше не подтверждать немедленно.
Красные флаги
Особенно подозрительно, если собеседник одновременно:
- требует срочности;
- запрещает связываться с банком;
- просит сохранить перевод в тайне;
- требует игнорировать предупреждения приложения;
- сообщает новые банковские реквизиты;
- просит перевести деньги на «защитный счет»;
- просит установить программу;
- требует код подтверждения;
- требует дополнительный перевод для получения предыдущего;
- предлагает необычно высокую гарантированную прибыль.
Чем больше таких признаков одновременно, тем выше риск мошенничества.
Что нельзя сообщать
Для безопасности банковского счета никому нельзя сообщать:
- пароль банковского приложения;
- пароль интернет-банка;
- PIN-код карты;
- одноразовый код подтверждения;
- код добавления нового устройства;
- код подтверждения банковского перевода.
Даже если человек знает ваше имя, номер телефона, название банка, последние операции, это не доказывает, что он является сотрудником банка.
Что можно сообщить для получения перевода
Для обычного получения банковского перевода может быть необходимо сообщить: имя получателя; IBAN; иногда BIC; Reference или другую информацию по платежу.
Но получение перевода не требует передачи отправителю пароля, PIN-кода, одноразового кода, доступа к банковскому приложению.
Получение денег и доступ к счету — разные вещи
Это очень важное различие.
Если Alex хочет отправить Emma 200 €, ему нужен способ указать счет Emma.
Ему не нужно входить в банковский аккаунт Emma.
Следовательно, ему не нужны секретные данные Emma.
Безопасность компании
Для организаций одного внимания сотрудника недостаточно.
Необходимы процедуры. Например:
- разделение полномочий;
- двойное подтверждение крупных платежей;
- лимиты;
- отдельная процедура изменения банковских реквизитов;
- журналирование операций;
- независимая проверка новых получателей;
- обучение сотрудников;
- контроль прав доступа.
Разделение полномочий
Например, один сотрудник создает платеж 50 000 €, а второй независимо проверяет получателя, сумму, реквизиты, и только после этого подтверждает операцию.
Почему это помогает
Если первый сотрудник ошибся, его учетная запись скомпрометирована, или он находится под воздействием мошенника, второй уровень проверки может остановить операцию.
Но второй сотрудник должен действительно проверять
Если второй человек всегда автоматически нажимает «Approve», не читая платеж, формально двойное подтверждение существует.
Фактически защиты почти нет.
Поэтому разделение полномочий работает только при независимой проверке.
Правило изменения реквизитов для компаний
Хорошая организационная практика: новый банковский счет поставщика нельзя автоматически принимать только на основании электронного письма.
Изменение должно проходить отдельную проверочную процедуру. Например:
- получить уведомление;
- проверить его через известный канал;
- зарегистрировать изменение;
- второй сотрудник подтверждает реквизиты;
- только после этого новый IBAN становится разрешенным для платежей.
Контроль первого платежа
Для нового получателя можно использовать дополнительный контроль. Например: усиленная проверка; второй согласующий; дополнительная сверка договора; проверка официальных реквизитов.
В некоторых бизнес-сценариях может применяться небольшой тестовый перевод, если это соответствует договоренности и процедурам сторон.
Но сам по себе тестовый перевод не заменяет проверку личности получателя.
Технологии не отменяют процессы
Компания может использовать многофакторную аутентификацию, защищенный банк-клиент, аппаратные ключи, шифрование.
Но если бухгалтер получает поддельный счет и сознательно переводит деньги мошеннику, техническая защита доступа может не предотвратить ошибку.
Поэтому для финансовой безопасности нужны одновременно: технологии + процедуры + обучение сотрудников.
Главное правило безопасности банковского перевода
Перед подтверждением значительной операции необходимо проверить не только «Правильно ли я ввел цифры?», но и «Почему я уверен, что должен отправлять деньги именно этому получателю?»
Это принципиальное отличие.
Технически идеально введенный IBAN может принадлежать мошеннику.
Главное, что нужно запомнить
После изучения этой части вы должны понимать следующее.
- Безопасность банковского перевода зависит не только от технологий банка, но и от решений пользователя.
- Мошеннику не обязательно взламывать банковскую систему — он может убедить человека самостоятельно выполнить перевод.
- Социальная инженерия воздействует на человека, а не обязательно на программное обеспечение.
- Просьба перевести деньги на «безопасный счет» является серьезным признаком мошенничества.
- Неожиданное изменение IBAN необходимо независимо проверять.
- Ответ на то же скомпрометированное письмо не является независимой проверкой.
- QR-код автоматически заполняет данные, но не гарантирует их правильность.
- Срочность, секретность и запрет связаться с банком являются важными красными флагами.
- Скриншот отправителя не является надежным доказательством зачисления денег.
- Получатель должен проверять поступление через собственный банк.
- Для получения обычного банковского перевода не требуется сообщать пароль, PIN-код или одноразовый код.
- Нельзя устанавливать программы удаленного доступа по неожиданной просьбе «сотрудника банка».
- После копирования IBAN реквизиты все равно необходимо проверить перед подтверждением.
- Наличие банковского счета у инвестиционной организации не доказывает законность предложения.
- Перевод новому получателю требует повышенного внимания.
- Предупреждения банковского приложения не следует игнорировать по указанию постороннего человека.
- Уже исполненный банковский перевод не всегда можно мгновенно отменить.
- Не следует отправлять дополнительные деньги якобы для возврата или разблокировки первой операции.
- Для организаций важны разделение полномочий и независимая проверка изменения банковских реквизитов.
- Технические средства защиты эффективнее всего работают вместе с правильными процедурами и внимательным поведением пользователя.
Что дальше
Теперь мы разобрали весь жизненный цикл банковского перевода: что представляет собой банковский перевод; какие реквизиты используются; кто участвует в операции; что происходит после нажатия кнопки «Отправить»; чем внутренний перевод отличается от межбанковского; почему переводы имеют разную скорость; какие угрозы существуют и как от них защищаться.
Осталось объединить все знания в единую картину.
В следующей, заключительной части урока мы построим полный путь банковского перевода, еще раз сравним перевод внутри одного и между разными банками, разберем ключевые термины, свяжем банковский перевод с последующими темами курса, предложим практические ситуации и разместим необязательный тест для самоконтроля.
Тест можно будет пройти полностью, пройти частично, пропустить или вернуться к нему позже.
Он не будет использоваться как экзамен и не будет ограничивать переход к следующим материалам.
- безопасность банковского перевода зависит не только от технологий банка, но и от решений пользователя
- мошеннику не обязательно взламывать банковскую систему — он может убедить человека самостоятельно выполнить перевод
- социальная инженерия воздействует на человека, а не обязательно на программное обеспечение
- просьба перевести деньги на «безопасный счет» является серьезным признаком мошенничества
- неожиданное изменение IBAN необходимо независимо проверять
- ответ на то же скомпрометированное письмо не является независимой проверкой
- QR-код автоматически заполняет данные, но не гарантирует их правильность
- срочность, секретность и запрет связаться с банком являются важными красными флагами
- скриншот отправителя не является надежным доказательством зачисления денег
- получатель должен проверять поступление через собственный банк
- для получения обычного банковского перевода не требуется сообщать пароль, PIN-код или одноразовый код
- нельзя устанавливать программы удаленного доступа по неожиданной просьбе «сотрудника банка»
- после копирования IBAN реквизиты все равно необходимо проверить перед подтверждением
- наличие банковского счета у инвестиционной организации не доказывает законность предложения
- перевод новому получателю требует повышенного внимания
- предупреждения банковского приложения не следует игнорировать по указанию постороннего человека
- уже исполненный банковский перевод не всегда можно мгновенно отменить
- не следует отправлять дополнительные деньги якобы для возврата или разблокировки первой операции
- для организаций важны разделение полномочий и независимая проверка изменения банковских реквизитов
- технические средства защиты эффективнее всего работают вместе с правильными процедурами и внимательным поведением пользователя
Introduction
In the previous parts we examined in detail how a bank transfer works.
By now we know:
- that a bank transfer begins with an instruction from the user;
- which details are used;
- who takes part in the operation;
- how a transfer within a single bank differs from an interbank transfer;
- why some transfers execute almost instantly while others take time.
But a bank transfer has a feature that makes the topic of security especially important.
In many cases it is the user themselves who chooses the recipient, enters their bank details, and confirms the sending of money.
This means a fraudster does not always need to hack the bank.
Sometimes it is significantly easier to convince the account holder to voluntarily send money to the wrong person.
That is why the security of a bank transfer consists of two parts:
- the technical protection provided by the bank and the payment infrastructure;
- the correct actions of the user themselves.
If the technical systems work flawlessly but the user personally confirms a transfer to a fraudster's account, getting the money back can be significantly harder than simply stopping an unauthorized login attempt.
That is precisely why, before a bank transfer, it is especially important to understand: to whom you are sending money, why you are doing it, and whether the details really belong to the intended recipient.
Two main groups of threats
It is convenient to divide threats to bank transfers into two large categories.
The first group. A transfer without the user's consent. A fraudster tries to gain access to the banking account and create a payment on their own. For example: obtaining a password; gaining access to a smartphone; stealing a session; using malicious software; obtaining a one-time code; gaining the ability to control the banking app. In this case the user never intended to send money.
The second group. The user confirms a fraudulent transfer themselves. Here the fraudster acts differently. They do not necessarily gain technical access to the bank account. Instead, they convince the account holder to carry out the operation themselves. For example: "Transfer the money to a safe account," or "Our IBAN has changed, please use the new details," or "Your relative is in an emergency," or "Pay the invoice within ten minutes or the contract will be terminated." The user logs into the real banking app. Enters the real confirmation code themselves. Presses "Send" themselves. From a technical standpoint, the bank sees an instruction confirmed by its own client. That is exactly why such schemes are especially dangerous.
What authorized push payment fraud is
The key feature: the operation is technically confirmed by the client themselves.
So the fraudster's task is not necessarily to hack the banking system.
They are trying to hack the human decision-making process.
Why a bank transfer differs from card theft
Let's imagine two situations.
Situation 1. A fraudster stole card details and tried to pay for a purchase. The bank may notice an unusual merchant, a strange device, an unfamiliar country, a suspicious amount. The operation can be automatically blocked.
Situation 2. The user personally logged into the banking app. Used their usual device. Passed the biometric check. Entered a new IBAN. Confirmed a transfer of 7 500 €. If the user was deceived, many technical indicators may look completely legitimate.
That is exactly why social engineering poses a serious threat to bank transfers.
What social engineering is
Instead of attacking software, the human being is attacked.
A fraudster may use: fear; trust; authority; greed; curiosity; a sense of urgency; the desire to help; fear of losing money.
The fraudster's typical goal
They are seeking to achieve one of the following:
- obtain bank details;
- obtain a password;
- obtain a one-time code;
- get a program installed;
- get the recipient's IBAN changed;
- get a transfer confirmed;
- convince the user to ignore a bank warning.
In the context of bank transfers, the last goal is especially important: getting the account holder to press "Send" themselves.
Threat 1. "Transfer the money to a safe account"
This is one of the most dangerous schemes.
The person is called or messaged on behalf of: the bank; a security department; the police; a financial regulator; another trusted organization.
The fraudster states: "Your account has been hacked." Then: "To protect the money, it needs to be transferred to a special safe account."
The person is given an IBAN.
They carry out the transfer themselves.
The correct action
If someone reports a problem with the account and simultaneously demands a transfer of money:
- do not carry out the transfer;
- end the conversation;
- open the official banking app yourself;
- use the bank's official contact channel;
- check the state of the account.
Do not call the number that the suspicious caller dictated to you.
Threat 2. Substitution of bank details
We already encountered this scenario in earlier parts.
Now let's examine it as a full-fledged threat.
Imagine: Sofia Martin needs to pay a supplier 18 000 €.
Normally the company uses the same IBAN every time.
Before the payment, Sofia receives a letter: "We have changed banks. Please use the new details."
The letter contains: the correct supplier name; the correct signature; the correct amount; the correct account number; a new IBAN.
Sofia transfers 18 000 €.
Later the real supplier reports: "We never received the money and never changed our details."
How this is possible
There are several possibilities. For example:
- the email of one of the parties was compromised;
- the fraudster spoofed the sender's address;
- a very similar-looking domain was used;
- a fake invoice was created;
- the attacker gained access to the real correspondence and waited for a suitable moment.
The last option is especially dangerous.
The letter may contain genuine contract details.
Only the IBAN will be fake.
What business email compromise is
The target is often: an accountant; a finance employee; a manager; an employee who pays invoices; a company's client.
How to protect against IBAN substitution
For significant payments it is useful to apply a rule: any change to bank details must be verified through an independent, trusted channel.
For example, a supplier reported a new IBAN by email.
Do not confirm the change by simply replying: "Did you really change your details?"
If the mailbox is compromised, the fraudster will reply: "Yes."
It is correct to instead use a previously known phone number, an official account portal, or another channel trusted in advance.
Threat 3. A fake invoice
A fraudster can create a document that resembles a real invoice.
It will contain: the company logo; an address; a description of the service; an amount; a date; a document number.
But the IBAN belongs to the fraudster.
To the user, such a PDF may look completely professional.
An attractive document proves nothing
Modern documents are easy to copy and create.
The presence of a logo, a stamp, a signature, corporate design, or a QR code does not prove the authenticity of bank details.
What matters is understanding the source of the document and verifying any significant changes to payment instructions.
Threat 4. Substitution of details inside a QR code
Some payment documents contain a QR code.
The user scans it, and the banking app automatically fills in the recipient, IBAN, amount, and payment reference.
This is convenient.
But it creates an important rule.
What an attacker can do
They can:
- replace the QR code on a paper document;
- place a sticker over the original code;
- send a fake electronic document;
- replace a payment link.
After scanning, the banking app may correctly fill in incorrect details.
What to do after scanning a QR code
Before confirming, check anyway: the recipient's name; the IBAN or the displayed details; the amount; the currency; the payment reference.
Automatic filling does not remove the need to check.
- 1Technical attack — an attempt to gain control of the account: steal a password, intercept a code, obtain the device, malicious software.
- 2Social engineering — an attempt to get the owner to carry out the transfer themselves: a fake bank, IBAN substitution, a "safe account," a fake CEO.
Threat 5. A fake executive
An employee of a company receives a message: "This is the CEO. I'm in a meeting and can't talk. Urgently transfer 24 000 € to a new supplier. This operation is confidential."
The message may arrive by email, messenger, or SMS.
The fraudster is counting on the executive's authority and a sense of urgency.
Why this scheme works
The employee may think: "If I delay the payment, I'll be in trouble."
So they stop following the usual approval procedure.
That is exactly what the fraudster wants.
A security rule for organizations
Large or unusual transfers must go through an established procedure regardless of who is demanding them. For example:
- confirmation by a second employee;
- verification of the recipient;
- control over changes to details;
- approval through an independent channel;
- authority limits.
The control procedure must not be waived just because a message looks urgent.
Threat 6. "A friend or relative in trouble"
The user receives a message: "I have a new number. I lost my phone."
Then: "I urgently need 900 €. Can you send it?"
The fraudster may be impersonating a child, a relative, a friend, or a colleague.
What needs to be verified
Before an unusual transfer to someone you know, you need to contact that person through a previously known channel. For example: call the old number; contact another family member; ask a question whose answer only the real person would know.
A message should not be treated as proof of the sender's identity.
Threat 7. Investment fraud
The person is promised high returns, quick earnings, guaranteed profit, an exclusive investment opportunity.
The user is offered to transfer 2 000 € to a specified bank account.
After that, their personal dashboard may show 2 600 €, then 3 400 €.
But these figures may simply be drawn up by a fraudulent website.
The next stage of the scheme
When the user tries to withdraw the profit, they are told: "You need to pay a tax," or "You need to pay a security deposit," or "Pay an unlock fee."
The person transfers more money.
But is still unable to withdraw the funds.
Threat 8. Romance fraud
The fraudster spends a long time building a relationship of trust.
After that, one of the following appears: an "emergency"; a "problem with a trip"; "medical expenses"; a "frozen account"; a "profitable investment."
The user voluntarily transfers money.
The main tool of the attack here is not a technical hack but trust.
Threat 9. Buying goods from a fraudster
The user sees an attractive listing. For example, a new laptop for 900 € when the usual price is significantly higher.
The seller says: "I don't accept cards. Bank transfer only."
After receiving the money, they stop responding.
Why buying by bank transfer requires special caution
A card purchase and a bank transfer have different mechanisms.
With a bank transfer, the user personally instructs the sending of money to a specific account.
So it cannot automatically be assumed that the same dispute procedures exist as for any card transaction.
The terms of a refund depend on the type of payment and the circumstances.
Threat 10. A fake transfer confirmation
Now let's look at a threat aimed at the recipient of money.
A buyer tells the seller: "I've already sent you 2 500 €."
And shows a screenshot.
The image reads: "Payment successful."
But there is no money in the seller's account.
How to check whether money has arrived
The recipient should rely on their own banking app, online bank, official payment interface, or another trusted source of information from their own bank.
The key question is: has the money arrived in my account — not whether the sender has an image with the words "Sent" on it.
Threat 11. A request for an extra payment to receive a transfer
The recipient is told: "I sent you 1 000 €, but your account isn't a business account."
Then: "To receive the money, first transfer 100 € for activation."
This is typical fraudulent logic.
Threat 12. Theft of online-banking credentials
Now let's return to technical attacks.
A fraudster may try to obtain a login, password, one-time code, or access to the banking app.
Phishing is often used for this.
A typical scenario
The user receives a message: "Your bank account will be blocked. Log in to verify."
They open the link.
The page looks like the bank's website.
The user enters their login, password, and then a one-time code.
But the site belongs to the fraudster.
Why a one-time code is especially dangerous
A code may confirm: a login; the addition of a device; a change to security settings; a specific payment operation.
That is why it is necessary to read the full text of the message.
Not just the digits.
Never share a code just because the person on the phone asked for it
If someone on the phone says, "You'll receive a code now. Read it out to me," you first need to understand: what exactly does this code confirm?
If the notification says, "Confirm a transfer of 5 000 €," and the user is not creating such a transfer, the code must not be shared with anyone.
Threat 13. Remote access to the device
A fraudster poses as a support specialist.
They say: "Install this program so we can check your phone."
The user installs a remote-control app.
Now the attacker potentially can: see the screen; observe actions; control the interface; see notifications; "help" the user carry out a transfer "correctly."
Why this is especially dangerous
The person may open the real banking app themselves.
Meanwhile the fraudster observes the entire process.
They are not hacking the bank's server.
They are using the account holder's own device as a tool of access.
The rule
Do not install remote-access programs at the request of an unknown person who unexpectedly contacted you and talks about a banking problem.
If technical help is genuinely needed, use the organization's official channel yourself.
Threat 14. Malicious software
Malicious software may try to: intercept data; display fake windows; substitute information; steal credentials; take control of the device.
For an ordinary user, the main protective measures are: updating the operating system; installing apps only from trusted sources; protecting the device with a passcode or biometrics; being cautious with unknown files and links; using the official banking app.
Threat 15. IBAN substitution during copying
The user copies an IBAN from a document.
Pastes it into the banking app.
On an infected device, malicious software could theoretically attempt to replace the contents of the clipboard.
The user is sure they pasted the correct account.
But in fact a different IBAN ended up in the field.
How to reduce the risk
After pasting the details, they need to be visually checked before confirming.
For significant transfers it is especially useful to compare: the beginning of the IBAN; the end of the IBAN; the recipient's name; other available data.
The main principle: do not treat copying as equivalent to checking.
Threat 16. A money mule
Sometimes money does not go directly to the organizer of the fraud.
The bank account of a third person is used instead.
Such a person is called a money mule.
A person may take part knowingly or be deceived into it.
How a person gets drawn in
For example, they are offered: "Work as a payment agent," or "Receive transfers into your account and send them on, keeping a 5% commission."
This should raise serious suspicion.
Ordinary legitimate work does not require providing your personal bank account to unknown people so they can move other people's money through it, without a clear business reason or legal basis.
Why bank transfers are hard to protect with technology alone
Let's imagine an absolutely reliable technical system.
The bank correctly identified the user.
Biometrics was used.
The connection is secure.
The app is genuine.
The payment infrastructure works correctly.
But the user themselves entered the fraudster's IBAN and confirmed 10 000 €.
Technically, the system carried out exactly the instruction it received.
Consequently, the security of bank transfers cannot be built on cryptography and passwords alone.
Mechanisms are also needed to prevent mistakes and fraudulent influence on the person.
What mechanisms the bank uses
Banks apply several layers of protection.
Layer 1. User authentication. The bank must determine who is trying to access the account. This may involve: a password; the app's PIN code; biometrics; a linked device; other factors.
Layer 2. Confirmation of the operation. Certain transfers may require an additional action. For example: confirmation in the app; biometrics; a special code; an additional factor. Importantly, the confirmation must be tied to an understanding of exactly what the user is confirming.
Layer 3. Limits. The bank or the user can set a per-operation limit, a daily limit, or restrictions on certain transfers. A limit does not prevent fraud entirely. But it can reduce potential losses.
Layer 4. Behavioral analysis. The bank can analyze the amount, a new recipient, the device, the time, usual behavior, the frequency of transfers, and other risk indicators. If an operation differs greatly from the usual pattern, the bank can tighten the check.
Layer 5. Recipient verification. The payment infrastructure can provide mechanisms that help the user additionally verify whether the specified account matches the intended recipient. The specific mechanism depends on the bank and the payment scheme used. But even the existence of an automatic check does not remove the user's responsibility to read warnings carefully and verify the details.
Layer 6. Warnings. Before an unusual payment, the app may show: "You are sending money to a new recipient," or "No bank employee should ever ask you to transfer money to a safe account," or "Check the details before proceeding." Such messages may seem intrusive. But they exist because many fraudulent operations are carried out by the deceived user themselves.
Do not ignore a warning just because the person on the other end is rushing you
A fraudster may say: "The bank is about to show a warning. Ignore it, it's standard procedure."
This is a very dangerous situation.
If an outside person explains in advance why you should ignore the bank's protective message, the likelihood of fraud is very high.
Layer 7. Delaying a suspicious operation. Sometimes the bank can temporarily hold a transfer. The user may get irritated: "This is my money. Why is the bank stopping me from sending it?" But with a suspicious operation, a short delay can give the person time to realize they are under the influence of a fraudster.
Layer 8. Notifications. After a transfer is created, the user may receive a push notification, an in-app message, or an email notification. This helps quickly spot an operation the user did not create.
- 1The user — verifies the recipient and the details, protects secret codes. Limitation: a user's attentiveness cannot be guaranteed technically.
- 2The sender's bank — performs authentication, applies limits, anti-fraud analysis, and shows warnings. Limitation: cannot override the decision if the user knowingly ignores the warnings.
- 3The payment infrastructure — provides standards, message verification, and settlement mechanisms. Limitation: does not verify the sender's intent, only the technical correctness of the operation.
- 4The recipient's bank — processes the payment and applies its own controls. Limitation: having received a correctly formatted payment, it usually cannot know that the sender was deceived.
What to check before a transfer
Before pressing the "Send" button, it is useful to run through a few simple checks.
Check 1. Why am I sending money at all. Formulate the purpose of the operation. For example: "I am paying invoice INV-2048 to Blue Horizon Travel Ltd," or "I am reimbursing Emma 70 € for dinner." If the reason seems unclear — "I was told to urgently transfer money somewhere to protect my account" — you need to stop and check the situation.
Check 2. Who is the recipient. Make sure you know who owns the account and why the money should go specifically to this person or organization. Be especially careful with new recipients.
Check 3. Where the details came from. Ask yourself: "Why do I trust this IBAN?" It is one thing if the details come from a previously verified supplier portal. It is another thing entirely if it's an unexpected IBAN from a new email.
Check 4. Have the details unexpectedly changed. The phrase "We changed our bank account" does not automatically mean fraud. Companies really do change banks. But a significant change to payment instructions must be confirmed independently.
Check 5. Does the amount match. Especially important for large transfers. Compare the invoice amount, the amount in the banking app, the currency, any possible fee, and the final amount debited.
Check 6. What the confirmation screen says. Do not press the button automatically. Read the recipient, the amount, the IBAN, the payment reference, the fee. If the bank warns of a risk, read the warning in full.
Check 7. Who is rushing you. Urgency is one of the most common tools of social engineering. Suspicious phrasing includes: "You have five minutes," "Don't call anyone," "You can't hang up right now," "You can't discuss this with bank staff," "Ignore the app's warning." The presence of such instructions is a serious reason not to carry out the transfer.
- 1Why am I sending money at all — formulate the purpose of the operation; an unclear reason means you should stop and check.
- 2Who is the recipient — make sure you know who owns the account and why.
- 3Where the details came from — a trusted source or an unexpected new email?
- 4Have the details unexpectedly changed — a significant change to payment instructions needs independent confirmation.
- 5Does the amount match — compare the invoice amount, the app amount, the currency, the fee, and the final debit.
- 6What the confirmation screen says — read the recipient, amount, IBAN, and payment reference and fee in full.
- 7Who is rushing you — urgency is one of the main tools of social engineering.
The pause rule
For an unusual, large transfer it is useful to apply a simple rule: if the operation is unexpected and someone is actively rushing me, I do not confirm it immediately.
A few minutes of independent checking can prevent the loss of a significant sum.
A company transfer
Before a large payment on behalf of an organization it is useful to check: the official name; the IBAN; the account number; the Reference; the amount; any changes to details.
If the details have changed for the first time in a long while, additional verification is needed.
A transfer to someone you know
If an acquaintance suddenly writes from a new number, "Urgently send 600 €," you need to confirm their identity through another channel you already know.
A transfer made on instructions given over the phone
If an unknown person dictates bank details over the phone and simultaneously insists that you not hang up, you should not follow their instructions.
Especially if they claim to represent a bank, the police, a government agency, or technical support.
What to do if a transfer has already been sent to the wrong recipient
The main rule: act quickly.
There is no need to wait several days hoping the problem resolves itself.
Step 1. Contact your bank immediately
Use the official app, the official website, or a number provided by the bank through a trusted source.
Report: what happened; the amount; the time; the recipient; the operation identifier; why you believe the transfer was made in error or fraudulently.
Step 2. Do not try to "fix" the situation yourself by sending more money
A fraudster may say: "To get the first amount back, transfer another 500 €."
This can lead only to a further loss.
Step 3. Preserve information
It is useful to keep: correspondence; emails; payment instructions; operation data; phone numbers; website addresses; invoices; other materials.
The bank or competent authorities may need them.
Step 4. Change access credentials if needed
If there is a chance that a password, code, login details, or device access were exposed, you need to follow the bank's instructions for securing the account.
Can a bank transfer be canceled
Sometimes a user expects there to be a "Cancel transfer" button.
But the possibility of stopping it depends on the stage the operation has reached.
Before execution
If the payment is scheduled, has not yet been accepted for final processing, or is at a stage that allows cancellation, the bank may be able to offer the option to cancel.
After the transfer has been sent onward
If the operation has already entered the interbank infrastructure, the options become more limited.
The bank may try to initiate the relevant recall or return procedure, if this is permitted by the specific system.
But the result is not always guaranteed.
After final crediting
If the money has already reached the recipient's active account, getting it back may require additional steps.
Depending on the circumstances, the following may be necessary: cooperation between banks; the recipient's consent; procedures provided for by the rules; legal action.
So you should never assume: "If I make a mistake, the bank will just press a button and give the money back."
An erroneous transfer and a fraudulent transfer are not always the same thing
Let's imagine two situations.
A mistake. Alex wanted to send Emma 250 €, but accidentally entered a different, existing IBAN.
Fraud. Alex knowingly entered the IBAN given to him by a fraudster, because he believed a false story.
In both cases the money can end up with the wrong recipient.
But the circumstances of the operation differ and can affect the subsequent procedures.
What to do if an unknown transfer appears without your involvement
This is a different scenario.
The user opens the app and sees: −1 800 €.
They did not create this transfer.
Then it is necessary, as quickly as possible, to:
- contact the bank;
- restrict access to the account within the bank's available options;
- check other operations;
- follow the bank's recommendations for changing access credentials;
- check the device.
This may indicate that the account has been compromised or that some other form of unauthorized access has occurred.
Find the signs of fraud
Read the following message as if you had received it at work.
From: Finance Department "We have changed our bank account. Please pay the 14 800 € invoice today to the new IBAN. This is urgent. Please don't call the manager — he is in a closed-door meeting."
Before reading further, try to find the suspicious signs in this message yourself.
Suspicious signs in this message
- an unexpected new IBAN;
- an unusually high amount;
- artificial urgency ("today");
- a ban on independent verification ("don't call the manager");
- a change to the usual payment procedure without independent confirmation.
The combination of these signs is a solid reason to stop and check the situation through an independent channel before confirming the payment.
Five questions before the "Send" button
Before a significant or unusual bank transfer, it is useful to mentally answer five questions.
- Who am I sending money to?
- Why am I confident that these details belong to this recipient?
- Why do I need to make this payment right now?
- Have the details or the payment method unexpectedly changed?
- What happens if I don't carry out the transfer for the next ten minutes and check everything first?
If these questions are hard to answer, it is better not to confirm the operation immediately.
Red flags
It is especially suspicious if the other person, at the same time:
- demands urgency;
- forbids you from contacting the bank;
- asks you to keep the transfer secret;
- demands that you ignore the app's warnings;
- provides new bank details;
- asks you to transfer money to a "protective account";
- asks you to install a program;
- demands a confirmation code;
- demands an additional transfer to receive a previous one;
- offers an unusually high guaranteed profit.
The more of these signs appear at the same time, the higher the risk of fraud.
What must never be shared
For the security of a bank account, you must never share with anyone:
- the password to the banking app;
- the online-banking password;
- the card PIN;
- a one-time confirmation code;
- a code for adding a new device;
- a code confirming a bank transfer.
Even if the person knows your name, phone number, bank name, or recent operations, this does not prove that they are a bank employee.
What can be shared to receive a transfer
To receive an ordinary bank transfer it may be necessary to share: the recipient's name; the IBAN; sometimes the BIC; a Reference or other payment information.
But receiving a transfer never requires giving the sender a password, a PIN, a one-time code, or access to the banking app.
Receiving money and access to the account are different things
This is a very important distinction.
If Alex wants to send Emma 200 €, he needs a way to specify Emma's account.
He does not need to log into Emma's bank account.
Consequently, he does not need any of Emma's secret data.
Security for a company
For organizations, one employee's attentiveness is not enough.
Procedures are needed. For example:
- separation of duties;
- dual confirmation of large payments;
- limits;
- a separate procedure for changing bank details;
- logging of operations;
- independent verification of new recipients;
- staff training;
- control of access rights.
Separation of duties
For example, one employee creates a payment of 50 000 €, while a second employee independently checks the recipient, the amount, and the details, and only then confirms the operation.
Why this helps
If the first employee made a mistake, their account is compromised, or they are under the influence of a fraudster, the second level of checking can stop the operation.
But the second employee must actually check
If the second person always automatically clicks "Approve" without reading the payment, dual confirmation exists in form only.
In practice there is almost no protection at all.
So separation of duties only works with genuine independent verification.
The rule for changing details for companies
Good organizational practice: a supplier's new bank account cannot be automatically accepted on the basis of an email alone.
The change must go through a separate verification procedure. For example:
- receive the notification;
- verify it through a known channel;
- register the change;
- a second employee confirms the details;
- only after this does the new IBAN become authorized for payments.
Controls for a first payment
For a new recipient, additional controls can be used. For example: an enhanced check; a second approver; an additional reconciliation against the contract; verification of official details.
In some business scenarios, a small test transfer may be used, if this fits the agreement and the procedures of the parties.
But a test transfer on its own does not replace verifying the recipient's identity.
Technology does not replace processes
A company can use multi-factor authentication, a secure corporate banking client, hardware keys, encryption.
But if an accountant receives a fake invoice and knowingly transfers money to a fraudster, technical access protection may not prevent the mistake.
So financial security requires technology, procedures, and staff training together.
The main rule of bank-transfer security
Before confirming a significant operation, you need to check not only "Did I enter the digits correctly?" but also "Why am I confident I should be sending money to this particular recipient?"
This is a fundamental distinction.
A technically perfectly entered IBAN can still belong to a fraudster.
The main things to remember
After studying this part, you should understand the following.
- The security of a bank transfer depends not only on the bank's technology but also on the user's decisions.
- A fraudster does not necessarily need to hack the banking system — they can convince a person to carry out the transfer themselves.
- Social engineering acts on the person, not necessarily on the software.
- A request to transfer money to a "safe account" is a serious sign of fraud.
- An unexpected change to an IBAN must be verified independently.
- Replying to the same compromised email is not an independent check.
- A QR code fills in the data automatically but does not guarantee it is correct.
- Urgency, secrecy, and a ban on contacting the bank are important red flags.
- A screenshot from the sender is not reliable proof that money has arrived.
- The recipient should check that funds have arrived through their own bank.
- To receive an ordinary bank transfer you never need to share a password, a PIN, or a one-time code.
- You must not install remote-access programs at the unexpected request of a "bank employee."
- After copying an IBAN, the details still need to be checked before confirming.
- The existence of a bank account at an investment organization does not prove the offer is legitimate.
- A transfer to a new recipient requires heightened attention.
- Warnings from the banking app should not be ignored on the instructions of an outside person.
- A bank transfer that has already been executed cannot always be reversed instantly.
- You should not send additional money supposedly to get back or "unlock" the first operation.
- For organizations, separation of duties and independent verification of changes to bank details are important.
- Technical protective measures work best together with correct procedures and attentive user behavior.
What's next
We have now covered the entire life cycle of a bank transfer: what a bank transfer is; which details are used; who takes part in the operation; what happens after the "Send" button is pressed; how an internal transfer differs from an interbank one; why transfers have different speeds; what threats exist and how to protect against them.
What remains is to bring all this knowledge together into a single picture.
In the next, final part of the lesson we will build the full path of a bank transfer, once again compare a transfer within one bank and between different banks, go over the key terms, connect the bank transfer to the topics that follow in the course, offer practical scenarios, and place an optional self-check quiz.
The quiz can be taken in full, taken partially, skipped, or returned to later.
It will not be used as an exam and will not restrict progress to the next materials.
- bank transfer security depends not only on the bank's technology but also on the user's own decisions
- a fraudster doesn't have to hack the banking system — they can convince someone to make the transfer themselves
- social engineering targets the person, not necessarily the software
- a request to move money to a "safe account" is a serious sign of fraud
- an unexpected change to an IBAN needs independent verification
- replying to the same compromised message isn't an independent check
- a QR code auto-fills payment data but doesn't guarantee it's correct
- urgency, secrecy, and being told not to contact the bank are important red flags
- a screenshot from the sender isn't reliable proof that money was credited
- a recipient should confirm an incoming payment through their own bank
- receiving an ordinary bank transfer never requires giving out a password, PIN, or one-time code
- don't install remote-access software at the unexpected request of a "bank employee"
- even after copying an IBAN, the details still need to be checked before confirming
- an investment organization having a bank account doesn't prove the offer is legitimate
- a transfer to a new recipient calls for extra attention
- don't ignore a banking app's warnings just because someone else tells you to
- an already-executed bank transfer can't always be instantly reversed
- don't send more money supposedly to get the first transfer back or "unlocked"
- for organizations, separation of duties and independent verification of changed bank details both matter
- technical safeguards work best together with proper procedures and attentive user behavior
Εισαγωγή
Στα προηγούμενα μέρη αναλύσαμε λεπτομερώς πώς λειτουργεί η τραπεζική μεταφορά.
Τώρα γνωρίζουμε:
- ότι η τραπεζική μεταφορά ξεκινά με εντολή του χρήστη·
- ποια στοιχεία χρησιμοποιούνται·
- ποιος συμμετέχει στη συναλλαγή·
- σε τι διαφέρει η μεταφορά εντός της ίδιας τράπεζας από τη διατραπεζική·
- γιατί ορισμένες μεταφορές εκτελούνται σχεδόν ακαριαία, ενώ άλλες απαιτούν χρόνο.
Ωστόσο η τραπεζική μεταφορά έχει ένα χαρακτηριστικό που καθιστά το θέμα της ασφάλειας ιδιαίτερα σημαντικό.
Σε πολλές περιπτώσεις είναι ο ίδιος ο χρήστης που επιλέγει τον παραλήπτη, εισάγει τα τραπεζικά του στοιχεία και επιβεβαιώνει την αποστολή των χρημάτων.
Αυτό σημαίνει ότι ο απατεώνας δεν χρειάζεται πάντα να παραβιάσει την τράπεζα.
Μερικές φορές είναι πολύ πιο εύκολο να πείσει τον ίδιο τον κάτοχο του λογαριασμού να στείλει οικειοθελώς χρήματα σε λάθος άτομο.
Γι' αυτό η ασφάλεια της τραπεζικής μεταφοράς αποτελείται από δύο μέρη:
- τεχνική προστασία της τράπεζας και της πληρωμικής υποδομής·
- σωστές ενέργειες του ίδιου του χρήστη.
Αν τα τεχνικά συστήματα λειτουργούν χωρίς σφάλματα, αλλά ο χρήστης επιβεβαιώνει ο ίδιος τη μεταφορά σε λογαριασμό του επιτιθέμενου, η ανάκτηση των χρημάτων μπορεί να είναι πολύ πιο δύσκολη από το να σταματήσεις απλώς μια μη εξουσιοδοτημένη προσπάθεια σύνδεσης.
Ακριβώς γι' αυτό, πριν από μια τραπεζική μεταφορά είναι ιδιαίτερα σημαντικό να καταλαβαίνετε: σε ποιον στέλνετε χρήματα, γιατί το κάνετε και αν τα στοιχεία ανήκουν πράγματι στον υποτιθέμενο παραλήπτη.
Δύο βασικές κατηγορίες απειλών
Οι απειλές κατά των τραπεζικών μεταφορών μπορούν να χωριστούν βολικά σε δύο μεγάλες κατηγορίες.
Πρώτη ομάδα. Μεταφορά χωρίς τη συγκατάθεση του χρήστη. Ο επιτιθέμενος προσπαθεί να αποκτήσει πρόσβαση στον τραπεζικό λογαριασμό και να δημιουργήσει μόνος του μια πληρωμή. Για παράδειγμα: αποκτά τον κωδικό πρόσβασης· αποκτά πρόσβαση στο smartphone· κλέβει τη συνεδρία· χρησιμοποιεί κακόβουλο λογισμικό· αποκτά κωδικό μίας χρήσης· αποκτά τη δυνατότητα να διαχειρίζεται την τραπεζική εφαρμογή. Σε αυτή την περίπτωση ο χρήστης δεν σκόπευε να στείλει χρήματα.
Δεύτερη ομάδα. Ο χρήστης επιβεβαιώνει ο ίδιος την απατηλή μεταφορά. Εδώ ο επιτιθέμενος ενεργεί διαφορετικά. Δεν αποκτά απαραίτητα τεχνική πρόσβαση στον τραπεζικό λογαριασμό. Αντ' αυτού πείθει τον κάτοχο του λογαριασμού να εκτελέσει ο ίδιος τη συναλλαγή. Για παράδειγμα: «Μεταφέρετε τα χρήματα σε έναν ασφαλή λογαριασμό», ή «Το IBAN μας άλλαξε, χρησιμοποιήστε τα νέα στοιχεία», ή «Ο συγγενής σας βρίσκεται σε επείγουσα κατάσταση», ή «Πληρώστε τον λογαριασμό μέσα σε δέκα λεπτά, αλλιώς η σύμβαση θα καταγγελθεί». Ο χρήστης συνδέεται στην πραγματική τραπεζική εφαρμογή. Εισάγει ο ίδιος τον πραγματικό κωδικό επιβεβαίωσης. Πατάει ο ίδιος «Αποστολή». Από τεχνική άποψη η τράπεζα βλέπει μια εντολή επιβεβαιωμένη από τον πελάτη της. Ακριβώς γι' αυτό τέτοια σχήματα είναι ιδιαίτερα επικίνδυνα.
Τι είναι η απάτη με εξουσιοδοτημένη μεταφορά
Βασικό χαρακτηριστικό: τη συναλλαγή την επιβεβαιώνει τεχνικά ο ίδιος ο πελάτης.
Γι' αυτό ο στόχος του απατεώνα δεν είναι απαραίτητα η παραβίαση του τραπεζικού συστήματος.
Προσπαθεί να παραβιάσει τη διαδικασία λήψης απόφασης του ανθρώπου.
Γιατί η τραπεζική μεταφορά διαφέρει από την κλοπή κάρτας
Ας φανταστούμε δύο καταστάσεις.
Κατάσταση 1. Ο επιτιθέμενος έκλεψε τα στοιχεία μιας κάρτας και προσπάθησε να πληρώσει μια αγορά. Η τράπεζα μπορεί να παρατηρήσει έναν ασυνήθιστο πωλητή, μια περίεργη συσκευή, μια ασυνήθιστη χώρα, ένα ύποπτο ποσό. Η συναλλαγή μπορεί να σταματήσει αυτόματα.
Κατάσταση 2. Ο χρήστης συνδέθηκε ο ίδιος στην τραπεζική εφαρμογή. Χρησιμοποίησε τη συνηθισμένη του συσκευή. Πέρασε βιομετρικό έλεγχο. Δήλωσε νέο IBAN. Επιβεβαίωσε μεταφορά 7 500 €. Αν ο χρήστης εξαπατήθηκε, πολλά τεχνικά στοιχεία μπορεί να φαίνονται εντελώς νόμιμα.
Ακριβώς γι' αυτό η κοινωνική μηχανική αποτελεί σοβαρή απειλή για τις τραπεζικές μεταφορές.
Τι είναι η κοινωνική μηχανική
Αντί για επίθεση στο λογισμικό, επιτίθεται στον άνθρωπο.
Ο απατεώνας μπορεί να χρησιμοποιήσει: τον φόβο· την εμπιστοσύνη· το κύρος (αυθεντία)· την απληστία· την περιέργεια· το αίσθημα του επείγοντος· την επιθυμία να βοηθήσει· τον φόβο απώλειας χρημάτων.
Τυπικός στόχος του απατεώνα
Θέλει να πετύχει μία από τις παρακάτω ενέργειες:
- να αποκτήσει τραπεζικά στοιχεία·
- να αποκτήσει κωδικό πρόσβασης·
- να αποκτήσει κωδικό μίας χρήσης·
- να αναγκάσει την εγκατάσταση προγράμματος·
- να αναγκάσει την αλλαγή του IBAN του παραλήπτη·
- να αναγκάσει την επιβεβαίωση μεταφοράς·
- να πείσει τον χρήστη να αγνοήσει την προειδοποίηση της τράπεζας.
Στις τραπεζικές μεταφορές ο τελευταίος στόχος είναι ιδιαίτερα σημαντικός: να αναγκάσει τον κάτοχο του λογαριασμού να πατήσει ο ίδιος το κουμπί «Αποστολή».
Απειλή 1. «Μεταφέρετε τα χρήματα σε ασφαλή λογαριασμό»
Αυτό είναι ένα από τα πιο επικίνδυνα σχήματα.
Στον άνθρωπο τηλεφωνούν ή γράφουν εξ ονόματος: της τράπεζας· του τμήματος ασφαλείας· της αστυνομίας· του χρηματοοικονομικού ρυθμιστή· άλλου αξιόπιστου οργανισμού.
Ο απατεώνας ανακοινώνει: «Ο λογαριασμός σας έχει παραβιαστεί». Στη συνέχεια: «Για να προστατέψετε τα χρήματα, πρέπει να τα μεταφέρετε σε έναν ειδικό ασφαλή λογαριασμό».
Δίνουν στον άνθρωπο ένα IBAN.
Εκτελεί ο ίδιος τη μεταφορά.
Η σωστή ενέργεια
Αν κάποιος σας ενημερώνει για πρόβλημα με τον λογαριασμό και ταυτόχρονα απαιτεί να μεταφέρετε χρήματα:
- μην εκτελείτε τη μεταφορά·
- τερματίστε τη συνομιλία·
- ανοίξτε μόνοι σας την επίσημη τραπεζική εφαρμογή·
- χρησιμοποιήστε επίσημο κανάλι επικοινωνίας με την τράπεζα·
- ελέγξτε την κατάσταση του λογαριασμού.
Δεν πρέπει να καλείτε τον αριθμό που σας υπαγόρευσε ο ύποπτος συνομιλητής.
Απειλή 2. Παραποίηση τραπεζικών στοιχείων
Έχουμε ήδη συναντήσει αυτό το σενάριο σε προηγούμενα μέρη.
Τώρα ας το αναλύσουμε ως πλήρη απειλή.
Ας φανταστούμε: η Sofia Martin πρέπει να πληρώσει έναν προμηθευτή 18 000 €.
Συνήθως η εταιρεία χρησιμοποιεί το ίδιο IBAN.
Πριν από την πληρωμή η Sofia λαμβάνει ένα email: «Αλλάξαμε τράπεζα. Παρακαλούμε χρησιμοποιήστε τα νέα στοιχεία».
Στο email: σωστή επωνυμία προμηθευτή· σωστή υπογραφή· σωστό ποσό· σωστός αριθμός λογαριασμού· νέο IBAN.
Η Sofia μεταφέρει 18 000 €.
Αργότερα ο πραγματικός προμηθευτής ενημερώνει: «Δεν λάβαμε τα χρήματα και ποτέ δεν αλλάξαμε τα στοιχεία μας».
Πώς είναι δυνατόν αυτό
Υπάρχουν αρκετές πιθανότητες. Για παράδειγμα:
- το email μίας εκ των δύο πλευρών παραβιάστηκε·
- ο απατεώνας πλαστογράφησε τη διεύθυνση αποστολέα·
- χρησιμοποιήθηκε ένα πολύ παρόμοιο domain·
- δημιουργήθηκε πλαστό τιμολόγιο·
- ο επιτιθέμενος απέκτησε πρόσβαση στην πραγματική αλληλογραφία και περίμενε την κατάλληλη στιγμή.
Ιδιαίτερα επικίνδυνη είναι η τελευταία περίπτωση.
Το email μπορεί να περιέχει πραγματικές λεπτομέρειες της σύμβασης.
Πλαστό θα είναι μόνο το IBAN.
Τι είναι η απάτη επιχειρηματικής αλληλογραφίας
Συχνά στόχος είναι: ο λογιστής· ο υπάλληλος του οικονομικού τμήματος· ο διευθυντής· ο υπάλληλος που πληρώνει λογαριασμούς· ο πελάτης της εταιρείας.
Πώς να προστατευτείτε από την παραποίηση IBAN
Για σημαντικές πληρωμές είναι χρήσιμο να εφαρμόζετε τον κανόνα: η αλλαγή τραπεζικών στοιχείων πρέπει να επαληθεύεται μέσω ανεξάρτητου αξιόπιστου καναλιού.
Για παράδειγμα, ο προμηθευτής ανακοίνωσε με email το νέο IBAN.
Δεν πρέπει να επιβεβαιώνετε την αλλαγή απλώς απαντώντας: «Αλλάξατε πράγματι τα στοιχεία σας;»
Αν το γραμματοκιβώτιο έχει παραβιαστεί, ο απατεώνας θα απαντήσει: «Ναι».
Είναι πιο σωστό να χρησιμοποιήσετε ένα ήδη γνωστό τηλέφωνο, την επίσημη πλατφόρμα ή άλλο εκ των προτέρων αξιόπιστο κανάλι.
Απειλή 3. Πλαστό τιμολόγιο
Ο επιτιθέμενος μπορεί να δημιουργήσει ένα έγγραφο που μοιάζει με πραγματικό τιμολόγιο.
Θα περιέχει: το λογότυπο της εταιρείας· τη διεύθυνση· την περιγραφή της υπηρεσίας· το ποσό· την ημερομηνία· τον αριθμό του εγγράφου.
Όμως το IBAN ανήκει στον απατεώνα.
Για τον χρήστη ένα τέτοιο PDF μπορεί να φαίνεται εντελώς επαγγελματικό.
Ένα όμορφο έγγραφο δεν αποδεικνύει τίποτα
Τα σύγχρονα έγγραφα είναι εύκολο να αντιγραφούν και να δημιουργηθούν.
Η ύπαρξη λογότυπου, σφραγίδας, υπογραφής, εταιρικού σχεδιασμού, κωδικού QR δεν αποδεικνύει τη γνησιότητα των τραπεζικών στοιχείων.
Το σημαντικό είναι να κατανοήσετε την προέλευση του εγγράφου και να επαληθεύσετε κάθε ουσιαστική αλλαγή στις οδηγίες πληρωμής.
Απειλή 4. Παραποίηση στοιχείων σε κωδικό QR
Ορισμένα έγγραφα πληρωμής περιέχουν κωδικό QR.
Ο χρήστης τον σαρώνει, και η τραπεζική εφαρμογή συμπληρώνει αυτόματα τον παραλήπτη, το IBAN, το ποσό, την αιτιολογία.
Αυτό είναι βολικό.
Όμως προκύπτει ένας σημαντικός κανόνας.
Τι μπορεί να κάνει ο επιτιθέμενος
Μπορεί να:
- αντικαταστήσει τον κωδικό QR σε ένα χάρτινο έγγραφο·
- τοποθετήσει ένα αυτοκόλλητο πάνω από τον αρχικό κωδικό·
- στείλει πλαστό ηλεκτρονικό έγγραφο·
- αντικαταστήσει τον σύνδεσμο πληρωμής.
Μετά τη σάρωση η τραπεζική εφαρμογή μπορεί να συμπληρώσει σωστά λανθασμένα στοιχεία.
Τι πρέπει να κάνετε μετά τη σάρωση του κωδικού QR
Πριν από την επιβεβαίωση, ελέγξτε παρ' όλα αυτά: το όνομα του παραλήπτη· το IBAN ή τα εμφανιζόμενα στοιχεία· το ποσό· το νόμισμα· την αιτιολογία.
Η αυτόματη συμπλήρωση δεν καταργεί την ανάγκη ελέγχου.
- 1Τεχνική επίθεση — προσπάθεια απόκτησης ελέγχου του λογαριασμού: κλοπή κωδικού πρόσβασης, υποκλοπή κωδικού, απόκτηση συσκευής, κακόβουλο λογισμικό.
- 2Κοινωνική μηχανική — προσπάθεια να αναγκαστεί ο κάτοχος να εκτελέσει ο ίδιος τη μεταφορά: πλαστή τράπεζα, παραποίηση IBAN, «ασφαλής λογαριασμός», πλαστός CEO.
Απειλή 5. Πλαστός διευθυντής
Ένας υπάλληλος της εταιρείας λαμβάνει ένα μήνυμα: «Είμαι ο CEO. Είμαι σε συνάντηση και δεν μπορώ να μιλήσω. Μεταφέρετε επειγόντως 24 000 € σε νέο προμηθευτή. Η συναλλαγή είναι εμπιστευτική».
Το μήνυμα μπορεί να έρθει με email, μέσω messenger, μέσω SMS.
Ο απατεώνας βασίζεται στο κύρος του διευθυντή και στο επείγον.
Γιατί λειτουργεί αυτό το σχήμα
Ο υπάλληλος μπορεί να σκεφτεί: «Αν καθυστερήσω την πληρωμή, θα έχω προβλήματα».
Γι' αυτό σταματά να τηρεί τη συνήθη διαδικασία έγκρισης.
Ακριβώς αυτό θέλει ο επιτιθέμενος.
Κανόνας ασφαλείας για οργανισμούς
Οι μεγάλες ή ασυνήθιστες μεταφορές πρέπει να ακολουθούν την καθιερωμένη διαδικασία, ανεξάρτητα από το ποιος τις απαιτεί. Για παράδειγμα:
- επιβεβαίωση από δεύτερο υπάλληλο·
- έλεγχος του παραλήπτη·
- έλεγχος αλλαγής στοιχείων·
- έγκριση μέσω ανεξάρτητου καναλιού·
- όρια εξουσιοδότησης.
Δεν επιτρέπεται να ακυρώνεται η διαδικασία ελέγχου μόνο επειδή το μήνυμα φαίνεται επείγον.
Απειλή 6. «Φίλος ή συγγενής σε μπελά»
Ο χρήστης λαμβάνει ένα μήνυμα: «Έχω νέο νούμερο. Έχασα το τηλέφωνό μου».
Στη συνέχεια: «Χρειάζομαι επειγόντως 900 €. Μπορείς να μου στείλεις;»
Ο απατεώνας μπορεί να παριστάνει το παιδί, τον συγγενή, τον φίλο, τον συνάδελφο.
Τι πρέπει να ελέγξετε
Πριν από μια ασυνήθιστη μεταφορά σε κάποιον γνωστό, πρέπει να επικοινωνήσετε με το άτομο μέσω ενός ήδη γνωστού καναλιού. Για παράδειγμα: τηλεφωνήστε στον παλιό αριθμό· επικοινωνήστε με άλλο μέλος της οικογένειας· κάντε μια ερώτηση της οποίας την απάντηση γνωρίζει το πραγματικό άτομο.
Δεν πρέπει να θεωρείτε το μήνυμα απόδειξη της ταυτότητας του συνομιλητή.
Απειλή 7. Επενδυτική απάτη
Στον άνθρωπο υπόσχονται υψηλή απόδοση, γρήγορο κέρδος, εγγυημένο κέρδος, αποκλειστική επενδυτική ευκαιρία.
Στον χρήστη προτείνουν να μεταφέρει 2 000 € στον υποδεικνυόμενο τραπεζικό λογαριασμό.
Μετά από αυτό στον προσωπικό λογαριασμό μπορεί να εμφανίζεται 2 600 €, μετά 3 400 €.
Όμως αυτοί οι αριθμοί μπορεί απλώς να έχουν «ζωγραφιστεί» από τον απατηλό ιστότοπο.
Το επόμενο στάδιο του σχήματος
Όταν ο χρήστης προσπαθεί να αποσύρει το κέρδος, τον ενημερώνουν: «Πρέπει να πληρώσετε φόρο», ή «Πρέπει να καταθέσετε ασφαλιστική εγγύηση», ή «Πληρώστε την προμήθεια ξεμπλοκαρίσματος».
Ο άνθρωπος μεταφέρει κι άλλα χρήματα.
Όμως δεν μπορεί ποτέ να αποσύρει τα κεφάλαια.
Απειλή 8. Ρομαντική απάτη
Ο επιτιθέμενος χτίζει επί μεγάλο χρονικό διάστημα μια σχέση εμπιστοσύνης.
Μετά από αυτό εμφανίζονται: «επείγουσα κατάσταση»· «πρόβλημα με το ταξίδι»· «ιατρικά έξοδα»· «παγωμένος λογαριασμός»· «επικερδής επένδυση».
Ο χρήστης μεταφέρει οικειοθελώς χρήματα.
Το κύριο εργαλείο επίθεσης εδώ δεν είναι η τεχνική παραβίαση, αλλά η εμπιστοσύνη.
Απειλή 9. Αγορά προϊόντος από απατεώνα
Ο χρήστης βλέπει μια ελκυστική αγγελία. Για παράδειγμα, ένα καινούργιο laptop για 900 €, ενώ η συνήθης τιμή είναι σημαντικά υψηλότερη.
Ο πωλητής λέει: «Δεν δέχομαι κάρτες. Μόνο τραπεζική μεταφορά».
Μετά τη λήψη των χρημάτων σταματά να απαντάει.
Γιατί η τραπεζική μεταφορά απαιτεί ιδιαίτερη προσοχή κατά την αγορά
Η αγορά με κάρτα και η τραπεζική μεταφορά έχουν διαφορετικούς μηχανισμούς.
Στην τραπεζική μεταφορά ο χρήστης δίνει ο ίδιος την εντολή να σταλούν τα χρήματα σε συγκεκριμένο λογαριασμό.
Γι' αυτό δεν μπορεί κανείς να υποθέσει αυτόματα ότι υπάρχουν οι ίδιες διαδικασίες αμφισβήτησης όπως σε κάθε συναλλαγή με κάρτα.
Οι όροι επιστροφής εξαρτώνται από τον τύπο της πληρωμής και τις περιστάσεις.
Απειλή 10. Πλαστή επιβεβαίωση μεταφοράς
Τώρα ας εξετάσουμε μια απειλή για τον παραλήπτη των χρημάτων.
Ο αγοραστής λέει στον πωλητή: «Σας έχω ήδη μεταφέρει 2 500 €».
Και δείχνει ένα screenshot.
Στην εικόνα: «Payment successful».
Όμως τα χρήματα δεν υπάρχουν στον λογαριασμό του πωλητή.
Πώς να ελέγξετε την πίστωση
Ο παραλήπτης πρέπει να βασίζεται στη δική του τραπεζική εφαρμογή, στην ηλεκτρονική τραπεζική (internet banking), στην επίσημη διεπαφή πληρωμών, ή σε άλλη αξιόπιστη πηγή πληροφοριών της δικής του τράπεζας.
Το βασικό ερώτημα είναι: έφτασαν τα χρήματα στον λογαριασμό μου, και όχι αν ο αποστολέας έχει μια εικόνα με την ένδειξη «Απεστάλη».
Απειλή 11. Αίτημα πρόσθετης πληρωμής για τη λήψη μεταφοράς
Στον παραλήπτη λένε: «Σας έστειλα 1 000 €, αλλά ο λογαριασμός σας δεν είναι επιχειρηματικός λογαριασμός».
Στη συνέχεια: «Για να λάβετε τα χρήματα, μεταφέρετε πρώτα 100 € για ενεργοποίηση».
Αυτή είναι τυπική απατηλή λογική.
Απειλή 12. Κλοπή διαπιστευτηρίων ηλεκτρονικής τραπεζικής
Τώρα ας επιστρέψουμε στις τεχνικές επιθέσεις.
Ο επιτιθέμενος μπορεί να προσπαθήσει να αποκτήσει το login, τον κωδικό πρόσβασης, τον κωδικό μίας χρήσης, την πρόσβαση στην τραπεζική εφαρμογή.
Γι' αυτό χρησιμοποιείται συχνά το phishing.
Τυπικό σενάριο
Ο χρήστης λαμβάνει ένα μήνυμα: «Ο τραπεζικός σας λογαριασμός θα μπλοκαριστεί. Συνδεθείτε στο σύστημα για επαλήθευση».
Ανοίγει τον σύνδεσμο.
Η σελίδα μοιάζει με τον ιστότοπο της τράπεζας.
Ο χρήστης εισάγει το login, τον κωδικό πρόσβασης, και στη συνέχεια τον κωδικό μίας χρήσης.
Όμως ο ιστότοπος ανήκει στον επιτιθέμενο.
Γιατί ο κωδικός μίας χρήσης είναι ιδιαίτερα επικίνδυνος
Ο κωδικός μπορεί να επιβεβαιώνει: τη σύνδεση· την προσθήκη συσκευής· την αλλαγή παραμέτρων ασφαλείας· μια συγκεκριμένη συναλλαγή πληρωμής.
Γι' αυτό είναι απαραίτητο να διαβάζετε ολόκληρο το κείμενο του μηνύματος.
Όχι μόνο τους αριθμούς.
Ποτέ μην κοινοποιείτε τον κωδικό μόνο επειδή τον ζήτησε ο συνομιλητής
Αν κάποιος στο τηλέφωνο σας λέει: «Τώρα θα σας έρθει ένας κωδικός. Πείτε τον μου», πρέπει πρώτα να καταλάβετε: τι ακριβώς επιβεβαιώνει αυτός ο κωδικός;
Αν η ειδοποίηση λέει: «Επιβεβαιώστε τη μεταφορά 5 000 €», και ο χρήστης δεν δημιουργεί τέτοια μεταφορά, ο κωδικός δεν πρέπει να κοινοποιηθεί σε κανέναν.
Απειλή 13. Απομακρυσμένη πρόσβαση στη συσκευή
Ο απατεώνας παρουσιάζεται ως ειδικός τεχνικής υποστήριξης.
Λέει: «Εγκαταστήστε ένα πρόγραμμα ώστε να μπορέσουμε να ελέγξουμε το τηλέφωνό σας».
Ο χρήστης εγκαθιστά μια εφαρμογή απομακρυσμένου ελέγχου.
Τώρα ο επιτιθέμενος μπορεί δυνητικά να: βλέπει την οθόνη· παρακολουθεί τις ενέργειες· ελέγχει τη διεπαφή· βλέπει τις ειδοποιήσεις· «βοηθάει» τον χρήστη να εκτελέσει «σωστά» τη μεταφορά.
Γιατί αυτό είναι ιδιαίτερα επικίνδυνο
Ο άνθρωπος μπορεί να ανοίξει ο ίδιος την πραγματική τραπεζική εφαρμογή.
Παράλληλα ο απατεώνας παρακολουθεί όλη τη διαδικασία.
Δεν παραβιάζει τον διακομιστή της τράπεζας.
Χρησιμοποιεί τη συσκευή του κατόχου του λογαριασμού ως εργαλείο πρόσβασης.
Κανόνας
Μην εγκαθιστάτε προγράμματα απομακρυσμένης πρόσβασης κατόπιν αιτήματος αγνώστου ατόμου, που επικοινώνησε ξαφνικά μαζί σας και μιλάει για τραπεζικό πρόβλημα.
Αν χρειάζεστε τεχνική βοήθεια, χρησιμοποιήστε μόνοι σας το επίσημο κανάλι του οργανισμού.
Απειλή 14. Κακόβουλο λογισμικό
Ένα κακόβουλο πρόγραμμα μπορεί να προσπαθήσει να: υποκλέψει δεδομένα· εμφανίσει πλαστά παράθυρα· αντικαταστήσει πληροφορίες· κλέψει διαπιστευτήρια· ελέγξει τη συσκευή.
Για τον συνηθισμένο χρήστη, τα βασικά μέτρα προστασίας είναι: η ενημέρωση του λειτουργικού συστήματος· η εγκατάσταση εφαρμογών από αξιόπιστες πηγές· η προστασία της συσκευής με κωδικό ή βιομετρικά στοιχεία· η προσοχή με άγνωστα αρχεία και συνδέσμους· η χρήση της επίσημης τραπεζικής εφαρμογής.
Απειλή 15. Παραποίηση IBAN κατά την αντιγραφή
Ο χρήστης αντιγράφει το IBAN από ένα έγγραφο.
Το επικολλά στην τραπεζική εφαρμογή.
Σε μια μολυσμένη συσκευή, ένα κακόβουλο πρόγραμμα μπορεί θεωρητικά να προσπαθήσει να αντικαταστήσει το περιεχόμενο του πρόχειρου (clipboard).
Ο χρήστης είναι σίγουρος ότι επικόλλησε τον σωστό λογαριασμό.
Όμως στην πραγματικότητα στο πεδίο βρέθηκε άλλο IBAN.
Πώς να μειώσετε τον κίνδυνο
Μετά την επικόλληση των στοιχείων, πρέπει να τα ελέγξετε οπτικά πριν από την επιβεβαίωση.
Για σημαντικές μεταφορές είναι ιδιαίτερα χρήσιμο να συγκρίνετε: την αρχή του IBAN· το τέλος του IBAN· το όνομα του παραλήπτη· άλλα διαθέσιμα στοιχεία.
Βασική αρχή: μην θεωρείτε την αντιγραφή ισοδύναμη με έλεγχο.
Απειλή 16. Χρηματικό μουλάρι
Μερικές φορές τα χρήματα δεν φτάνουν απευθείας στον οργανωτή της απάτης.
Χρησιμοποιείται ο τραπεζικός λογαριασμός τρίτου προσώπου.
Αυτό το άτομο ονομάζεται χρηματικό μουλάρι.
Το άτομο μπορεί να συμμετέχει συνειδητά ή να έχει εξαπατηθεί.
Πώς εμπλέκεται ένα άτομο
Για παράδειγμα, προτείνουν: «Εργασία ως πράκτορας πληρωμών», ή «Λαμβάνετε μεταφορές στον λογαριασμό σας και τις προωθείτε παρακρατώντας 5% προμήθεια».
Αυτό πρέπει να προκαλεί σοβαρές υποψίες.
Μια συνηθισμένη νόμιμη εργασία δεν απαιτεί να παραχωρείτε τον προσωπικό σας τραπεζικό λογαριασμό σε άγνωστα άτομα για τη διέλευση ξένων χρημάτων χωρίς σαφή επιχειρηματική αιτία και νομική βάση.
Γιατί είναι δύσκολο να προστατευτούν οι τραπεζικές μεταφορές μόνο με τεχνολογία
Ας φανταστούμε ένα απολύτως αξιόπιστο τεχνικό σύστημα.
Η τράπεζα ταυτοποίησε σωστά τον χρήστη.
Χρησιμοποιήθηκαν βιομετρικά στοιχεία.
Η σύνδεση είναι ασφαλής.
Η εφαρμογή είναι γνήσια.
Η πληρωμική υποδομή λειτουργεί σωστά.
Όμως ο χρήστης εισήγαγε ο ίδιος το IBAN του απατεώνα και επιβεβαίωσε 10 000 €.
Τεχνικά το σύστημα εκτέλεσε ακριβώς την εντολή που έλαβε.
Συνεπώς, η ασφάλεια των τραπεζικών μεταφορών δεν μπορεί να βασίζεται μόνο στην κρυπτογραφία και τους κωδικούς πρόσβασης.
Απαιτούνται επίσης μηχανισμοί πρόληψης σφαλμάτων και απατηλής επιρροής στον άνθρωπο.
Ποιους μηχανισμούς χρησιμοποιεί η τράπεζα
Οι τράπεζες εφαρμόζουν αρκετά επίπεδα προστασίας.
Επίπεδο 1. Ταυτοποίηση χρήστη. Η τράπεζα πρέπει να προσδιορίσει ποιος προσπαθεί να αποκτήσει πρόσβαση στον λογαριασμό. Μπορούν να χρησιμοποιηθούν: κωδικός πρόσβασης· PIN της εφαρμογής· βιομετρικά στοιχεία· συνδεδεμένη συσκευή· άλλοι παράγοντες.
Επίπεδο 2. Επιβεβαίωση συναλλαγής. Για ορισμένες μεταφορές μπορεί να απαιτείται πρόσθετη ενέργεια. Για παράδειγμα: επιβεβαίωση στην εφαρμογή· βιομετρικά στοιχεία· ειδικός κωδικός· πρόσθετος παράγοντας. Σημαντικό: η επιβεβαίωση πρέπει να συνδέεται με την κατανόηση του τι ακριβώς επιβεβαιώνει ο χρήστης.
Επίπεδο 3. Όρια. Η τράπεζα ή ο χρήστης μπορούν να ορίζουν όριο ανά συναλλαγή, ημερήσιο όριο, περιορισμούς για συγκεκριμένες μεταφορές. Το όριο δεν αποτρέπει πλήρως την απάτη. Όμως μπορεί να μειώσει την πιθανή ζημιά.
Επίπεδο 4. Ανάλυση συμπεριφοράς. Η τράπεζα μπορεί να αναλύει το ποσό, τον νέο παραλήπτη, τη συσκευή, τον χρόνο, τη συνήθη συμπεριφορά, τη συχνότητα μεταφορών, άλλες ενδείξεις κινδύνου. Αν η συναλλαγή διαφέρει σημαντικά από τη συνήθη, η τράπεζα μπορεί να ενισχύσει τον έλεγχο.
Επίπεδο 5. Έλεγχος παραλήπτη. Η πληρωμική υποδομή μπορεί να παρέχει μηχανισμούς που βοηθούν τον χρήστη να επαληθεύσει επιπλέον αν ο δηλωμένος λογαριασμός αντιστοιχεί στον υποτιθέμενο παραλήπτη. Ο συγκεκριμένος μηχανισμός εξαρτάται από την τράπεζα και το χρησιμοποιούμενο σχήμα πληρωμών. Όμως ακόμη και η ύπαρξη αυτόματου ελέγχου δεν καταργεί την ευθύνη του χρήστη να διαβάζει προσεκτικά τις προειδοποιήσεις και να ελέγχει τα στοιχεία.
Επίπεδο 6. Προειδοποιήσεις. Πριν από μια ασυνήθιστη πληρωμή, η εφαρμογή μπορεί να εμφανίσει: «Μεταφέρετε χρήματα σε νέο παραλήπτη», ή «Κανένας υπάλληλος της τράπεζας δεν πρέπει να σας ζητήσει να μεταφέρετε χρήματα σε ασφαλή λογαριασμό», ή «Ελέγξτε τα στοιχεία πριν συνεχίσετε». Τέτοια μηνύματα μπορεί να φαίνονται ενοχλητικά. Όμως υπάρχουν επειδή πολλές απατηλές συναλλαγές τις εκτελεί ο ίδιος ο εξαπατημένος χρήστης.
Μην αγνοείτε την προειδοποίηση μόνο επειδή ο συνομιλητής σας βιάζει
Ο απατεώνας μπορεί να πει: «Η τράπεζα τώρα θα εμφανίσει μια προειδοποίηση. Μην δίνετε σημασία, είναι τυπική διαδικασία».
Αυτή είναι μια πολύ επικίνδυνη κατάσταση.
Αν ένα άγνωστο άτομο εξηγεί εκ των προτέρων γιατί πρέπει να αγνοήσετε το προστατευτικό μήνυμα της τράπεζας, η πιθανότητα απάτης είναι πολύ υψηλή.
Επίπεδο 7. Καθυστέρηση ύποπτης συναλλαγής. Μερικές φορές η τράπεζα μπορεί να σταματήσει προσωρινά τη μεταφορά. Ο χρήστης μπορεί να εκνευριστεί: «Αυτά είναι τα χρήματά μου. Γιατί η τράπεζα με εμποδίζει να τα στείλω;» Όμως σε μια ύποπτη συναλλαγή, μια σύντομη καθυστέρηση μπορεί να δώσει στον άνθρωπο χρόνο να καταλάβει ότι βρίσκεται υπό την επιρροή απατεώνα.
Επίπεδο 8. Ειδοποιήσεις. Μετά τη δημιουργία μιας μεταφοράς, ο χρήστης μπορεί να λάβει push-ειδοποίηση, μήνυμα στην εφαρμογή, ηλεκτρονική ειδοποίηση. Αυτό βοηθά να εντοπιστεί πιο γρήγορα μια συναλλαγή που ο χρήστης δεν δημιούργησε.
- 1Ο χρήστης — ελέγχει τον παραλήπτη και τα στοιχεία, προστατεύει τους μυστικούς κωδικούς. Περιορισμός: η προσοχή του χρήστη δεν μπορεί να εγγυηθεί τεχνικά.
- 2Η τράπεζα του αποστολέα — εκτελεί ταυτοποίηση, εφαρμόζει όρια, ανάλυση αντι-απάτης και εμφανίζει προειδοποιήσεις. Περιορισμός: δεν μπορεί να ανατρέψει την απόφαση αν ο χρήστης αγνοεί συνειδητά τις προειδοποιήσεις.
- 3Η πληρωμική υποδομή — διασφαλίζει πρότυπα, έλεγχο μηνυμάτων και μηχανισμούς διακανονισμού. Περιορισμός: δεν ελέγχει την πρόθεση του αποστολέα, μόνο την τεχνική ορθότητα της συναλλαγής.
- 4Η τράπεζα του παραλήπτη — επεξεργάζεται την πληρωμή και εφαρμόζει τον δικό της έλεγχο. Περιορισμός: λαμβάνοντας μια σωστά διαμορφωμένη πληρωμή, συνήθως δεν μπορεί να γνωρίζει ότι ο αποστολέας εξαπατήθηκε.
Τι πρέπει να ελέγξετε πριν από τη μεταφορά
Πριν πατήσετε το κουμπί «Αποστολή», είναι χρήσιμο να κάνετε μερικούς απλούς ελέγχους.
Έλεγχος 1. Γιατί στέλνω γενικά χρήματα. Διατυπώστε τον σκοπό της συναλλαγής. Για παράδειγμα: «Πληρώνω το τιμολόγιο INV-2048 της εταιρείας Blue Horizon Travel Ltd», ή «Επιστρέφω στην Emma 70 € για το δείπνο». Αν ο λόγος φαίνεται ασαφής: «Μου είπαν να μεταφέρω επειγόντως κάπου χρήματα για να προστατέψω τον λογαριασμό», πρέπει να σταματήσετε και να ελέγξετε την κατάσταση.
Έλεγχος 2. Ποιος είναι ο παραλήπτης. Βεβαιωθείτε ότι γνωρίζετε σε ποιον ανήκει ο λογαριασμός και γιατί τα χρήματα πρέπει να φτάσουν ακριβώς σε αυτό το άτομο ή τον οργανισμό. Δώστε ιδιαίτερη προσοχή στους νέους παραλήπτες.
Έλεγχος 3. Από πού προήλθαν τα στοιχεία. Ρωτήστε: «Γιατί εμπιστεύομαι αυτό το IBAN;» Άλλο πράγμα είναι τα στοιχεία από μια ήδη επαληθευμένη πλατφόρμα του προμηθευτή. Άλλο πράγμα είναι ένα απροσδόκητο IBAN από ένα καινούργιο email.
Έλεγχος 4. Δεν άλλαξαν τα στοιχεία απροσδόκητα. Η φράση «Αλλάξαμε τον τραπεζικό λογαριασμό» δεν σημαίνει αυτόματα απάτη. Οι εταιρείες πράγματι αλλάζουν τράπεζες. Όμως μια σημαντική αλλαγή στις οδηγίες πληρωμής πρέπει να επιβεβαιώνεται με ανεξάρτητο τρόπο.
Έλεγχος 5. Συμπίπτει το ποσό. Ιδιαίτερα σημαντικό για μεγάλες μεταφορές. Συγκρίνετε το ποσό του τιμολογίου, το ποσό στην τραπεζική εφαρμογή, το νόμισμα, την πιθανή προμήθεια, την τελική χρέωση.
Έλεγχος 6. Τι αναγράφεται στην οθόνη επιβεβαίωσης. Μην πατάτε το κουμπί αυτόματα. Διαβάστε τον παραλήπτη, το ποσό, το IBAN, την αιτιολογία, την προμήθεια. Αν η τράπεζα προειδοποιεί για κίνδυνο, διαβάστε ολόκληρη την προειδοποίηση.
Έλεγχος 7. Ποιος σας βιάζει. Το επείγον είναι ένα από τα πιο διαδεδομένα εργαλεία της κοινωνικής μηχανικής. Ύποπτες διατυπώσεις: «Έχετε πέντε λεπτά», «Μην τηλεφωνήσετε σε κανέναν», «Δεν μπορείτε να διακόψετε τώρα τη συνομιλία», «Δεν μπορείτε να το συζητήσετε αυτό με υπαλλήλους της τράπεζας», «Αγνοήστε την προειδοποίηση της εφαρμογής». Η ύπαρξη τέτοιων οδηγιών είναι σοβαρός λόγος να μην εκτελέσετε τη μεταφορά.
- 1Γιατί στέλνω γενικά χρήματα — διατυπώστε τον σκοπό της συναλλαγής· ένας ασαφής λόγος απαιτεί να σταματήσετε και να ελέγξετε.
- 2Ποιος είναι ο παραλήπτης — βεβαιωθείτε ότι γνωρίζετε σε ποιον ανήκει ο λογαριασμός και γιατί.
- 3Από πού προήλθαν τα στοιχεία — αξιόπιστη πηγή ή απροσδόκητο νέο email;
- 4Δεν άλλαξαν τα στοιχεία απροσδόκητα — μια σημαντική αλλαγή στις οδηγίες πληρωμής πρέπει να επιβεβαιωθεί ανεξάρτητα.
- 5Συμπίπτει το ποσό — συγκρίνετε το ποσό του τιμολογίου, της εφαρμογής, το νόμισμα, την προμήθεια, την τελική χρέωση.
- 6Τι αναγράφεται στην οθόνη επιβεβαίωσης — διαβάστε ολόκληρο τον παραλήπτη, το ποσό, το IBAN, την αιτιολογία, την προμήθεια.
- 7Ποιος σας βιάζει — το επείγον είναι ένα από τα κύρια εργαλεία της κοινωνικής μηχανικής.
Ο κανόνας της παύσης
Σε μια ασυνήθιστη μεγάλη μεταφορά είναι χρήσιμο να εφαρμόσετε έναν απλό κανόνα: αν η συναλλαγή είναι απροσδόκητη και κάποιος με βιάζει έντονα, δεν την επιβεβαιώνω αμέσως.
Λίγα λεπτά ανεξάρτητου ελέγχου μπορούν να αποτρέψουν την απώλεια σημαντικού ποσού.
Μεταφορά σε εταιρεία
Πριν από μια μεγάλη πληρωμή σε οργανισμό είναι χρήσιμο να ελέγξετε: την επίσημη επωνυμία· το IBAN· τον αριθμό λογαριασμού· το Reference· το ποσό· τις αλλαγές στοιχείων.
Αν τα στοιχεία άλλαξαν για πρώτη φορά μετά από πολύ καιρό, χρειάζεται πρόσθετος έλεγχος.
Μεταφορά σε γνωστό
Αν ένας γνωστός σας γράφει ξαφνικά από νέο νούμερο: «Στείλε επειγόντως 600 €», πρέπει να επιβεβαιώσετε την ταυτότητά του μέσω άλλου γνωστού καναλιού.
Μεταφορά κατόπιν τηλεφωνικής υπόδειξης
Αν ένα άγνωστο άτομο υπαγορεύει τραπεζικά στοιχεία στο τηλέφωνο και ταυτόχρονα απαιτεί να μην διακόψετε τη συνομιλία, δεν πρέπει να ακολουθήσετε τις οδηγίες του.
Ιδιαίτερα αν παρουσιάζεται ως τράπεζα, αστυνομία, κρατικός φορέας, τεχνική υποστήριξη.
Τι να κάνετε αν η μεταφορά έχει ήδη σταλεί σε λάθος παραλήπτη
Ο βασικός κανόνας: ενεργήστε γρήγορα.
Δεν χρειάζεται να περιμένετε αρκετές μέρες ελπίζοντας ότι το πρόβλημα θα λυθεί από μόνο του.
Βήμα 1. Επικοινωνήστε αμέσως με την τράπεζά σας
Χρησιμοποιήστε την επίσημη εφαρμογή, τον επίσημο ιστότοπο, τον αριθμό που αναγράφει η τράπεζα σε αξιόπιστη πηγή.
Ενημερώστε: τι συνέβη· το ποσό· την ώρα· τον παραλήπτη· το αναγνωριστικό της συναλλαγής· γιατί θεωρείτε τη μεταφορά εσφαλμένη ή απατηλή.
Βήμα 2. Μην προσπαθήσετε να «διορθώσετε» μόνοι σας την κατάσταση με πρόσθετη μεταφορά χρημάτων
Ο απατεώνας μπορεί να πει: «Για να επιστραφεί το πρώτο ποσό, μεταφέρετε άλλα 500 €».
Αυτό μπορεί να οδηγήσει μόνο σε πρόσθετη απώλεια.
Βήμα 3. Διατηρήστε τις πληροφορίες
Είναι χρήσιμο να διατηρήσετε: την αλληλογραφία· τα email· τις οδηγίες πληρωμής· τα στοιχεία της συναλλαγής· τους αριθμούς τηλεφώνου· τις διευθύνσεις ιστοτόπων· τα τιμολόγια· άλλο υλικό.
Μπορεί να χρειαστούν στην τράπεζα ή στις αρμόδιες αρχές.
Βήμα 4. Αν χρειάζεται, αλλάξτε τα στοιχεία πρόσβασης
Αν υπάρχει πιθανότητα να έχουν αποκαλυφθεί ο κωδικός πρόσβασης, ο κωδικός, τα στοιχεία σύνδεσης, η πρόσβαση στη συσκευή, πρέπει να ακολουθήσετε τις οδηγίες της τράπεζας για την προστασία του λογαριασμού.
Μπορεί να ακυρωθεί μια τραπεζική μεταφορά
Μερικές φορές ο χρήστης περιμένει ένα κουμπί «Ακύρωση μεταφοράς».
Όμως η δυνατότητα διακοπής εξαρτάται από το στάδιο της συναλλαγής.
Πριν από την εκτέλεση
Αν η πληρωμή είναι προγραμματισμένη, δεν έχει ακόμη εισέλθει στην τελική επεξεργασία ή βρίσκεται σε στάδιο που επιτρέπει την ακύρωση, η τράπεζα μπορεί να παρέχει τη δυνατότητα ακύρωσης.
Μετά τη διαβίβαση
Αν η συναλλαγή έχει ήδη περάσει στη διατραπεζική υποδομή, οι δυνατότητες γίνονται πιο περιορισμένες.
Η τράπεζα μπορεί να προσπαθήσει να ξεκινήσει την αντίστοιχη διαδικασία ανάκλησης ή επιστροφής, αν αυτό επιτρέπεται από το συγκεκριμένο σύστημα.
Όμως το αποτέλεσμα δεν είναι πάντα εγγυημένο.
Μετά την οριστική πίστωση
Αν τα χρήματα έχουν ήδη πιστωθεί σε ενεργό λογαριασμό του παραλήπτη, η επιστροφή μπορεί να απαιτεί πρόσθετες ενέργειες.
Ανάλογα με τις περιστάσεις, μπορεί να χρειαστούν: συνεργασία μεταξύ τραπεζών· συγκατάθεση του παραλήπτη· διαδικασίες προβλεπόμενες από τους κανόνες· νομικές ενέργειες.
Γι' αυτό δεν πρέπει να βασίζεστε στην υπόθεση: «Αν κάνω λάθος, η τράπεζα απλώς θα πατήσει ένα κουμπί και θα επιστρέψει τα χρήματα».
Η εσφαλμένη μεταφορά και η απατηλή μεταφορά δεν είναι πάντα το ίδιο πράγμα
Ας φανταστούμε δύο καταστάσεις.
Λάθος. Ο Alex ήθελε να στείλει στην Emma 250 €, όμως κατά λάθος δήλωσε άλλο υπαρκτό IBAN.
Απάτη. Ο Alex δήλωσε συνειδητά το IBAN που του έδωσε ο επιτιθέμενος, επειδή πίστεψε μια ψεύτικη ιστορία.
Και στις δύο περιπτώσεις τα χρήματα μπορεί να καταλήξουν σε λάθος παραλήπτη.
Όμως οι συνθήκες της συναλλαγής διαφέρουν και μπορούν να επηρεάσουν τις περαιτέρω διαδικασίες.
Τι να κάνετε αν εμφανιστεί άγνωστη μεταφορά χωρίς τη συμμετοχή σας
Αυτό είναι διαφορετικό σενάριο.
Ο χρήστης ανοίγει την εφαρμογή και βλέπει: −1 800 €.
Δεν δημιούργησε αυτός τη μεταφορά.
Τότε πρέπει όσο το δυνατόν πιο γρήγορα:
- να επικοινωνήσει με την τράπεζα·
- να περιορίσει την πρόσβαση στον λογαριασμό, σύμφωνα με τις δυνατότητες της τράπεζας·
- να ελέγξει τις υπόλοιπες συναλλαγές·
- να ακολουθήσει τις συστάσεις της τράπεζας για αλλαγή πρόσβασης·
- να ελέγξει τη συσκευή.
Αυτό μπορεί να σημαίνει παραβίαση του λογαριασμού ή άλλο μηχανισμό μη εξουσιοδοτημένης πρόσβασης.
Βρείτε τις ενδείξεις απάτης
Διαβάστε το παρακάτω μήνυμα σαν να το είχατε λάβει στη δουλειά σας.
From: Finance Department «Αλλάξαμε τον τραπεζικό λογαριασμό. Πληρώστε το τιμολόγιο των 14 800 € σήμερα στο νέο IBAN. Είναι επείγον. Παρακαλούμε μην τηλεφωνήσετε στον διευθυντή — βρίσκεται σε κλειστή συνάντηση.»
Πριν διαβάσετε παρακάτω, προσπαθήστε να εντοπίσετε μόνοι σας τις ύποπτες ενδείξεις σε αυτό το μήνυμα.
Ύποπτες ενδείξεις σε αυτό το μήνυμα
- απροσδόκητο νέο IBAN·
- ασυνήθιστα υψηλό ποσό·
- τεχνητό επείγον («σήμερα»)·
- απαγόρευση ανεξάρτητου ελέγχου («μην τηλεφωνήσετε στον διευθυντή»)·
- αλλαγή της συνήθους διαδικασίας πληρωμής χωρίς ανεξάρτητη επιβεβαίωση.
Ο συνδυασμός αυτών των ενδείξεων αποτελεί σοβαρό λόγο να σταματήσετε και να ελέγξετε την κατάσταση μέσω ανεξάρτητου καναλιού, πριν επιβεβαιώσετε την πληρωμή.
Πέντε ερωτήσεις πριν από το κουμπί «Αποστολή»
Πριν από μια σημαντική ή ασυνήθιστη τραπεζική μεταφορά, είναι χρήσιμο να απαντήσετε νοερά σε πέντε ερωτήσεις.
- Σε ποιον στέλνω χρήματα;
- Γιατί είμαι σίγουρος ότι αυτά τα στοιχεία ανήκουν σε αυτόν τον παραλήπτη;
- Γιατί πρέπει να κάνω αυτή την πληρωμή ακριβώς τώρα;
- Δεν άλλαξαν απροσδόκητα τα στοιχεία ή ο τρόπος πληρωμής;
- Τι θα συμβεί αν δεν εκτελέσω τη μεταφορά τα επόμενα δέκα λεπτά και πρώτα ελέγξω τα πάντα;
Αν είναι δύσκολο να απαντήσετε σε αυτές τις ερωτήσεις, καλύτερα να μην επιβεβαιώσετε αμέσως τη συναλλαγή.
Κόκκινες σημαίες
Είναι ιδιαίτερα ύποπτο αν ο συνομιλητής ταυτόχρονα:
- απαιτεί επείγον·
- απαγορεύει την επικοινωνία με την τράπεζα·
- ζητά να κρατήσετε τη μεταφορά μυστική·
- απαιτεί να αγνοήσετε τις προειδοποιήσεις της εφαρμογής·
- ανακοινώνει νέα τραπεζικά στοιχεία·
- ζητά να μεταφέρετε χρήματα σε «προστατευτικό λογαριασμό»·
- ζητά να εγκαταστήσετε πρόγραμμα·
- απαιτεί κωδικό επιβεβαίωσης·
- απαιτεί πρόσθετη μεταφορά για τη λήψη της προηγούμενης·
- προσφέρει ασυνήθιστα υψηλό εγγυημένο κέρδος.
Όσο περισσότερες τέτοιες ενδείξεις εμφανίζονται ταυτόχρονα, τόσο μεγαλύτερος είναι ο κίνδυνος απάτης.
Τι δεν πρέπει να κοινοποιείτε
Για την ασφάλεια του τραπεζικού λογαριασμού δεν πρέπει να κοινοποιείτε σε κανέναν:
- τον κωδικό πρόσβασης της τραπεζικής εφαρμογής·
- τον κωδικό πρόσβασης της ηλεκτρονικής τραπεζικής·
- το PIN της κάρτας·
- τον κωδικό μίας χρήσης επιβεβαίωσης·
- τον κωδικό προσθήκης νέας συσκευής·
- τον κωδικό επιβεβαίωσης τραπεζικής μεταφοράς.
Ακόμη κι αν κάποιος γνωρίζει το όνομά σας, τον αριθμό τηλεφώνου, το όνομα της τράπεζας, τις τελευταίες συναλλαγές, αυτό δεν αποδεικνύει ότι είναι υπάλληλος της τράπεζας.
Τι μπορείτε να κοινοποιήσετε για να λάβετε μια μεταφορά
Για τη συνήθη λήψη τραπεζικής μεταφοράς μπορεί να χρειαστεί να κοινοποιήσετε: το όνομα του παραλήπτη· το IBAN· μερικές φορές το BIC· το Reference ή άλλες πληροφορίες σχετικά με την πληρωμή.
Όμως η λήψη μιας μεταφοράς δεν απαιτεί την παράδοση στον αποστολέα κωδικού πρόσβασης, PIN, κωδικού μίας χρήσης, πρόσβασης στην τραπεζική εφαρμογή.
Η λήψη χρημάτων και η πρόσβαση στον λογαριασμό είναι διαφορετικά πράγματα
Αυτή είναι μια πολύ σημαντική διάκριση.
Αν ο Alex θέλει να στείλει στην Emma 200 €, χρειάζεται έναν τρόπο να δηλώσει τον λογαριασμό της Emma.
Δεν χρειάζεται να συνδεθεί στον τραπεζικό λογαριασμό της Emma.
Συνεπώς δεν χρειάζεται τα μυστικά στοιχεία της Emma.
Ασφάλεια της εταιρείας
Για τους οργανισμούς, η προσοχή ενός μόνο υπαλλήλου δεν είναι αρκετή.
Χρειάζονται διαδικασίες. Για παράδειγμα:
- διαχωρισμός καθηκόντων·
- διπλή επιβεβαίωση μεγάλων πληρωμών·
- όρια·
- ξεχωριστή διαδικασία αλλαγής τραπεζικών στοιχείων·
- καταγραφή συναλλαγών·
- ανεξάρτητος έλεγχος νέων παραληπτών·
- εκπαίδευση προσωπικού·
- έλεγχος δικαιωμάτων πρόσβασης.
Διαχωρισμός καθηκόντων
Για παράδειγμα, ένας υπάλληλος δημιουργεί μια πληρωμή 50 000 €, και ένας δεύτερος ελέγχει ανεξάρτητα τον παραλήπτη, το ποσό, τα στοιχεία, και μόνο τότε επιβεβαιώνει τη συναλλαγή.
Γιατί βοηθάει αυτό
Αν ο πρώτος υπάλληλος έκανε λάθος, ο λογαριασμός του έχει παραβιαστεί, ή βρίσκεται υπό την επιρροή απατεώνα, το δεύτερο επίπεδο ελέγχου μπορεί να σταματήσει τη συναλλαγή.
Όμως ο δεύτερος υπάλληλος πρέπει πράγματι να ελέγχει
Αν το δεύτερο άτομο πατάει πάντα αυτόματα «Approve», χωρίς να διαβάζει την πληρωμή, τυπικά η διπλή επιβεβαίωση υπάρχει.
Στην πραγματικότητα η προστασία σχεδόν δεν υπάρχει.
Γι' αυτό ο διαχωρισμός καθηκόντων λειτουργεί μόνο με ανεξάρτητο έλεγχο.
Κανόνας αλλαγής στοιχείων για εταιρείες
Καλή οργανωτική πρακτική: ένας νέος τραπεζικός λογαριασμός προμηθευτή δεν πρέπει να γίνεται αυτόματα αποδεκτός μόνο βάσει ενός email.
Η αλλαγή πρέπει να περνά από ξεχωριστή διαδικασία επαλήθευσης. Για παράδειγμα:
- λήψη της ειδοποίησης·
- επαλήθευσή της μέσω γνωστού καναλιού·
- καταγραφή της αλλαγής·
- επιβεβαίωση των στοιχείων από δεύτερο υπάλληλο·
- μόνο μετά από αυτό το νέο IBAN καθίσταται εγκεκριμένο για πληρωμές.
Έλεγχος της πρώτης πληρωμής
Για έναν νέο παραλήπτη μπορεί να εφαρμοστεί πρόσθετος έλεγχος. Για παράδειγμα: ενισχυμένος έλεγχος· δεύτερος εγκρίνων· πρόσθετη συμφωνία με τη σύμβαση· έλεγχος των επίσημων στοιχείων.
Σε ορισμένα επιχειρηματικά σενάρια μπορεί να εφαρμοστεί μια μικρή δοκιμαστική μεταφορά, εφόσον αυτό συμφωνεί με τη συμφωνία και τις διαδικασίες των μερών.
Όμως η δοκιμαστική μεταφορά από μόνη της δεν αντικαθιστά τον έλεγχο της ταυτότητας του παραλήπτη.
Η τεχνολογία δεν αντικαθιστά τις διαδικασίες
Μια εταιρεία μπορεί να χρησιμοποιεί πολυπαραγοντική ταυτοποίηση, ασφαλή τραπεζικό πελάτη (banking client), κλειδιά υλικού (hardware keys), κρυπτογράφηση.
Όμως αν ο λογιστής λάβει πλαστό τιμολόγιο και μεταφέρει συνειδητά χρήματα στον απατεώνα, η τεχνική προστασία πρόσβασης μπορεί να μην αποτρέψει το σφάλμα.
Γι' αυτό για τη χρηματοοικονομική ασφάλεια χρειάζονται ταυτόχρονα: τεχνολογία + διαδικασίες + εκπαίδευση προσωπικού.
Ο βασικός κανόνας ασφάλειας της τραπεζικής μεταφοράς
Πριν από την επιβεβαίωση μιας σημαντικής συναλλαγής, πρέπει να ελέγξετε όχι μόνο «Έχω εισάγει σωστά τους αριθμούς;», αλλά και «Γιατί είμαι σίγουρος ότι πρέπει να στείλω χρήματα ακριβώς σε αυτόν τον παραλήπτη;»
Αυτή είναι μια θεμελιώδης διαφορά.
Ένα τεχνικά τέλεια εισαγμένο IBAN μπορεί να ανήκει σε απατεώνα.
Το βασικό που πρέπει να θυμάστε
Μετά τη μελέτη αυτού του μέρους πρέπει να κατανοείτε τα εξής.
- Η ασφάλεια της τραπεζικής μεταφοράς εξαρτάται όχι μόνο από την τεχνολογία της τράπεζας, αλλά και από τις αποφάσεις του χρήστη.
- Ο απατεώνας δεν χρειάζεται απαραίτητα να παραβιάσει το τραπεζικό σύστημα — μπορεί να πείσει τον άνθρωπο να εκτελέσει ο ίδιος τη μεταφορά.
- Η κοινωνική μηχανική επιδρά στον άνθρωπο, όχι απαραίτητα στο λογισμικό.
- Το αίτημα να μεταφέρετε χρήματα σε «ασφαλή λογαριασμό» αποτελεί σοβαρή ένδειξη απάτης.
- Μια απροσδόκητη αλλαγή IBAN πρέπει να ελέγχεται ανεξάρτητα.
- Η απάντηση στο ίδιο παραβιασμένο email δεν αποτελεί ανεξάρτητο έλεγχο.
- Ο κωδικός QR συμπληρώνει αυτόματα τα δεδομένα, αλλά δεν εγγυάται την ορθότητά τους.
- Το επείγον, η μυστικότητα και η απαγόρευση επικοινωνίας με την τράπεζα είναι σημαντικές κόκκινες σημαίες.
- Το screenshot του αποστολέα δεν αποτελεί αξιόπιστη απόδειξη πίστωσης χρημάτων.
- Ο παραλήπτης πρέπει να ελέγχει την πίστωση μέσω της δικής του τράπεζας.
- Για τη συνήθη λήψη τραπεζικής μεταφοράς δεν απαιτείται να κοινοποιήσετε κωδικό πρόσβασης, PIN ή κωδικό μίας χρήσης.
- Δεν πρέπει να εγκαθιστάτε προγράμματα απομακρυσμένης πρόσβασης κατόπιν απροσδόκητου αιτήματος «υπαλλήλου της τράπεζας».
- Μετά την αντιγραφή του IBAN, τα στοιχεία πρέπει παρ' όλα αυτά να ελεγχθούν πριν από την επιβεβαίωση.
- Η ύπαρξη τραπεζικού λογαριασμού σε επενδυτικό οργανισμό δεν αποδεικνύει τη νομιμότητα της πρότασης.
- Η μεταφορά σε νέο παραλήπτη απαιτεί αυξημένη προσοχή.
- Οι προειδοποιήσεις της τραπεζικής εφαρμογής δεν πρέπει να αγνοούνται κατόπιν υπόδειξης αγνώστου ατόμου.
- Μια ήδη εκτελεσμένη τραπεζική μεταφορά δεν μπορεί πάντα να ακυρωθεί άμεσα.
- Δεν πρέπει να στέλνετε πρόσθετα χρήματα δήθεν για την επιστροφή ή το ξεμπλοκάρισμα της πρώτης συναλλαγής.
- Για τους οργανισμούς είναι σημαντικός ο διαχωρισμός καθηκόντων και ο ανεξάρτητος έλεγχος αλλαγής τραπεζικών στοιχείων.
- Τα τεχνικά μέτρα προστασίας λειτουργούν πιο αποτελεσματικά μαζί με σωστές διαδικασίες και προσεκτική συμπεριφορά του χρήστη.
Τι ακολουθεί
Τώρα έχουμε αναλύσει ολόκληρο τον κύκλο ζωής της τραπεζικής μεταφοράς: τι είναι η τραπεζική μεταφορά· ποια στοιχεία χρησιμοποιούνται· ποιος συμμετέχει στη συναλλαγή· τι συμβαίνει μετά το πάτημα του κουμπιού «Αποστολή»· σε τι διαφέρει η εσωτερική μεταφορά από τη διατραπεζική· γιατί οι μεταφορές έχουν διαφορετική ταχύτητα· ποιες απειλές υπάρχουν και πώς προστατευόμαστε από αυτές.
Απομένει να συνδυάσουμε όλες τις γνώσεις σε μια ενιαία εικόνα.
Στο επόμενο, τελευταίο μέρος του μαθήματος θα χτίσουμε ολόκληρη τη διαδρομή της τραπεζικής μεταφοράς, θα συγκρίνουμε ξανά τη μεταφορά εντός της ίδιας και μεταξύ διαφορετικών τραπεζών, θα αναλύσουμε βασικούς όρους, θα συνδέσουμε την τραπεζική μεταφορά με τα επόμενα θέματα του μαθήματος, θα προτείνουμε πρακτικές καταστάσεις και θα τοποθετήσουμε ένα προαιρετικό τεστ αυτοαξιολόγησης.
Το τεστ θα μπορεί να ολοκληρωθεί πλήρως, να γίνει εν μέρει, να παραλειφθεί ή να ξαναγίνει αργότερα.
Δεν θα χρησιμοποιείται ως εξέταση και δεν θα περιορίζει τη μετάβαση στο επόμενο υλικό.
- η ασφάλεια του τραπεζικού εμβάσματος εξαρτάται όχι μόνο από την τεχνολογία της τράπεζας αλλά και από τις αποφάσεις του ίδιου του χρήστη
- ο απατεώνας δεν χρειάζεται απαραίτητα να παραβιάσει το τραπεζικό σύστημα — μπορεί να πείσει το άτομο να κάνει μόνο του το έμβασμα
- η κοινωνική μηχανική στοχεύει στο άτομο, όχι απαραίτητα στο λογισμικό
- το αίτημα να μεταφερθούν χρήματα σε «ασφαλή λογαριασμό» είναι σοβαρή ένδειξη απάτης
- μια απρόσμενη αλλαγή IBAN χρειάζεται ανεξάρτητη επαλήθευση
- η απάντηση στο ίδιο παραβιασμένο μήνυμα δεν αποτελεί ανεξάρτητο έλεγχο
- ένας κωδικός QR συμπληρώνει αυτόματα τα δεδομένα πληρωμής, αλλά δεν εγγυάται ότι είναι σωστά
- η βιασύνη, η μυστικότητα και η απαγόρευση επικοινωνίας με την τράπεζα είναι σημαντικά κόκκινα σημάδια
- ένα screenshot από τον αποστολέα δεν αποτελεί αξιόπιστη απόδειξη ότι τα χρήματα πιστώθηκαν
- ο παραλήπτης πρέπει να επιβεβαιώνει μια εισερχόμενη πληρωμή μέσω της δικής του τράπεζας
- για να λάβετε ένα συνηθισμένο τραπεζικό έμβασμα δεν χρειάζεται ποτέ να δώσετε κωδικό πρόσβασης, PIN ή κωδικό μιας χρήσης
- μην εγκαθιστάτε λογισμικό απομακρυσμένης πρόσβασης μετά από απρόσμενο αίτημα «υπαλλήλου της τράπεζας»
- ακόμη και μετά την αντιγραφή ενός IBAN, τα στοιχεία πρέπει να ελέγχονται πριν από την επιβεβαίωση
- το γεγονός ότι ένας επενδυτικός οργανισμός έχει τραπεζικό λογαριασμό δεν αποδεικνύει ότι η προσφορά είναι νόμιμη
- ένα έμβασμα σε νέο παραλήπτη απαιτεί αυξημένη προσοχή
- μην αγνοείτε τις προειδοποιήσεις της τραπεζικής εφαρμογής επειδή σας το ζητά κάποιος άλλος
- ένα ήδη εκτελεσμένο τραπεζικό έμβασμα δεν μπορεί πάντα να ακυρωθεί ακαριαία
- μην στέλνετε επιπλέον χρήματα τάχα για να πάρετε πίσω ή να «ξεμπλοκάρετε» το πρώτο έμβασμα
- για τους οργανισμούς έχουν σημασία τόσο ο διαχωρισμός καθηκόντων όσο και η ανεξάρτητη επαλήθευση αλλαγμένων τραπεζικών στοιχείων
- τα τεχνικά μέτρα ασφαλείας λειτουργούν καλύτερα μαζί με σωστές διαδικασίες και προσεκτική συμπεριφορά του χρήστη