2024支付威胁与欺诈趋势报告总结
核心观点: 本报告分析了过去一年支付领域安全威胁和欺诈的最新发展,指出社交工程攻击和钓鱼攻击持续增加,恶意软件仍然是主要威胁,高级持续性威胁(APT)日益复杂,分布式拒绝服务(DDoS)攻击日益普遍,僵尸网络继续被用于恶意活动,第三方供应商风险日益突出,而“洗钱”渠道则为欺诈者提供了新的获利途径。
关键数据: DDoS攻击对金融行业的攻击数量和复杂性不断增加,2023年上半年金融服务业的DDoS攻击比2022年增加了154%。恶意软件攻击,尤其是在移动设备上,正在找到新的感染方式。社交工程攻击的目标已从消费者、零售商和小型企业转向公司高管、员工(通过“CEO欺诈”)、支付服务提供商(PSP)和支付基础设施。
研究结论:
- 社交工程: 社交工程攻击和钓鱼攻击持续增加,并越来越多地导致授权推送支付(APP)欺诈。攻击者越来越多地利用AI工具生成逼真的钓鱼邮件和深度伪造视频,扩大了欺诈范围。建议通过有针对性的意识宣传活动和加强技术解决方案来应对这些攻击。
- 恶意软件: 恶意软件仍然是主要威胁,勒索软件仍然是一个相关威胁。建议用户定期更新软件、使用安全锁屏和防病毒软件,而服务提供商应告知用户这些措施,并在其应用程序中实施适当的保护和控制功能。
- 高级持续性威胁(APT): APT是迄今为止最复杂和最有利可图的攻击类型之一,将继续是如此。建议采用纵深防御策略和架构,并包括高级安全数据分析、实时检测技术和可视化。
- 分布式拒绝服务(DDoS): DDoS攻击对金融行业的攻击数量和复杂性不断增加。建议PSP建立动态安全控制框架,实施过滤欺诈流量的服务,并采取缓解应用程序级攻击的措施。
- 僵尸网络: 僵尸网络继续作为恶意活动的放大器,通过利用被攻陷的系统从计算机到物联网设备发起攻击。建议采用技术反措施,如黑名单、sinkholing和直接下线C&C服务器,以及监管和社会反措施。
- 第三方供应商风险: 第三方供应商风险日益突出,特别是供应链风险。建议PSP管理与其供应商的关系,并确保与IT安全措施相关的合同条款有效。
- “洗钱”渠道: “洗钱”渠道,如即时现金提取、无法追踪的购买、转账或转移到另一账户(“洗钱”),通常紧随欺诈性支付交易之后。建议提高客户意识并监控交易,包括检测和黑名单“洗钱”账户,并在参与者之间共享此信息。
支付流程中的欺诈: 攻击可以发生在各种支付相关流程中,包括注册/配置、请求支付/开票、支付启动/身份验证和支付执行。建议根据威胁类型采取适当的对策。
特定支付工具的欺诈:
- 卡支付: 犯罪分子正在改变他们的方法,不仅转向更高科技的欺诈,如APT,而且还部分转向旧的欺诈类型,如丢失和被盗,有时与社会工程相结合。
- SEPA方案: 犯罪分子继续使用模仿和欺骗骗局以及在线攻击来破坏数据,这是造成欺诈损失的主要原因。过去几年中,APP欺诈有所增加。
- 移动钱包: 针对移动设备密钥存储、解锁凭证、用户界面和NFC控制器的特定攻击威胁着移动钱包。
责任转移讨论: 随着与社交工程相关的欺诈(如APP欺诈)的快速增长,监管机构开始讨论责任转移,目前有一种趋势要求PSP和ECSP对未能检测到因社交工程和银行模仿而发生的欺诈承担更多责任。即将出台的支付服务条例(PSR)也涉及该主题,预计将赋予客户在特定情况下获得退款的权利。