Loading...
CERT-In ने वित्तीय संस्थाओं को API हमलों के बारे में दी चेतावनी, बचाव के दिए सुझाव
CERT-In ने API हमलों को लेकर चेतावनी जारी की है

CERT-In ने वित्तीय संस्थाओं को API हमलों के बारे में दी चेतावनी, बचाव के दिए सुझाव

Oct 10, 2026
07:22 pm

क्या है खबर?

भारत की साइबर सुरक्षा एजेंसी इंडियन कंप्यूटर इमरजेंसी रिस्पॉन्स टीम (CERT-In) ने साइबर हमला अभियान को लेकर चेतावनी दी है। CERT-In ने गैर-बैंकिंग वित्तीय कंपनी (NBFCs), फिनटेक कंपनियों, डिजिटल लेंडिंग प्लेटफॉर्म, पेमेंट सर्विस प्रोवाइडर्स और वॉलेट ऑपरेटर्स को चेताया है। ये अभियान भुगतान और डिस्बर्समेंट API का गलत इस्तेमाल करके बिना इजाजत फंड ट्रांसफर करते हैं। इसके अलावा, उसने एडवाइजरी जारी कर इस तरह की धोखाधड़ी से बचने की सलाह भी दी है।

तरीका 

इस तरह से किया जा रहा हमला 

एडवाइजरी में कहा कि हमलावर पेमेंट गेटवे, पेमेंट एग्रीगेटर और पार्टनर बैंक के क्रेडेंशियल्स चुराने के लिए इंटरनेट से जुड़े ऐप और एक्सपोज्ड API का फायदा उठा रहे हैं।

इसके बाद वे इन क्रेडेंशियल्स का इस्तेमाल करके सीधे किसी संगठन के फंड-ट्रांसफर API को इस्तेमाल करते हैं, जिससे ऐप-स्तर की सुरक्षा जांच से बचा जा सके।

ये हमले लोन बनाने, KYC सत्यापन, लोन मंजूरी, लाभार्थी सत्यापन, बैलेंस की पर्याप्तता और प्रति-ट्रांजैक्शन लिमिट से जुड़े कंट्रोल को बायपास कर सकते हैं।

नुकसान 

क्या हो सकता है इसका नुकसान?

एजेंसी ने डमी लेन-देन या लोन रेफरेंस नंबर के इस्तेमाल, तय सीमा से ज्यादा के लेन-देन और कई बैंकों में म्यूल अकाउंट में पैसे ट्रांसफर करने की बात भी उठाई है।

बाद में इन अकाउंट्स से पैसे निकाल लिए जाते हैं।

हमलावर सोर्स कोड में मौजूद स्टैटिक API टोकन, कॉन्फिगरेशन फाइल्स या डाटाबेस में सेव प्लेनटेक्स्ट क्रेडेंशियल और मल्टी-फैक्टर ऑथेंटिकेशन (MFA) की कमी वाली रिमोट सर्विस का भी फायदा उठा सकते हैं।

ADVERTISEMENT

बचाव 

ऐसे कर सकते हैं धोखाधड़ी से बचाव 

वित्तीय कंपनियों को सलाह दी है कि वे भुगतान प्लेटफॉर्म, प्रशासनिक पोर्टल, बैंकिंग API और रिमोट एक्सेस सर्विस पर MFA लागू करें।

कंपनियों को API की इंवेंट्री बनाए रखनी चाहिए, इस्तेमाल न होने वाले एंडपॉइंट को बंद करना चाहिए और लंबे समय तक चलने वाले स्टैटिक टोकन की जगह मजबूत ऑथेंटिकेशन सिस्टम का इस्तेमाल करना चाहिए।

यह भी सुझाव दिया कि लेन-देन के चरणों को क्रिप्टोग्राफिक रूप से जोड़ा जाए, फंड ट्रांसफर के लिए मेकर-चेकर अप्रूवल लागू किया जाए।

ADVERTISEMENT