Как защитить карту от атак «man-in-the-browser» при онлайн-шоппинге

Вы заходите на сайт магазина, вводите данные карты, подтверждаете оплату — всё как обычно. Но между вашим браузером и сайтом магазина стоит невидимый посредник, который меняет сумму перевода, подменяет номер счёта или просто ворует данные карты прямо в момент ввода. Это и есть атака «man-in-the-browser» (MitB). Она не взламывает банк и не взламает магазин — она сидит в вашем браузере и делает то, что обычный вирус не может: меняет содержимое страниц на лету.

Проблема в том, что вы видите привычный интерфейс, замок в адресной строке, даже СМС-код от банка вводите — а деньги уходят не туда. Антивирус может не заметить ничего подозрительного, потому что вредоносный код работает внутри браузерного процесса и не выглядит как классический вирус.

Как работает MitB-атака простыми словами

Злоумышленник заражает ваш компьютер или телефон трояном, который устанавливает расширение в браузер или внедряется в его процесс. Дальше всё происходит так:

  • Вы открываете сайт магазина или банка.
  • Троян «подглядывает» за тем, что вы вводите: номер карты, CVV, логин, пароль.
  • На лету меняет содержимое страницы — например, подменяет номер счёта для оплаты.
  • Показывает вам одну сумму, а отправляет в банк другую.
  • Иногда прячет строки выписки, чтобы вы не увидели списание.

Самое неприятное — двухфакторная аутентификация не спасает. Вы получаете СМС или push-уведомление, подтверждаете операцию, а подтверждаете вы уже изменённую злоумышленником транзакцию.

Кто в зоне риска

MitB-атаки чаще всего направлены на тех, кто:

  • регулярно оплачивает покупки картой в интернете;
  • работает с интернет-банкингом с того же устройства;
  • устанавливает расширения для браузера из непроверенных источников;
  • пользуется старыми версиями браузеров или операционных систем;
  • заходит на сайты через публичный Wi-Fi без защиты.

Но пострадать может любой — даже если вы осторожны и не кликаете по подозрительным ссылкам. Достаточно один раз установить бесплатную программу, которая «оптимизирует» что-нибудь, а на деле содержит вредоносный модуль.

Что реально защищает: практические шаги

1. Используйте отдельную виртуальную карту для онлайн-покупок

Большинство крупных банков позволяют выпустить виртуальную карту — она привязана к вашему счёту, но имеет отдельный номер и лимит. Вы ставите на неё ровно ту сумму, которую планируете потратить. Даже если троян перехватит данные, он не получит доступ к основному счёту.

Это самый эффективный способ ограничить ущерб. Не нужно быть техническим специалистом — достаточно зайти в приложение банка и создать виртуальную карту за пару минут.

2. Отключите неиспользуемые расширения браузера

MitB-трояны часто маскируются под расширения: блокировщики рекламы, курсы валют, конвертеры, менеджеры паролей из неизвестных источников. Проверьте список расширений в браузере и удалите всё, чем вы не пользуетесь или что установили «случайно».

Обратите внимание: если расширение запрашивает разрешение «читать и изменять данные на сайтах» — это потенциальная дыра. Легитимным расширениям это разрешение действительно нужно, но злоумышленники пользуются тем, что люди не читают разрешения при установке.

3. Обновляйте браузер и операционную систему

Разработчики браузеров регулярно закрывают уязвимости, через которые троян может внедриться в процесс. Если вы используете браузер двухлетней давности — вы открываете дверь для атак, которые уже давно пропатчены в актуальной версии.

Включите автоматическое обновление браузера и ОС. Это скучно, но работает лучше любого антивируса в контексте MitB.

4. Не работайте с банком и покупками с одного устройства, где вы серфите в интернете

Идеальный вариант — выделить одно устройство (или хотя один отдельный браузер) только для финансовых операций. На нём не должно быть никаких сторонних расширений, торрентов, бесплатных программ с сомнительных сайтов.

Если выделить устройство невозможно — хотя бы используйте отдельный браузер для банкинга. Например, Chrome — для повседневных задач, Firefox — только для финансовых операций, с минимальным набором расширений.

5. Подключите уведомления по всем операциям по карте

Настройте push-уведомления или СМС на каждое списание — не только на крупные. При MitB-атаке злоумышленник может попытаться списать небольшую сумму, которую вы не заметите. Но если уведомления приходят мгновенно, вы увидите подозрительную операцию и успеете заблокировать карту.

6. Проверяйте получателя перед подтверждением платежа

Это звучит банально, но при MitB-атаке именно на этом этапе можно поймать подмену. Перед тем как вводить код из СМС:

  1. Проверьте, совпадает ли название магазина или сервиса с тем, куда вы собирались платить.
  2. Сверьте сумму — именно ту, которую вы ожидали.
  3. Обратите внимание на адрес сайта в адресной строке — нет ли опечаток вроде «amaz0n.com» или «wildberrlies.ru».
  4. Если что-то смущает — отмените и проверьте устройство на вирусы.

Сравнение подходов к защите

Способ защиты Насколько эффективен против MitB Сложность для пользователя Что реально даёт
Отдельная виртуальная карта с лимитом Высокая Низкая Ограничивает максимальный ущерб
Антивирус с веб-защитой Средняя Низкая Ловит известные трояны, но не все
Отдельный браузер для банкинга Высокая Средняя Снижает вероятность заражения браузера
Двухфакторная аутентификация Низкая против MitB Низкая Не спасает — вы подтверждаете подменённую операцию
Уведомления о списаниях Средняя Низкая Позволяет быстро обнаружить и заблокировать
Выделенное устройство для финансов Очень высокая Высокая Максимальная изоляция от заражения

Что делать в зависимости от вашей ситуации

Если вы просто иногда что-то покупаете онлайн: заведите виртуальную карту, поставьте на неё лимит и используйте только для интернет-покупок. Включите уведомления о списаниях. Этого достаточно для большинства случаев.

Если вы часто платите онлайн крупные суммы: добавьте к виртуальной карте отдельный браузер для финансовых операций. Не используйте этот браузер для серфинга, не устанавливайте в него расширения.

Если вы подозреваете, что устройство уже заражено: не вводите данные карты с этого устройства. Сначала проверьте антивирусом с актуальными базами, проверьте список расширений, удалите подозрительные программы. После очистки смените пароли от банка и интернет-магазинов — но только с чистого устройства, а не с того, которое могло быть заражено.

Если вы работаете с интернет-банкингом с того же компьютера, за которым другие члены семьи качают файлы и устанавливают программы: это красный флаг. Либо выделите отдельную учётную запись в ОС для финансовых операций с ограниченными правами, либо переходите на отдельное устройство.

Частые ошибки, которые оставляют вас уязвимым

  • «У меня стоит антивирус, значит, я защищён». Антивирус — это один слой, а не стена. MitB-трояны часто используют легитимные механизмы браузера, и антивирус может не увидеть в них угрозу.
  • «Я пользуюсь только известными сайтами, мне ничего не грозит». Заражение происходит не через сайт магазина, а через ваш браузер. Вы можете заходить на абсолютно легитимный сайт, а троян уже сидит у вас в браузере и меняет то, что вы видите.
  • «Я получаю код из СМС, значит, всё безопасно». Код из СМС подтверждает операцию, которую видит банк. Но при MitB-атаке банк видит одну сумму, а вы — другую. Вы подтверждаете ту, которую показал троян.
  • «Я установил расширение для скидок — оно же в официальном магазине». Даже в официальных магазинах расширений появляются вредоносные. Разработчик может продать расширение третьей стороне, которая обновит его с вредоносным кодом. Проверяйте отзывы, количество установок и историю обновлений.
  • «Я не настолько важная цель, чтобы меня атаковали». MitB-атаки — это не про персональный выбор жертвы. Троян заражает тысячи компьютеров, а потом автоматически атакует всех, кто заходит на сайты банков и магазинов.

Как проверить, не заражён ли браузер

Вот простой чек-лист, который поможет заподозрить неладное:

  1. Откройте список расширений браузера. Есть ли там расширения, которые вы не устанавливали или не помните, зачем они нужны? Если да — удалите.
  2. Проверьте, не изменилась ли домашняя страница браузера, поисковая система или стартовая страница без вашего ведома.
  3. Обратите внимание, не появляются ли незнакомые панели инструментов или рекламные баннеры там, где их раньше не было.
  4. Зайдите на сайт банка и проверьте адресную строку — должен быть именно тот адрес, который вы ожидали, с HTTPS и замком.
  5. Запустите полную проверку антивирусом с актуальными базами. Если антивирус что-то найдёт — не игнорируйте.

Если после проверки что-то кажется странным — не вводите данные карты с этого устройства, пока не разберётесь.

Что делать, если вы уже ввели данные карты на подозрительном устройстве

  1. Немедленно заблокируйте карту через приложение банка или по телефону.
  2. Смените пароль от интернет-банка — с другого, заведомо чистого устройства.
  3. Включите двухфакторную аутентификацию, если она ещё не включена.
  4. Проверьте последние операции по карте. Если видите незнакомые списания — сообщите в банк.
  5. Проверьте компьютер антивирусом, удалите подозрительные расширения и программы.
  6. Если пароль от банка использовался где-то ещё — смените и там тоже.

Итог: что делать прямо сейчас

Не нужно становиться параноиком по поводу онлайн-покупок. Но пара простых действий снижает риск MitB-атаки до минимума:

  • Заведите виртуальную карту с лимитом для онлайн-покупок — это ваша основная страховка.
  • Включите уведомления о каждом списании — так вы узнаете о проблеме за секунды, а не через месяц.
  • Почистите расширения браузера и обновите его до актуальной версии.
  • Перед подтверждением платежа по СМС сверяйте сумму и получателя — глазами, а не на доверие.

Если вы делаете хотя бы первые два пункта — вы уже защищены лучше, чем большинство жертв MitB-атак. Полная защита невозможна, но разница между «потерять деньги с виртуальной карты с лимитом в 5000 рублей» и «потерять всё с основной карты» — огромна.

Информация в этой статье носит ознакомительный характер. При подозрении на несанкционированный доступ к вашим финансовым данным обратитесь в ваш банк и при необходимости — в правоохранительные органы.

Platejigid.ru