رقم مصادقة المعاملة
يستخدم بعض الخدمات المصرفية عبر الإنترنت رقم مصادقة المعاملة ( TAN ) كشكل من أشكال كلمات المرور لمرة واحدة (OTPs) للاستخدام الفردي للموافقة على المعاملات المالية . تعد أرقام TAN طبقة ثانية من الأمان تتجاوز المصادقة التقليدية بكلمة مرور واحدة .
توفر أرقام TAN مزيدًا من الأمان لأنها تعمل كشكل من أشكال المصادقة الثنائية العوامل (2FA). إذا تمت سرقة المستند المادي أو الرمز الذي يحتوي على أرقام TAN، فلن يكون مفيدًا بدون كلمة المرور. وعلى العكس من ذلك، إذا تم الحصول على بيانات تسجيل الدخول، فلا يمكن إجراء أي معاملات بدون رقم TAN صالح.
تان كلاسيكي
غالبًا ما تعمل شبكات TAN على النحو التالي:
- يقوم البنك بإنشاء مجموعة من أرقام التعريف الضريبي الفريدة للمستخدم. [1] عادةً، يوجد 50 رقم تعريف ضريبي مطبوعًا على قائمة، وهو ما يكفي ليدوم لمدة نصف عام بالنسبة للمستخدم العادي؛ حيث يبلغ طول كل رقم تعريف ضريبي ستة أو ثمانية أحرف.
- يستلم المستخدم القائمة من أقرب فرع بنك (عن طريق تقديم جواز سفر أو بطاقة هوية أو وثيقة مماثلة) أو يتم إرسال قائمة TAN إليه عبر البريد.
- سيتم إرسال كلمة المرور (PIN) بالبريد بشكل منفصل.
- لتسجيل الدخول إلى حسابه، يجب على المستخدم إدخال اسم المستخدم (غالبًا رقم الحساب) وكلمة المرور ( رقم التعريف الشخصي ). قد يتيح ذلك الوصول إلى معلومات الحساب، لكن القدرة على معالجة المعاملات تكون معطلة.
- لإجراء معاملة، يدخل المستخدم الطلب ويوافق على المعاملة بإدخال رقم TAN غير مستخدم. يتحقق البنك من رقم TAN المقدم مقابل قائمة أرقام TAN التي أصدرها للمستخدم. إذا كان هناك تطابق، تتم معالجة المعاملة. إذا لم يكن هناك تطابق، يتم رفض المعاملة.
- لقد تم الآن استخدام رقم TAN ولن يتم التعرف عليه لأي معاملات أخرى.
- إذا تم اختراق قائمة TAN، يمكن للمستخدم إلغاؤها عن طريق إخطار البنك.
ومع ذلك، نظرًا لأنه يمكن استخدام أي TAN لأي معاملة، فإن TANs لا تزال عرضة لهجمات التصيد الاحتيالي حيث يتم خداع الضحية لتقديم كلمة مرور/رقم تعريف شخصي وواحد أو أكثر من TANs. علاوة على ذلك، فإنها لا توفر أي حماية ضد هجمات الرجل في المنتصف ، حيث يعترض المهاجم نقل TAN، ويستخدمه في معاملة مزورة، مثل عندما يصبح نظام العميل معرضًا للخطر من خلال شكل من أشكال البرامج الضارة التي تمكن المستخدم الضار . على الرغم من أن TANs المتبقية غير معرضة للخطر ويمكن استخدامها بأمان، يُنصح المستخدمون عمومًا باتخاذ مزيد من الإجراءات، في أقرب وقت ممكن.
رقم TAN المفهرس (iTAN)
تقلل أرقام TAN المفهرسة من خطر التصيد الاحتيالي. لتفويض معاملة، لا يُطلب من المستخدم استخدام رقم TAN عشوائي من القائمة، بل إدخال رقم TAN محدد كما هو محدد بواسطة رقم تسلسلي (فهرس). نظرًا لأن الفهرس يتم اختياره عشوائيًا من قبل البنك، فإن رقم TAN العشوائي الذي حصل عليه المهاجم يكون عادةً بلا قيمة.
ومع ذلك، لا تزال بطاقات iTAN عرضة لهجمات الرجل في المنتصف ، بما في ذلك هجمات التصيد الاحتيالي حيث يخدع المهاجم المستخدم لتسجيل الدخول إلى نسخة مزورة من موقع البنك على الويب وهجمات الرجل في المتصفح [2] والتي تسمح للمهاجم بتبادل تفاصيل المعاملة سراً في خلفية الكمبيوتر الشخصي بالإضافة إلى إخفاء المعاملات الفعلية التي نفذها المهاجم في نظرة عامة على الحساب عبر الإنترنت. [3]
لذلك، في عام 2012، نصحت وكالة الاتحاد الأوروبي لأمن الشبكات والمعلومات جميع البنوك بالتفكير في أن أنظمة الكمبيوتر الخاصة بمستخدميها مصابة بالبرامج الضارة بشكل افتراضي واستخدام عمليات أمنية حيث يمكن للمستخدم التحقق من بيانات المعاملات ضد التلاعبات مثل على سبيل المثال (بشرط أن يكون أمان الهاتف المحمول قائمًا) mTAN أو قارئات البطاقات الذكية بشاشتهم الخاصة بما في ذلك بيانات المعاملات في عملية إنشاء TAN أثناء عرضها مسبقًا للمستخدم (chipTAN). [4]
TAN مُفهرسة باستخدام CAPTCHA (iTANplus)
قبل إدخال رقم iTAN، يتم تقديم رمز CAPTCHA للمستخدم ، والذي يعرض في الخلفية أيضًا بيانات المعاملة والبيانات التي يعتبرها المهاجم المحتمل غير معروفة، مثل تاريخ ميلاد المستخدم. والغرض من هذا هو جعل من الصعب (ولكن ليس من المستحيل) على المهاجم تزوير رمز CAPTCHA.
هذا النوع من iTAN هو طريقة تستخدمها بعض البنوك الألمانية وتضيف CAPTCHA لتقليل مخاطر هجمات الوسيط. [5] كما قامت بعض البنوك الصينية بنشر طريقة TAN مشابهة لـ iTANplus. تظهر دراسة حديثة أن مخططات TAN القائمة على CAPTCHA هذه ليست آمنة ضد الهجمات الآلية الأكثر تقدمًا. [6]
شبكة TAN المحمولة (mTAN)
تستخدم البنوك في النمسا وبلغاريا وجمهورية التشيك وألمانيا والمجر وماليزيا وهولندا وبولندا وروسيا وسنغافورة وجنوب أفريقيا وأسبانيا وسويسرا وبعض البنوك في نيوزيلندا وأستراليا والمملكة المتحدة وأوكرانيا أرقام mTAN. عندما يبدأ المستخدم معاملة ما، يقوم البنك بإنشاء رقم TAN وإرساله إلى الهاتف المحمول للمستخدم عبر رسالة نصية قصيرة . قد تتضمن الرسالة النصية القصيرة أيضًا بيانات المعاملة، مما يسمح للمستخدم بالتحقق من عدم تعديل المعاملة أثناء إرسالها إلى البنك.
ومع ذلك، فإن أمان هذا المخطط يعتمد على أمان نظام الهاتف المحمول. في جنوب إفريقيا، حيث تكون رموز TAN المرسلة عبر الرسائل القصيرة شائعة، ظهر هجوم جديد: احتيال مبادلة بطاقة SIM. يتمثل أحد متجهات الهجوم الشائعة في انتحال المهاجم لشخصية الضحية والحصول على بطاقة SIM بديلة لهاتف الضحية من مشغل شبكة الهاتف المحمول . يتم الحصول على اسم المستخدم وكلمة المرور للضحية بوسائل أخرى (مثل تسجيل لوحة المفاتيح أو التصيد الاحتيالي ). بين الحصول على بطاقة SIM المستنسخة / البديلة وملاحظة الضحية أن هاتفه لم يعد يعمل، يمكن للمهاجم تحويل / استخراج أموال الضحية من حساباته. [7] في عام 2016، أجرى مهندس اجتماعي دراسة حول احتيال مبادلة بطاقة SIM ، وكشفت عن نقاط ضعف في إصدار أرقام النقل.
في عام 2014، تم نشر نقطة ضعف في نظام الإشارة رقم 7 المستخدم لنقل الرسائل القصيرة، والذي يسمح باعتراض الرسائل. وقد تم توضيح ذلك من قبل توبياس إنجل خلال مؤتمر Chaos Communication الحادي والثلاثين . [8] في بداية عام 2017، تم استخدام هذا الضعف بنجاح في ألمانيا لاعتراض الرسائل القصيرة وإعادة توجيه التحويلات المالية بشكل احتيالي. [9]
كما أدى انتشار الهواتف الذكية إلى هجمات البرامج الضارة التي تحاول إصابة الكمبيوتر والهاتف المحمول في نفس الوقت لكسر مخطط mTAN. [10]
دفع تان
pushTAN هو مخطط TAN قائم على التطبيق من قبل مجموعة Sparkassen المصرفية الألمانية يقلل من بعض أوجه القصور في مخطط mTAN. فهو يزيل تكلفة الرسائل القصيرة ولا يكون عرضة للاحتيال على بطاقة SIM، حيث يتم إرسال الرسائل عبر تطبيق خاص للرسائل النصية إلى الهاتف الذكي للمستخدم باستخدام اتصال إنترنت مشفر. تمامًا مثل mTAN، يسمح المخطط للمستخدم بالتحقق المتبادل من تفاصيل المعاملة ضد التلاعبات المخفية التي يقوم بها أحصنة طروادة على جهاز الكمبيوتر الخاص بالمستخدم من خلال تضمين تفاصيل المعاملة الفعلية التي تلقاها البنك في رسالة pushTAN. على الرغم من تشابهه مع استخدام mTAN مع الهاتف الذكي، إلا أن هناك خطر الإصابة بالبرامج الضارة بالتوازي للكمبيوتر والهاتف الذكي. لتقليل هذه المخاطر، يتوقف تطبيق pushTAN عن العمل إذا تم عمل روت للجهاز المحمول أو كسر الحماية. [11] في أواخر عام 2014، تبنى بنك Deutsche Kreditbank (DKB) أيضًا مخطط pushTAN. [12]
مولدات TAN
مولدات TAN البسيطة
يمكن تقليل خطر المساس بقائمة TAN بأكملها من خلال استخدام رموز الأمان التي تولد رموز TAN أثناء التنقل، استنادًا إلى سر معروف لدى البنك ومخزن في الرمز أو بطاقة ذكية يتم إدخالها في الرمز.
ومع ذلك، فإن رقم TAN الناتج غير مرتبط بتفاصيل معاملة معينة. ولأن رقم TAN صالح لأي معاملة يتم إرسالها به، فإنه لا يحمي من هجمات التصيد الاحتيالي حيث يستخدم المهاجم رقم TAN بشكل مباشر، أو من هجمات الوسيط .
شيبتان / سمارت تان / كاردتان

ChipTAN هو مخطط TAN يستخدمه العديد من البنوك الألمانية والنمساوية. [13] [14] [15] يُعرف باسم ChipTAN أو Sm@rt-TAN [16] في ألمانيا وباسم CardTAN في النمسا، بينما cardTAN هو معيار مستقل تقنيًا. [17]
لا يرتبط مولد ChipTAN بحساب معين؛ بل يتعين على المستخدم إدخال بطاقته المصرفية أثناء الاستخدام. ويكون رقم TAN الناتج خاصًا بالبطاقة المصرفية وكذلك بتفاصيل المعاملة الحالية. وهناك نسختان: في النسخة الأقدم، يجب إدخال تفاصيل المعاملة (على الأقل المبلغ ورقم الحساب) يدويًا.في الإصدار الحديث، يدخل المستخدم المعاملة عبر الإنترنت، ثم يقوم مولد TAN بقراءة تفاصيل المعاملة عبر رمز شريطي وامض على شاشة الكمبيوتر (باستخدام أجهزة الكشف الضوئية ). ثم يعرض تفاصيل المعاملة على شاشته الخاصة للمستخدم للتأكيد قبل إنشاء TAN.
نظرًا لأنه جهاز مستقل، مقترن فقط بقناة اتصال بسيطة، فإن مولد TAN ليس عرضة للهجوم من كمبيوتر المستخدم. حتى إذا تم تخريب الكمبيوتر بواسطة حصان طروادة ، أو إذا حدث هجوم من نوع man-in-the-middle ، فإن TAN المولد صالح فقط للمعاملة التي أكدها المستخدم على شاشة مولد TAN، وبالتالي فإن تعديل المعاملة بأثر رجعي من شأنه أن يتسبب في إبطال TAN.
من المزايا الإضافية لهذا المخطط أنه نظرًا لأن مولد TAN عام، ويتطلب إدخال بطاقة، فيمكن استخدامه مع حسابات متعددة عبر بنوك مختلفة، كما أن فقدان المولد لا يشكل خطرًا أمنيًا لأن البيانات المهمة أمنيًا يتم تخزينها على البطاقة المصرفية.
على الرغم من أنه يوفر الحماية من التلاعب الفني، إلا أن مخطط ChipTAN لا يزال عرضة للهندسة الاجتماعية . حاول المهاجمون إقناع المستخدمين أنفسهم بالموافقة على التحويل تحت ذريعة، على سبيل المثال من خلال الادعاء بأن البنك يتطلب "تحويل اختباري" أو أن الشركة حولت أموالاً بشكل خاطئ إلى حساب المستخدم ويجب عليهم "إعادتها". [2] [18] لذلك، لا ينبغي للمستخدمين أبدًا تأكيد التحويلات المصرفية التي لم يبدأوها بأنفسهم.
تُستخدم ChipTAN أيضًا لتأمين عمليات نقل الدفعات ( Sammelüberweisungen ). ومع ذلك، توفر هذه الطريقة أمانًا أقل بكثير من تلك المستخدمة في عمليات النقل الفردية. في حالة نقل الدفعات، سيعرض مولد TAN فقط العدد والمبلغ الإجمالي لجميع عمليات النقل مجتمعة - وبالتالي، بالنسبة لعمليات نقل الدفعات، لا توجد حماية كبيرة من التلاعب بواسطة حصان طروادة. [19] تم الإبلاغ عن هذه الثغرة الأمنية بواسطة RedTeam Pentesting في نوفمبر 2009. [20] واستجابة لذلك، كإجراء تخفيفي، غيرت بعض البنوك طريقة معالجة عمليات نقل الدفعات بحيث يتم التعامل مع عمليات نقل الدفعات التي تحتوي على سجل واحد فقط على أنها عمليات نقل فردية.
انظر أيضا
مراجع
- ^ "رقم مصادقة المعاملة (TAN)". Fraud.net . تم الاسترجاع في 2023-12-14 .
- ^ من قبل Candid Wüest، فريق الاستجابة الأمنية العالمية لشركة Symantec، التطورات الحالية في أحصنة طروادة المصرفية؟ تم أرشفة 2014-04-25 على موقع Wayback Machine ، iriss.ie، هيئة الإبلاغ والأمن المعلوماتي الأيرلندية، 2 ديسمبر 2012 (ملف PDF؛ 1,9 ميجابايت)
- ^ كاتوشا: LKA zerschlägt Ring von Online-Betrügern WinFuture.de29 أكتوبر 2010
- ^ عمليات السطو على البنوك عبر الإنترنت تكشف عن ثغرات أمنية وكالة الاتحاد الأوروبي للشبكات وأمن المعلومات، 5 يوليو/تموز 2012
- ^ هيز على الانترنت (2007-10-26). "Verbessertes iTAN-Verfahren soll vor Manipulationen durch Trojaner schützen" (باللغة الألمانية).
- ^ لي، شوجون؛ سيد أمير حيدر شاه؛ محمد أسد عثمان خان؛ سيد علي خيام؛ أحمد رضا صادقي؛ رولاند شمتز (2010). "كسر رموز التحقق في المعاملات المصرفية الإلكترونية". وقائع المؤتمر السنوي السادس والعشرين لتطبيقات أمن الحاسب الآلي (ACSAC 2010) . نيويورك، نيويورك، الولايات المتحدة الأمريكية: رابطة آلات الحاسب الآلي. ص 171-180. doi :10.1145/1920261.1920288.
- ^ كابوس احتيال استبدال بطاقة SIM للضحية iol.co.za، Independent Online، 12 يناير 2008
- ^ “31C3: Mobilfunk-Protokoll SS7 offen wie ein Scheunentor” (في المانيا). 2014-12-28.
- ^ فابيان أ. شيرشيل (2017-05-03). "Deutsche Bankkonten über UMTS-Sicherheitslücken ausgeräumt" (باللغة الألمانية).
- ^ Trojan.Eurograbber SMS يسرق 36 مليون يورو من البنوك عبر الإنترنت techworld.com، 5 ديسمبر 2012
- ^ الخدمات المصرفية عبر الإنترنت مع PushTAN – الأسئلة الشائعة berliner-sparkasse.de، Berliner Sparkasse (AöR)، تم استرجاعه في 27 آب 2014.
- ^ Informationen zu PushTAN dkb.de، Deutsche Kreditbank AG، تم استرجاعه في 12 آذار 2015.
- ^ الصفحة الرسمية لـ Postbank chipTAN، تم استرجاعها في 10 أبريل 2014.
- ^ chipTAN: استمع إلى werden überflüssig الصفحة الرسمية لـ Sparkasse، تم استرجاعه في 10 أبريل 2014.
- ^ الصفحة الرسمية لـ Die CardTAN لـ Raiffeisen Bankengruppe Österreich، تم استرجاعها في 10 أبريل 2014.
- ^ "Sm@rt-TAN". www.vr-banking-app.de (باللغة الألمانية) . تم الاسترجاع في 2018-10-10 .
- ^ Die neue CardTAN ebankingsicherheit.at، Gemalto NV، تم استرجاعه في 22 تشرين الأول 2014.
- ^ هجوم Tatanga يكشف نقاط ضعف chipTAN trusteer.com، 4 سبتمبر 2012
- ^ "chipTAN-Verfahren / هل تم تغيير مولد TAN؟" (بي دي إف) . سباركاس نيكارتال-أودنوالد. يونيو 2013 . تم الاسترجاع 1 ديسمبر 2014 .
SEPA-Sammelüberweisung، الاستنشاق: أكثر من 1 بوست. Anzeige 1: Summe، Anzeige 2: Anzahl Posten
- ^ "هجمات الوسيط ضد نظام الخدمات المصرفية عبر الإنترنت المريح chipTAN". RedTeam Pentesting GmbH . تم الاسترجاع في 1 ديسمبر 2014 .
