黑客共享了绕过支付卡的3D安全协议

攻击者一直不断在探索和记录新方法,以绕过用于授权在线卡交易的3D安全(3DS)协议。3D-Secure(Three-Domain Secure)支付验证服务(简称3DS)是VISA和万事达国际组织( 以下统称国 际组织)为提高信用卡网上支付的安全性,保障用户网上支付安全,向所有信用卡个人卡主卡持卡人( 以下简称持卡人)共同推出的一项安全验证服务。

地下论坛上的讨论提供了如何通过结合社会工程和钓鱼攻击来绕过最新版本的安全特性的建议。

[[385942]]

许多暗网论坛上的个人都在分享他们在使用3DS来保护用户交易的商店中进行欺诈购买的知识。3DS为使用信用卡或借记卡的在线购物增加了一层安全保障,它需要持卡人的直接确认来授权支付。

该功能从第一个版本演变而来,在第一个版本中,银行要求用户提供代码或静态密码以批准交易。在为智能手机设计的第二个版本(3DS 2)中,用户可以通过使用他们的生物特征数据(指纹、人脸识别)在银行应用中进行身份验证来确认他们的购买。

尽管3DS 2提供了先进的安全功能,第一个版本仍然被广泛部署,攻击者有机会利用他们的社会工程技能,诱使用户提供代码或密码来批准交易。

3DS代码已被应用到社会工程

在一篇博文中,安全情报公司Gemini Advisory的分析师们分享了一些攻击者在暗网论坛上讨论的方法,以在实施3DS的在线商店进行欺诈性购买。一切攻击都从持卡人的全部信息开始,至少包括姓名、电话号码、电子邮件地址、物理地址、母亲的娘家姓、身份证号码和驾照号码。

攻击者利用这些细节冒充银行员工给用户打电话确认身份,通过提供一些个人身份信息,他们获得受害者的信任,并要求使用他们的密码或代码来完成这个过程。

相同的策略可能适用于更高版本的3DS并实时进行购买,黑客在一个顶级地下论坛上的帖子中描述了该方法。

利用完整的持卡人详细信息、变声器和电话号码欺骗应用程序,诈骗者可以在网站上发起购买,然后打电话给受害者获取所需信息。

在最后一步,黑客通知受害者,他们将收到用于最终身份验证的确认码,这时网络犯罪分子应在商店下订单。当系统提示输入要发送到受害者电话的验证码时,欺诈者应从受害者那里获取该代码。

也可以通过网络钓鱼和注入等其他方式来获取3DS代码,当受害者在网络钓鱼站点上进行购买时,犯罪分子会将所有详细信息传递给合法商店以获取其产品。

根据Gemini Advisory的调查结果,一些网络罪犯还将被盗的信用卡数据添加到PayPal帐户中,并将其用作付款方式。另一种方法是经典方法,涉及用恶意软件攻击受害者的手机,这样恶意软件可以拦截安全代码并将其传发送给欺诈者。

另外,许多商店在交易额低于特定限制时也不会要求3DS代码,从而使欺诈者得以进行多次较小的购买而逃脱惩罚。

这些技术大多数都在存在3DS早期版本的地方起作用,与3DS 2相比,被广泛采用还有很长的路要走。欧洲正在引领向更安全的标准(PSD2法规-3DS 2实现了强大的客户身份验证)的过渡,而在美国,使用3DS 1的商家的欺诈责任保护将于2021年10月17日到期。

但是,Gemini Advisory认为,网络犯罪分子还将通过社会工程技术攻击更安全的3DS 2。

本文翻译自:https://www.bleepingcomputer.com/news/security/hackers-share-methods-to-bypass-3d-secure-for-payment-cards/

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133710.html<

(0)
运维的头像运维
上一篇2025-02-28 19:48
下一篇 2025-02-28 19:49

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注