SMS spoofing che colpiscono le app UPI: come fermare le frodi di pagamento nella vostra applicazione

by Paul McGuire | Maggio 23, 2023
Spoofing di SMS

Siamo tutti abituati a ricevere messaggi SMS con codici di sicurezza e informazioni bancarie, ma una minaccia crescente per i consumatori indiani sfrutta questo processo. I truffatori utilizzano SMS spoofing per compromettere le informazioni UPI (Unified Payments Interface) delle vittime e rubare il loro denaro.

L'SMS spoofing è una truffa in cui i criminali alterano le informazioni del mittente (nome e numero di cellulare) per far sembrare legittimo un messaggio SMS. I malintenzionati di solito fingono di provenire da una banca o da un istituto finanziario e questi attacchi legati al conto corrente sono in aumento.

In India, i truffatori utilizzano questa tecnica per accedere al numero di cellulare delle vittime collegato all'UPI e collegarlo al loro stesso cellulare. I criminali possono anche sfruttarla per sfruttare le app mobili che si basano su UPI e, anche se la vostra piattaforma è conforme alle nuove normative sui dispositivi vincolanti, i vostri utenti potrebbero essere a rischio se inviate codici via SMS.

Questo blog spiegherà cos'è l'SMS spoofing, come i criminali lo utilizzano per frodare i clienti delle banche, anche in presenza di misure MFA, e come è possibile risolvere il problema sostituendo la vulnerabilità chiave nel processo di attacco.

Come funziona lo spoofing degli SMS?

Lo spoofing degli SMS funziona sfruttando una vulnerabilità nel modo in cui i messaggi SMS vengono inviati e ricevuti. Quando si invia un messaggio di testo, il numero di telefono del mittente non è effettivamente allegato al messaggio, ma viene inviato a un server centrale che lo inoltra al telefono cellulare del destinatario.

Ciò significa che è possibile inviare un messaggio di testo che sembra provenire da un numero di telefono qualsiasi, anche se non è il proprietario del numero. Questa funzionalità è destinata a scopi di marketing e assistenza clienti, ma può essere utilizzata in modo improprio. (Per saperne di più sulle vulnerabilità degli SMS per la sicurezza.)

Gli SMS spoofing possono essere utilizzati in vari modi per commettere frodi. Un metodo comune consiste nell'inviare un messaggio che sembra provenire da un'azienda legittima, come una banca o una società di carte di credito. Il messaggio può contenere un link che, se cliccato, porta il destinatario a un sito Web dannoso progettato per rubare informazioni personali, come credenziali di accesso o numeri di carte di credito.

Sempre più spesso i truffatori prendono di mira i consumatori indiani inducendoli con l'inganno a condividere le loro informazioni UPI, con conseguenze allarmanti.

 

Come le frodi con spoofing di SMS stanno prendendo di mira le applicazioni UPI in India

I truffatori attirano le vittime con un falso SMS, poi fanno scattare la trappola con un malware sul loro dispositivo. Foto di Carla Quario su Unsplash

 

Un recente sondaggio dell'Ufficio di presidenza ha rilevato che 55% di frodi nei pagamenti digitali in India sono legati all'UPI e che gli attacchi legati agli account costituiscono il più grande tipo di frode nel Paese.

Le piattaforme bancarie e FinTech richiedono diverse forme di sicurezza per prevenire le frodi. Potreste optare per i codici inviati tramite SMS, ma i truffatori hanno trovato un modo per aggirare anche questo. Dopo aver ricevuto i dati bancari della vittima, il falso sito web scarica il malware sul dispositivo dell'utente.

Con il malware installato, il truffatore può ora intercettare i messaggi SMS contenenti codici OTP (one-time password), aggirando il secondo livello di sicurezza. Da qui, può utilizzare le informazioni UPI della vittima per effettuare facilmente pagamenti a se stesso.

Il processo di frode si svolge in questo modo:

  • Un malintenzionato invia un SMS contraffatto, con le informazioni del mittente modificate in modo che sembri provenire da una banca o da un'altra organizzazione affidabile.
  • L'SMS contiene un link che, una volta cliccato, installa un malware sul dispositivo della vittima e chiede all'utente di inserire le proprie informazioni UPI e bancarie.
  • Il malintenzionato utilizza queste informazioni per cercare di accedere alla banca o alla piattaforma di pagamento della vittima, generando un SMS contenente un codice PIN.
  • Il malware intercetta il messaggio SMS legittimo della banca reale e il criminale può inserire il codice, fingendo che sia stato inviato al proprio cellulare.
  • Il criminale ottiene il controllo dei dati UPI e bancari della vittima e ruba il suo denaro.

 

È molto difficile anticipare questi attacchi ed educare sufficientemente ogni utente a stare attento al malware, che spesso è molto convincente o addirittura identico alle comunicazioni reali.

Ma la buona notizia è che questa sequenza può essere fermata, sostituendo il codice PIN con una forma di sicurezza mobile più forte che gli aggressori non possono rubare.

Come proteggere la vostra app dalle frodi con la sicurezza basata sulla SIM

Finché vi affiderete a SMS e codici condivisibili per la sicurezza, darete ai criminali la possibilità di frodare gli utenti della vostra app e la vostra piattaforma. Le password o i codici possono essere condivisi con chiunque, sia che vengano inoltrati per errore a un criminale, sia che vengano automaticamente aggirati da un'app di inoltro di SMS.

La buona notizia è che una maggiore sicurezza non deve necessariamente aggiungere complessità: IDlayr vi consente di aggiungere un controllo altamente sicuro al flusso della vostra app per prevenire questo tipo di attacchi.

IDlayr funziona controllando che il numero di cellulare di un utente corrisponda alla carta SIM del dispositivo che sta utilizzando, con una chiamata API invisibile e in tempo reale alla rete mobile. Questo processo non possono essere falsificati a distanza, intercettati o falsificati..

Con IDlayr, quando un malintenzionato tenta di accedere alla banca o alla piattaforma di pagamento della vittima, una controllo in tempo reale viene attivato sul dispositivo in uso, anziché su un messaggio SMS. Questo controllo rileva che l'aggressore non è in possesso del telefono cellulare della vittima, consentendo un ulteriore passo avanti nella sicurezza e nel rilevamento delle frodi.

Utilizzando IDlayr, le banche possono eliminare la necessità di inviare i codici PIN tramite SMS di origine mobile, offrendo una soluzione sicura e resistente alle frodi di spoofing degli SMS.

In linea con linee guida della RBIQuesto metodo MFA basato sul dispositivo è un'alternativa più solida agli SMS OTP e può essere aggiunto senza problemi all'app esistente.

Come iniziare

IDlayr sta reinventando l'identità online per l'era mobile, aiutando banche e grandi imprese a ridurre le frodi, i costi operativi e a migliorare l'esperienza degli utenti. IDlayr consente di utilizzare il proprio numero di cellulare, anziché l'e-mail, per dimostrare la propria identità online; perché l'identità mobile è più sicura, più facile da usare e sempre con sé.

 

Contattate programmare una demo con il nostro team.