Хакеры воруют и отмывают деньги через сервисы доставки еды и бронирования отелей

    картинка с xakep.ru

    По долгу работы приходится копаться на андеграунд форумах в поиске свежей информации об уязвимостях, утечках паролей и другим интересным вещам. Иногда консультируем представителей силовых структур на тему новых уязвимостей, атак и схем нападения, случаются ситуации, когда “новинками” делятся силовики. Думаю многие разделят мою точку зрения касательно того, что если “схема” или “уязвимость” попала на форум, то, как правило, все “сливки” с нее уже давно кто то снял. Да и форумы вне зоны .onion супер серьезно воспринимать не стоит. Но в этот раз была найдена схема которая удивила своей относительной простотой и новизной. Собственно о том, как хакеры воруют и отмывают деньги через сервисы доставки еды и будет сегодняшний рассказ.

    Как убили значительную часть кардинга, предыстория


    Люди сведущие в антифрод системах и безопасности банковских платежей, давно знают, что большая часть сервисов, принимающих оплату кредиткой онлайн давно подключила систему дополнительной верификации платежей по телефону (через смс, звонок или приложение). У MasterCard такая система называется 3D Secure сокращенно 3DS у VISA это аналогичная система Verified by Visa (VbV). Суть проста, если Вы ввели где то данные со своей кредитной карты, для успешного платежа, вам потребуется еще и ввести код полученный из смс, звонка или приложения, чтоб подтвердить что это именно Вы совершаете покупку, а не хакеры грабят Вас.

    С введением этих систем, значительная часть платежей с чужих (ворованных) кредитных карт ушла в небытие.

    Гигантам важнее объем выручки и оборота средств, чем безопасность


    Однако крупные, высоко нагруженные сервисы вроде Booking.com, Airbnb, Amazon.com, Facebook.com отключили или ограничено используют эту функцию дополнительной проверки, так как она (скорее всего) сильно повлияла на объем продаж и конверсии. Конечно, они заменили ее дополнительной верификацией внутри аккаунта и нейронными сетями с крутейшими антифрод решениями, однако это не сильно помогло. Проблема не нова и широко обговаривается (пруф). Так же Федеральная торговая комиссия США заявила что за период с 2012 до 2016 года поступило 13 миллионов жалоб, 3 миллиона только за 2016 год, 13% из которых это хищение личности и кредитной карты. И это данные только по США. Реальность такова, что лучше содержать штат юристов занимающихся возвратом платежей с чужих карт, чем уменьшать оборот средств. Как следствие появились целые форумы с предложением забронировать отель за 25%-50% от стоимости (пруф). Бизнес риски не более.

    Так появилась довольно популярная схема отмыва денег с краденных кредитных карт через сервисы аренды жилья (пример пострадавшей от действий кардеров). В упрощенном варианте она выглядит так:

    1. Берут квартиру в аренду с правом субаренды.
    2. Регистрируют квартиру на booking.com и/или Airbnb
    3. Покупают данные ворованных кредитных карт
    4. Якобы бронируют квартиру у самих себя, на данные ворованных карт
    5. Получают уже чистые деньги от Booking или Airbnb

    Естественно вариантов вышеописанной схемы может быть миллион, от регистрации на Booking, Airbnb не существующих квартир (это реально), до регистрации аккаунта на свои данные, без ведома хозяина квартиры/отеля. Люди массово ищут/скупают недобросовестных владельцев отелей (пруф) или же предлагают свои услуги (пруф).

    Почему деньги отмывают именно через сервисы аренды квартир? Как я писал Выше там нет (или используется ограниченно) VBV и 3DS и карты туда легче “вбиваются”. Также владельцы отелей нередко грешат тем, что отмывают деньги через преавторизацию и завершение в POS терминалах с поддержкой ручного ввода карт (пруф), но это уже совсем другая история о которой я расскажу в следующий раз.Вернемся к нашим доставщикам еды.

    Сервисам доставки еды тоже не важно чья карта


    GLOVO, UBER, Яндекс Еда и прочие сервисы дешевой доставки стремительно ворвались в нашу жизнь наравне с сервисами по бронированию отелей. И знаете что? Их не сильно волнует совпадает ли имя владельца аккаунта, с именем на кредитной карте. Им не Важно куда доставлять и откуда брать товар. Им так же как гигантам бронирования отелей не так важны VBV и 3DS, куда важнее оборот и выручка.

    Так, работая над очередным заказом тестирования антифрод систем в HackControl, собирая новые мошеннические схемы, наткнулся на “новинку”. Кардеры и мошенники и придумали схему, которая в первом приближении выглядит так.

    1. Регистрируют магазин/хотдожную/ресторан/лавку в системе доставки еды, или просто указывают доставщику где именно он должен купить заказ.
    2. Покупают ворованную кредитную карту и привязываем к аккаунту.
    3. Через ворованную кредитную карту и приложение доставки еды, с ничего не подозревающим курьером скупаемся в собственном магазине и ждут доставку.
    4. Отвозят продукты обратно и так по кругу.

    Естественно, схему я описал в первом приближении, и мошенники меняют рестораны, магазины и адреса доставки, но суть от этого не меняется.

    Дисклеймер и выводы


    Данная публикация не несет в себе цели показать уязвимости в том или ином сервисе доставки еды или бронирования жилья. Не претендует на роль исчерпывающего руководства по защите и предотвращению мошеннических действий. Не может быть трактовано как призыв или руководство к действию. Мошеннические операции с кредитными картами, использование чужих данных при бронировании отелей или доставке еды — абсолютно незаконны и являются уголовным преступлением.

    Всеобъемлющий вывод заключается в том, что создателям антифрод систем, директорам отвечающих за риски и архитекторам нужно иногда спускаться в “подземелье”, чтоб посмотреть как еще можно использовать разработанные ими сервисы. Теперь при проведении того же социотехнического тестирования (social engineering) мы и другие компании предлагают клиентам протестировать их сервисы еще и на мошенничество с бизнес логикой. На сегодняшний день даже тестирование на проникновение без проверки бизнес логики уже становиться не полным. Бизнес не покупает шаблонные услуги, продажи идут скорее через бизнес аналитиков помогающих улучшить тот или иной процесс и предотвратить риски. При создании сервиса доставки нужно продумывать не только основные риски, вроде “а не будут ли через нас доставлять наркотики”, но и другие риски незаконного использования сервиса в противоправной деятельности.
    Поделиться публикацией

    Комментарии 37

      +1
      У меня при покупках в я-еде и в деливери-клабе, альфа и тиньков просят код из смс.
        +3
        В пост советских странах карты проверяют «с пристрастием». А booking в Украине не принимает деньги «на себя», только за бронь может заморозить, остальное списывает отель на месте. Доверия к пост советским странам мало, доставка с Amazon к примеру то еще развлечение с дополнительной верификацией.
          +1
          Да, а вот алиэкспресс, амазон, ржд и аэрофлот последние разы игнорили все проверки.
          Доставка с Амазона почти нормально отрабатывает, если местные боксберри не тупят с извещениями…
            0
            Я думаю причина в том, что есть вот такие мошенники предлагающие возврат средств за покупку за 15-30% от стоимости покупки. Они (магазины) несут колоссальные потери.
              0
              Причина чего, того что Амазон забивает на 3ds? Я не очень понял, что делают мошенники.
                0
                Делают «refund» или же «money back» за якобы не пришедший или «битый» товар.
              +1
              Ну в случае с аэрофлотом и ржд это вполне логично: поставщик один (или в специфических случаях несколько, но все провереннные), возврат только на ту же самую карту с которой купили, а реальный билет с левой карты оплачивать смысла нет никакого, т.к. для того чтобы им воспользоваться, нужно будет засветить настоящие паспортные данные.
                0
                Ну может свободное купе захочет кто-то…
              0
              Вроде нет.
              дважды в этом году букинг списывал деньги с карты. причем в первом случае это был аванс (как и положено), с доплатой на месте. А во втором случае запросили (и подтвердили) оплату в момент поселения, но недели за 2 букинг снял с карты полную сумму за проживание 8-)
              Но доверия действительно мало, один из отелей отказался давать бронь без аванса именно из-за несовпадения имени в аккаунте и на карте.
            0
            А вот Steam почему-то не просит ни 3DS ни VBV :(
              0
              Там тоже много схем по продаже цифровых товаров по «скидкам». Подарочные карты — кладязь для желающих отмыть средства. К примеру: покупают подарочные карты за ворованные кредитки и потом перепродают «со скидкой».
                +2
                подарочные карты можно блокировать, что и произойдет, как только вскроется факт кражи с кредитки
              0
              «Однако крупные, высоко нагруженные сервисы вроде Booking.com, AirBNB, Amazon.com, Facebook.com отключили или ограничено используют эту функцию дополнительной проверки»

              Списка по нормеру кредиткаи работает в большинстве случаев. Афтар начиталься фантастики.
                +3
                «Афтар» привел пруфы и кейсы отмывания денег, обьявлений на эту тему и кейс с пострадавшей. Вы считаете, что это фантастика? ок.
                  0
                  Вообще-то человек как раз говорит о том, что в большинстве случаев доппроверки нет, т.е. мошенничество возможно в большинстве случаев… Фантастика — это повсеместное использование 3дс и т.п.
                +1
                Не видел НИ ОДНОГО американского сайта, который делал бы проверку по СМС. Учитывая количество денег, проходящее через эти сайты, вот это
                Люди сведущие в антифрод системах и безопасности банковских платежей, давно знают, что большая часть сервисов, принимающих оплату кредиткой онлайн давно подключила систему дополнительной верификации платежей по телефону

                является не совсем верным заявлением.
                Проверка по СМС, выглядит больше европейскими изобретением, что
                1. неудобно
                2. перекладывает все проблемы, включая возможную кражу средств на конечного пользователя
                В США как-то работают без этого
                  +1
                  Там не «как-то», там просто все застраховано и Вы верно подметили, что они не перекладывают риски на клиента, а берут их на себя. У нас в договорах банков, как то так прописано: «не прикрыл рукой клавиатуру во время ввода ПИН-кода» — сам виноват, что деньги украли.
                    0
                    да, страховка это все. В итоге платит за это все равно клиент, так как стоимость страховки так или иначе размазывается на стоимость товаров и услуг.
                    Но например в США есть страховка от краж с кредиток до $2000 от Visa и MasterCard(бесплатная), а в России за аналогичную страховку банк желает получить бабло с юзера.
                      0

                      Zero Fraud Liability есть на всех моих картах и действует на весь лимит. Я, честно говоря, не мало удивлён, но действительно, он по-видимому не требуется по закону. Правда живых карт без него я так и не нашёл.


                      Где конкретно тут платит клиент, мне тоже не совсем понятно — Комиссия системы Visa (для продавца принимающего оплату по карте) будет вне зависимости от наличия этой фичи на карте. Обслуживание карт для клиента — бесплатное.


                      Не могли бы Вы рассказать подробнее куда может быть заложена стоимость страховки?

                        0
                        Где конкретно тут платит клиент, мне тоже не совсем понятно — Комиссия системы Visa (для продавца принимающего оплату по карте) будет вне зависимости от наличия этой фичи на карте. Обслуживание карт для клиента — бесплатное.

                        Комиссия разная, для разных стран, если вы вдруг не знали.
                        Условия работы карт тоже
                        Например Visa Signature в США бесплатно, а в России за деньги
                        В США на этой карте есть такие плюшки как расширенная гарантия на товары, упомянутый Zero Fraud Liability, вторичная страховка на рентованную машину, бесплатная эвакуация машины и прочее
                        А в России таких плюшек нет, включая Zero Fraud Liability
                        Не могли бы Вы рассказать подробнее куда может быть заложена стоимость страховки?

                        в товары которые покупает человек, ведь как-то надо отбивать стоимость транзакции. Я лично например видел маленькие бизнесы, которые не берут кредитки на транзакции до 5-10 долларов. И это в США.
                        Можно конечно пройти мимо, но факт, что такие места есть
                          0
                          Ну вот я конкретно про США сейчас.

                          Если я возьму кредитную карту в банке (например chase freedom), то для меня она будет бесплатной. И на ней будет защита от фрода.

                          Если я прокатаю эту карту в условном волмарте, то система платежей Visa возьмёт с этой транзакции точно такую же комиссию, как если бы я прокатал российкую карту Тинькофф, в которой такой защиты от фрода нет. Ещё раз — комиссия установлена системой Visa, а не банком, и эта комиссия за приём платежа, вне зависимости от банка эмитировавшего карту и страны где он находится. В случае же фрода по карте, разбираться будет непосредственно банк.

                          Таким образом, я не вижу, каким образом для меня, не заплатившего ни цента выше прайса указанного на ценнике в магазине(плюс налог) действуют какие-то дополнительные платы за страховку
                            0
                            Таким образом, я не вижу, каким образом для меня, не заплатившего ни цента выше прайса указанного на ценнике в магазине(плюс налог) действуют какие-то дополнительные платы за страховку

                            ну раз вы живете в США, то наверное знаете как работает страховка, странно что мне нужно это разжевывать, но я попробую
                            Первое допущение что вы сделали
                            В случае же фрода по карте, разбираться будет непосредственно банк.

                            не совсем верно, Zero Fraud Liability делает не банк, а страховая компания. И дается оно не на ваш банковский счет, а на кредитку. Иногда банки сами кредитками не занимаются, если вы внимательно посмотрите на тот же Chase, то заметите, что по вопросам о кредитке будет выделен отдельный телефон, более того, если вы позвоните скажем в Chase по каким-то другим вопросам, то попадете на других людей, я пробовал. Если же брать банк поменьше, то иногда они пишут кто их обеспечивает кредитками и это может быть другая контора.
                            Далее за кредитки Visa отвечает непосредственно кредитное агентство Visa, которые не является банком и Visa Chase Freedom фактически не является собственностью Chase. Комиссию опять же взымает Visa, а не Chase и страховку обеспечивает Visa, а не Chase. Причем вполне вероятно непосредственным ответчиком по страховке будет какая-нибудь AIG Inc. или другая ВасяПупкинInsurance Co.
                            Компания Visa покупает у условного ВасяПупкинInsurance Co. страховку на свои карты и платит X долларов в год. X долларов берутся не с потолка, а из расчета на сколько примерно попадет страховая компания в год на fraud-е и другим проблемам. Все расчитывается статистически и X может менятся.
                            Компания Visa, заплатив X денег, желает получить их назад, поэтому закладывает этот X в транзакции, причем размазывает их равномерно на все транзакции, независимо от карт, потому что делать зависимость это страшный гемор и куча денег на разработку ПО и инфраструктуру. Стоимость транзакции назовем Y, это обычно процент от суммы. Процент этот тоже может менятся и зависит от типа бизнеса, различных скидок большим пользователям и прочее и прочее, но для нас это условный Y
                            Далее продавец, заплативший этот Y, желает получить его назад, поэтому закладывает его в накрутку на стоимость товара. Но так как делить на кредит и не кредит транзакции неудобно, то считается некая накрутка Z от всех транзакций (и во всех товарах) которая примерно отбивается. Z будет зависить от в том числе и от процента кеш/не кеш транзакций в бизнесе, от скорости оборота конкретного товара и прочих вещей.
                            Поэтому в данном случае
                            не заплатившего ни цента выше прайса указанного на ценнике в магазине(плюс налог) действуют какие-то дополнительные платы за страховку

                            вы правы что вы не платите БОЛЬШЕ, но не правы что вы НЕ ПЛАТИТЕ. Вы просто платите всегда, таким образом, что все не в накладе.
                  0
                  Существуют схемы как в Pay Pal, где средства перечисляются не сразу на счет продавца, а резервируются на специальном счету. Покупатель также не может отозвать средства. Везде бы работали подобные схемы
                    +1
                    Главные проблемы начинаются когда что-то идет не так
                    Например вам прислали товар не соответствующий описанию

                    У меня был как-то трах с dx.com
                    Купил я там регистратор для машины, в описании было написано — английский язык в регистраторе и инструкции. В итоге пришла совершенно китайская железяка, на чистом китайском языке, с китайской же инструкцией

                    Открыл я тикет на dx.com, после пары недель, трех фоток и десятка писем они признали, что товар не соответствует описанию и сказали «шли, вернем деньги за товар». На что я вполне резонно ответил, что послать я могу, если они оплатят пересылку. Так как послать В КИТАЙ стоит денег и немалых.
                    Они меня послали, после чего я пошел в paypal и открыл тикет там. После недели препирательств ситуация повторилась и paypal автоматически закрыл мой тикет, утверждая что я не сделал каких-то действий (а именно, не приложил трекинг-номер с почты, что я конечно не собирался делать, потому как стоимость пересылки с трекингом была больше стоимости регистратора)
                    В итоге я пошел в банк и открыл тикет по транзакции на кредитке (платеж в Paypal), они мне сразу вернули деньги и через три месяца автоматически закрыли его, написав что продавец не предоставил надлежащую информацию.
                    Это как работает в США.
                      +2
                      Встречал отзывы, что в России за такое (чарджбек через банк) прилетает бан в PayPal.
                        +1
                        вполне вероятно. На сколько я знаю в России Paypal-ом можно платить только до $5000 суммарно за ВСЕ ВРЕМЯ существования аккаунта. Т.е. его польза в России очень быстро стремится к нулю.
                        Наверное Paypal-у совсем неинтересен российский рынок.
                      0
                      пэйпал хорош, когда все хорошо. А когда что-то не хорошо, тут-то он и проявляется во всей своей подлой красе. Ни за что не отвечает, ни к чему не относится и вообще просто рядом стоял, а ты сам виноват.
                      Если есть возможность платить НЕ пэйпалом, то нужно этой возможностью пользоваться. Если такой возможности нет, то не нужно иметь дел с таким продавцом.
                      +3
                      Я что-нибудь упустил? Если интернет-операция не проходит через 3DS/VbV, то происходит т.н. liability shift, т.е. в случае, если пользователь запросил chargeback, ответственность за платеж лежит на продавце/мерчанте продавца…
                        0
                        Тоже слышал. Типо если по смс подтвердил, то деньги не вернешь, а если не было смс, то вернут.
                        –1
                        Я бы посмотрел на эту ситуацию несколько с иной стороны.
                        Вот помните, как было с ДБО? (Я про РФ)
                        Сначала банки говорили «проблема ИБ рабочих мест пользователей — это проблема пользователей»
                        Это оказало влияние на преступную среду — киберпреступность стала восприниматься у нас как такой вид спорта, национальный. Количество киберпреступников возросло до такого количества, что стало негативно влиять на рынок ДБО вообще. Ну и на перспективы НПС в частности.
                        В этот момент регулятор сказал банкам: «Баста, карапузики. теперь если деньги из ДБО украли, то их украли у вас. Вы их верните сначала, а потом разбирайтесь.»
                        Кирпичей, подготовленных в тот момент участниками рынка хватило бы на мост в крым, но тогда он еще не случился. В результате доторговались до того, что банки деньги возвращают, но как бы почти и не сразу. Но зато резко повысилось внимание банков к защите рабочих мест клиентов, например Сбер даже в свое мобильное приложение бесплатно для клиента касперского внедрил.

                        Полагаю, тут мы наблюдаем такой же цикл, движущей силой которого является желание участников рынка полностью уйти от социальной ответственности, считая киберпреступность чисто финансовым риском. Такая ситуация порождает рост преступности, которая скоро участникам же рынка и аукнется…
                          0

                          В прошлом году украденные данные моей карты использовали в убере и групоне на сумму в 200 евро. Ни банк ни убер с групоном не ответили ничего внятного на мою просьбу форсить 3DS.

                            +1
                            Деньги хоть вернули?
                            0
                            Пока проблема не приобрела хоть какой-то видимости, то может и работает где-то.

                            Но как только сделают анализ и тот кто подобным балуется существенно вылезет за среднестатистические значения от количества принятых фрод услуг, его примут.

                            Люди которых обворовали оспаривают платёж, а по условиям соглашения, отвественность переводится на поставщика услуг, а там дело техники, пара запросов по базе и ты как на ладоне со своей хитрой схемой.
                              0
                              У меня однажды угнали аккаунт на курсере с привязаной картой, с него купили курсов на $1500 подарком. Курсера вернула конечно деньги, но после этого случая я прошел и везде отвязал карту.
                                0
                                Ну это не так жалко. Вы сами свои деньги может быть и пропьете, а воры — в образование вложили!
                                0
                                Казалось бы, при чем тут хакеры…
                                  0
                                  Вот кстати когда у меня угнали данные карты, списания были в штатах, бронь жилья и заказ пиццы. Оплаты были без 3ds, так что деньги вернули спустя 2,5 месяца. Срисовали скорее всего при оплате платной дороги на М4 Дон, больше эту карту вроде нигде не светил.

                                  Только полноправные пользователи могут оставлять комментарии. Войдите, пожалуйста.

                                  Самое читаемое