BERN– İsviçre Federal Siber Güvenlik Dairesi (BACS), yemek siparişi verilen internet sitelerinde müşterilerin kredi kartı bilgilerinin çalınmasına yönelik yeni bir dolandırıcılık yöntemi konusunda uyarıda bulundu. Saldırganların, gerçek bir yemek siparişi platformunun ödeme sayfasına kötü amaçlı kod yerleştirerek müşterileri sahte bir kredi kartı ödeme seçeneğine yönlendirdiği tespit edildi.
Yetkililere göre saldırganlar, etkilenen hizmet sağlayıcının gerçek internet sitesine kötü amaçlı bir kod ekledi. Bu kod, normal ödeme seçeneklerinden biri olan TWINT yerine sahte bir “kredi kartı ödemesi” seçeneği oluşturdu.
Müşteri bu seçeneğe tıkladığında ekranda kredi kartı bilgilerinin girilmesini isteyen bir pencere açıldı. Kullanıcıların bu alana yazdığı kart bilgileri doğrudan dolandırıcıların eline geçti.
Sistemin dikkat çekmemesi için işlemin ardından kullanıcıya bir hata mesajı gösterildi. Mesajda, kredi kartıyla ödeme seçeneğinin henüz test aşamasında olduğu ve ödeme için TWINT kullanılması gerektiği belirtildi.
Federal Siber Güvenlik Dairesi, sahte ödeme bölümündeki metnin İngilizce, internet sitesinin geri kalanının ise Almanca olmasının dikkat çekici bir ayrıntı olduğunu belirtti.
Skimming nedir?
Yetkililer, bu yöntemin “skimming” olarak adlandırıldığını belirtiyor. Skimming ile kimlik avı (phishing) arasındaki temel fark ise saldırının gerçekleştirildiği yöntem.
Phishing saldırılarında kullanıcılar genellikle gerçek bir internet sitesini taklit eden sahte bir sayfaya yönlendirilirken, skimming yönteminde gerçek ve güvenilir bir internet sitesinin kendisi manipüle ediliyor. Bu nedenle kullanıcıların saldırıyı fark etmesi çok daha zor olabiliyor.
Federal Siber Güvenlik Dairesi, teknik bilgiye sahip olmayan kullanıcıların bu tür bir müdahaleyi fark etmesinin “çok zor, hatta imkânsız” olabileceğine dikkat çekti.
İnternet sitesi sahiplerine güvenlik çağrısı
Yetkililer, internet sitesi ve çevrim içi mağaza işletmecilerinin müşterilerin güvenliğini sağlama konusunda önemli bir sorumluluk taşıdığını vurguladı.
Bunun için tüm güvenlik güncellemelerinin düzenli olarak yüklenmesi ve kullanılan sistemlerin güncel tutulması gerekiyor. Ayrıca ödeme ve ödeme onaylama süreçlerinin düzenli olarak kontrol edilmesi ve olağan dışı değişikliklerin takip edilmesi tavsiye ediliyor.
Mümkün olan durumlarda otomatik güvenlik testleri veya izleme araçlarının kullanılması da öneriliyor. Yönetici hesaplarında güçlü ve başka hizmetlerde kullanılmayan şifrelerin tercih edilmesi, ayrıca iki faktörlü kimlik doğrulamanın (2FA) etkinleştirilmesi gerektiği belirtiliyor.
Federal Siber Güvenlik Dairesi ayrıca internet sitelerinde çalışan üçüncü taraf yazılımların kullanıcı verilerine erişmesini sınırlamak için İçerik Güvenlik Politikası (Content Security Policy – CSP) kullanılmasını öneriyor. CSP sayesinde internet sitesi yöneticileri, tarayıcının hangi kaynaklardan JavaScript çalıştırabileceğini ve verilerin hangi adreslere gönderilebileceğini daha sıkı şekilde kontrol edebiliyor.
Müşteriler ne yapmalı?
Yetkililere göre müşteriler, internet üzerinden yaptıkları bir alışverişin ardından kredi kartlarında açıklayamadıkları bir işlem fark ederlerse, alışveriş yaptıkları sitenin skimming saldırısına uğramış olabileceğini göz önünde bulundurmalı. Bu durum, sitenin tanınmış ve güvenilir bir şirket olması halinde de mümkün olabilir.
Şüpheli veya yetkisiz işlemlerin derhal bankaya ya da kredi kartı kuruluşuna bildirilerek itiraz edilmesi gerekiyor. Böylece yapılan işlemin iptal edilmesi ve paranın geri alınması mümkün olabilir.
Olayın ayrıca Federal Siber Güvenlik Dairesi’ne ve alışveriş yapılan işletmeye bildirilmesi tavsiye ediliyor. Eğer saldırı sonucunda maddi kayıp yaşanmışsa, durumun ilgili kanton polis teşkilatına da bildirilmesi öneriliyor.
İsviçre’de vatandaşlar, kendilerine en yakın polis merkezini Suisse ePolice platformu üzerinden bulabiliyor.
