Из чего складывается экономика мошеннических атак, а интервью радио Sputnik объяснили эксперты Центра Биометрических Технологий (ЦБТ).
При выборе схемы мошенничества злоумышленники помимо потенциальной выгоды оценивают также стоимость получения и подготовки данных, вероятность успешной попытки, скорость монетизации, возможность многократно повторить действия и риск обнаружения. Ценность похищенных данных для преступников зависит прежде всего от того, насколько быстро их можно использовать, подчеркнули в Центре.
«
"Если в распоряжении мошенника оказались логин и пароль от учетной записи, он может попытаться войти в нее. Перехваченный код подтверждения тоже имеет понятное назначение: он создан для конкретной операции, которую нужно завершить в ближайшие минуты. Биометрические данные сами по себе не являются ни учетной записью, ни разрешением на проведение действия. Их нельзя просто ввести в форму авторизации и получить доступ", – отмечают эксперты.
Биометрические данные не являются готовым инструментом доступа к сервису. Чтобы попытаться использовать биометрические данные, злоумышленнику пришлось бы установить, кому они принадлежат, определить конкретный сервис и учесть применяемые в нем средства распознавания и защиты. Даже после этого ему потребовалось бы пройти проверки конкретного сценария и антифрод-механизмы. Каждый дополнительный этап требует отдельных ресурсов, снижает вероятность успеха и делает биометрические данные невыгодной целью для мошенников, считают специалисты ЦБТ.
«
"Один из таких этапов –проверка живости. Одного биометрического совпадения для подтверждения личности недостаточно: система проверяет признаки живого присутствия и выявляет попытки использовать фотографии, записи, маски и цифровые подмены. Поэтому наличие биометрических данных само по себе не позволяет пройти этот этап проверки. В зависимости от сервиса могут использоваться и дополнительные способы подтверждения, а действия анализируются антифрод-системой. Совокупность этих проверок дополнительно снижает практическую ценность биометрических данных для мошенников", – уверены эксперты Центра Биометрических Технологий.
Для массового мошенничества обычно выбирают более короткий путь и воздействуют на самого пользователя. Человека могут убедить сообщить код, установить программу удаленного доступа, перейти на поддельный ресурс или самостоятельно подтвердить операцию.
«
"Проходить биометрическое подтверждение личности следует только в понятном сервисе и для операции, которую пользователь начал самостоятельно. Нельзя подтверждать действие, смысл которого остается неясным. Сотрудники организаций не должны просить пройти такую проверку во время неожиданного звонка или переписки. Коды из СМС и push-уведомлений также нельзя сообщать посторонним, а программы –устанавливать на устройство по просьбе звонящего. Если обращение якобы поступило из банка, государственной организации или другого сервиса, его стоит перепроверить через официальное приложение, сайт или номер телефона, завершив первоначальный разговор", – советуют в Центре Биометрических Технологий.
Радио Sputnik в MAX. Подписывайтесь!

