支付清算協會發布風險提示:ATM終端取現受到新威脅

2020-12-15 和訊銀行

  10月30日,中國支付清算協會發布《關於加強防範ATM取款攻擊的風險提示》(以下簡稱《提示》)稱,日前支付卡產業聯盟安全標準委員會和ATM行業協會發布緊急公告,ATM終端的現金取款安全性受到新的威脅一一ATM取款攻擊。中國支付清算協會對公告進行了編譯,對相關會員單位進行風險提示。


  《提示》解釋稱,ATM取款攻擊是指犯罪分子入侵銀行支付系統,操縱欺詐監測控制臺,篡改客戶帳戶餘額、取款限額、交易記錄等要素,達到在短時間內通過ATM機大量(在帳戶實際餘額範圍內)或超量超出帳戶實際餘額)取款的行為。

  《提示》提醒,欺詐份子一般不直接攻擊ATM,而是通過網絡釣魚或社會工程學攻擊等方式,在金融機構支付系統中注入惡意軟體,獲取系統管理權限,遠程入侵並控制欺詐監測後臺,解除取款次數和額度限制,篡改帳戶密碼和餘額,然後將創建的虛假帳戶或使用持有帳戶(以不正當方式獲取的帳戶、借記卡或信用卡)分發給「跑腿人」,有序安排他們在指定的ATM終端按照計劃安排取款。

  「銀行類金融機構和非銀行支付機構將面臨大規模協同攻擊的風險。此類攻擊行為具有高度組織、精心策劃、行動迅速的特點,風險損失可高達數百萬美元,且覆蓋面較廣。」《提示》表示。

  對此,《提示》提出了檢測建議和預防措施手段進行應對。

  在系統層面,對ATM取款攻擊的檢測建議包括:一是加強對底層帳戶交易金額、次數、周期、間隔等行為的監控;二是採用全天候監控功能,如文件完整性監控軟體;三是及時預警,發現可疑行為後立即報告;四是開發並優化突發事件響應管理系統;五是檢査非常規流量來源(如IP位址);六是檢查未經授權的網絡工具使用情況。

  預防措施則包括:嚴格管理系統訪問權限;強化監測機制,定期開展系統安全檢查;重視系統預警信號;選擇可信軟體供應商;嚴格遵守PCI數據安全標準;以及加強內部管理。

  「採用ATM取現攻擊的犯罪分子,研究系統漏洞和制定攻擊計劃的周期可長達幾月。金融機構應提高對系統檢測預警信號的重視程度。建設或優化員工監控系統,防止『監守自盜』;對員工開展持續性反網絡釣魚培訓;設置強口令,並嚴格密碼管理工作。」《提示》具體建議。

(責任編輯:李悅 )

相關焦點

  • ATM取現的安全性受到威脅!中國支付清算協會發布重要提示
    ATM取現的安全性受到威脅!中國支付清算協會發布重要提示 每日經濟新聞 2020-10-31 19:29:48
  • 中國支付清算協會發布風險提示 購買預付卡須謹慎
    來源:人民日報原標題:中國支付清算協會發布風險提示 購買預付卡須謹慎 「我去年底辦了一張健身房的年卡,可最近門店突然關了,想找門店經理都不知道去哪裡找。」在杭州工作的劉浩南無奈地說。多用途卡發卡機構必須取得人民銀行頒發的支付業務許可證,在核准地域範圍內開展業務,人民銀行對多用途預付卡備付金實行集中存管。近期出現了一些沒有資質的企業非法發行多用途預付卡的情況。中國支付清算協會近日發布風險提示稱,在調研中發現,個別發卡商業企業未獲得許可證,卻私自與各類蛋糕店、電影院等線下商戶達成合作,其發行的預付卡可在這些商戶消費,這些預付卡已經成為實質上的多用途預付卡。
  • 【這一周】中國支付清算協會發布2個風險提示 香港快速支付系統FPS...
    央行:從支付結算端加強ICO清理9月18日,央行發布公告,繼銀保監會針對以「虛擬貨幣」、「區塊鏈」名義進行非法集資進行風險提示之後,再次強調需持續防範ICO和虛擬貨幣交易風險,並公布一系列針對性措施。2018年上半年,中國支付清算協會舉報中心接到大量涉及特約商戶挪用支付接口的舉報,舉報中心調查發現,部分收單機構對網絡特約商戶和網絡支付接口管理不到位,未能採取有效措施和技術手段對特約商戶交易情況進行監測和核查,給特約商戶挪用支付接口帶來可乘之機,並引發大量客戶投訴和舉報。為防範此類風險,規範行業秩序,現對會員單位風險提示如下。
  • 中國支付清算協會發布風險防範指引 防範預付卡條碼支付業務風險
    原標題:中國支付清算協會關於印發《非銀行支付機構預付卡業務風險防範指引》的通知各預付卡機構:為防範預付卡條碼支付業務風險,引導預付卡機構建立健全預付卡業務風險管理機制,促進預付卡市場規範健康發展,中國支付清算協會組織對《支付機構預付卡業務風險防範指引》(中支協預付卡發〔2013〕4號)進行了修訂,更名為
  • 支付清算協會印發《關於加強銀行卡敏感信息安全管理 防範終端機具...
    清算協會指出,新型技術的推廣應用為支付業務提供了更為快捷便利手段的同時,支付犯罪手法也在不斷翻新,銀行卡使用安全面臨更為嚴峻的挑戰,銀行卡信息洩露事件時有發生。為進一步加強銀行卡敏感信息安全管理,規範終端機具使用,提升支付風險防控能力,維護銀行卡產業及支付清算行業健康發展環境。
  • 中國支付清算協會發布風險提示:購買預付卡須謹慎
    多用途卡發卡機構必須取得人民銀行頒發的支付業務許可證,在核准地域範圍內開展業務,人民銀行對多用途預付卡備付金實行集中存管。近期出現了一些沒有資質的企業非法發行多用途預付卡的情況。中國支付清算協會近日發布風險提示稱,在調研中發現,個別發卡商業企業未獲得許可證,卻私自與各類蛋糕店、電影院等線下商戶達成合作,其發行的預付卡可在這些商戶消費,這些預付卡已經成為實質上的多用途預付卡。
  • 支付清算協會印發《關於加強銀行卡敏感信息安全管理 防範終端機具...
    清算協會指出,新型技術的推廣應用為支付業務提供了更為快捷便利手段的同時,支付犯罪手法也在不斷翻新,銀行卡使用安全面臨更為嚴峻的挑戰,銀行卡信息洩露事件時有發生。為進一步加強銀行卡敏感信息安全管理,規範終端機具使用,提升支付風險防控能力,維護銀行卡產業及支付清算行業健康發展環境。
  • 中國支付清算協會:預付卡機構不得變相從事網絡支付業務
    據行動支付網了解,9月30日,中國支付清算協會發布關於印發《非銀行支付機構預付卡業務風險防範指引》的通知。通知中稱,預付卡機構開展預付卡條碼支付業務的,應嚴格按照人民銀行核准的業務類型和地域範圍開展預付卡業務。通過技術手段確認客戶在核准地域範圍內,不得藉助條碼技術超出核准地域從事預付卡業務。未獲準辦理網絡支付業務的預付卡機構不得通過條碼技術變相從事網絡支付業務。
  • 中國支付清算協會發布收單外包服務機構備案工作常見問題解答
    收單非核心業務主要包括特約商戶推薦、受理標識張貼、特約商戶維護(含特約商戶培訓、特約商戶調單、特約商戶回訪等)、受理終端布放和維護(含受理終端布放、受理終端維護、受理終端巡檢、耗材配送等)、聚合支付技術服務等業務。3、外包機構備案工作中,發起備案申請的主體是收單機構還是外包機構?
  • 虛擬交易違法套現POS終端不能說的秘密
    「XX新型POS,超低費率」「到帳快,智能匹配帳單」「免服務費」「銀聯認證,借記卡秒到帳」……如此低費率或零費率宣傳在網上大肆出現,甚至暗示「POS機套現」等違法違規業務,導致POS收單和銀行市場風險持續蔓延。而這背後,是搶奪市場、廝殺正酣的收單機構,為搶奪更多用戶,不惜違規宣傳和售賣受理終端。對此,央行多次發文規範,行業組織中國支付清算協會則連發風險提示。
  • ATM提款攻擊威脅全球 ATM行業協會發布警告
    近日,PCI安全標準委員會(PCI SSC)和ATM行業協會(ATMIA)發布了聯合公告,警告針對ATM機(提款)威脅日益嚴峻,需要引起全球金融機構的緊急密切關注。然後,犯罪企業可以創建新帳戶或使用已損壞的現有帳戶和/或將已損壞的借記卡/信用卡分配給以協調方式在ATM上取款的一群人。通過控制卡管理系統,犯罪分子可以操縱餘額和取款限額,以允許ATM取款,直到ATM機上的現金不足為止。這些攻擊通常不會利用ATM本身的漏洞。利用發卡行授權系統中的漏洞後,ATM便可以提取現金。誰受到的威脅最大?
  • 中國支付清算協會更新通過備案的收單外包服務機構名單
    來源:支付圈近日,中國支付清算協會更新通過備案的收單外包服務機構名單。新增銀盛支付、合利寶、即富電子、隨行付、威富通、盒子信息、匯付數據、哆啦寶、首展科技等34家聚合支付技術服務類型機構。截至目前,共有45聚合支付機構成功備案。
  • 泰安多家銀行啟動ATM「掃碼取現」取款功能
    在泰山大街某中國銀行營業網點,記者使用ATM機進行二維碼取款業務,在此過程中,記者看到中國銀行ATM存取款機操作初始頁面的右下角出現了一個名為「掃描取現 密碼匯款取現」的通道,點擊進入後,可選擇「掃碼取現」和「密碼匯款取現」選項,記者點擊掃碼取現後,ATM機頁面顯示出一個二維碼以及操作提示。
  • 央行:每臺銀行卡受理終端只能對應一個終端序列號
    自收到銀行卡受理終端註銷信息起至該終端按規定重新入網前,清算機構應停止為該終端發起業務辦理轉接清算。 4.存量終端的改造或更換。對於在本通知發布前已辦理清算機構入網但不符合上述規定的銀行卡受理終端,收單機構應按照清算機構要求進行改造或更換。
  • 虛擬交易違法套現POS終端不能說的秘密
    「XX新型POS,超低費率」「到帳快,智能匹配帳單」「免服務費」「銀聯認證,借記卡秒到帳」……如此低費率或零費率宣傳在網上大肆出現,甚至暗示「POS機套現」等違法違規業務,導致POS收單和銀行市場風險持續蔓延。而這背後,是搶奪市場、廝殺正酣的收單機構,為搶奪更多用戶,不惜違規宣傳和售賣受理終端。對此,央行多次發文規範,行業組織中國支付清算協會則連發風險提示。
  • 支付受理終端迎來最...
    就在徵求意見稿出來的同一天,中國人民銀行深圳市中心支行發布新罰單,深圳市銀聯金融網絡有限公司因「超出核准範圍開展銀行卡收單業務」等事由被罰款人民幣6萬元。繁榮:入局者激增根據中國支付清算協會2019年公布的支付受理終端企業排行榜,可將支付受理終端大致分為條碼支付受理終端、銷售點終端(POS)和自動櫃員機(ATM)這三大重點領域。 據央行最新數據顯示,銀行卡受理終端數量有所下降。
  • 中國支付清算行業現狀:零售支付一騎絕塵,對公支付取得突破進展
    雷鋒網(公眾號:雷鋒網)AI金融評論11月14日報導,在今日杭州召開的Money20/20中國大會上,中國支付清算協會副秘書長王素珍分享了題為《金融科技與支付清算創新發展》的演講。主要內容涉及四個方面,分別是支付清算行業發展的現狀、金融科技背景下支付清算行業發展的特點、支付清算行業發展的路徑及趨勢、中國支付清算行業面臨的機遇和挑戰。她指出,在這個過程當中,監管更加聚焦於風險控制,規範持續,提高透明度,同時也強調基礎設施建設和監管科技的運用。中國支付清算行業發展現狀當前,中國支付清算行業有幾個值得關注的現象:一是零售支付創新加快,行動支付引領全球。
  • 支付清算協會公布六大典型涉賭案例:利用POS機套現將被依法追責
    北京商報訊(記者 孟凡霞 劉四紅)7月23日,中國支付清算協會(以下簡稱「協會」)官網發布金融領域典型涉賭案例類型及風險提示,為提高社會公眾防賭反賭意識,增強支付市場主體合規經營意識,防範和打擊跨境賭博資金交易違法違規行為,協會從公安部和國家外匯管理局等機關公布的涉賭典型案例、央行行政處罰信息公示案例
  • 支付機具與終端標準化保障人民資金與信息安全
    在行動支付時代,支付機具和終端作為支付清算結算過程中涉及人機互動的重要環節,關係到人民群眾資金信息安全,其安全標準極大地影響著支付效率和安全。明確評估機製作為支付清算服務領域的行業自律組織,中國支付清算協會(以下簡稱「協會」)先後發布了《銷售點終端(POS)檢測規範》《自動櫃員機(ATM)終端檢測規範》《條碼支付受理終端檢測規範》和《條碼支付移動客戶端軟體檢測規範》等多項團體標準。
  • 付唄、哆啦寶、超盟金服、連通等17家機構成為中國支付清算協會會員!
    近日,中國支付清算協會公布了新一批加入協會的會員單位名單,包括銀行卡清算機構連通公司,付唄、哆啦寶、超盟金服、聯拓富等聚合支付技術服務商,以及空中雲匯、金蝶金融、蘇州斯普銳等共