CERT-In ने वित्तीय संस्थाओं को API हमलों के बारे में दी चेतावनी, बचाव के दिए सुझाव
क्या है खबर?
भारत की साइबर सुरक्षा एजेंसी इंडियन कंप्यूटर इमरजेंसी रिस्पॉन्स टीम (CERT-In) ने साइबर हमला अभियान को लेकर चेतावनी दी है। CERT-In ने गैर-बैंकिंग वित्तीय कंपनी (NBFCs), फिनटेक कंपनियों, डिजिटल लेंडिंग प्लेटफॉर्म, पेमेंट सर्विस प्रोवाइडर्स और वॉलेट ऑपरेटर्स को चेताया है। ये अभियान भुगतान और डिस्बर्समेंट API का गलत इस्तेमाल करके बिना इजाजत फंड ट्रांसफर करते हैं। इसके अलावा, उसने एडवाइजरी जारी कर इस तरह की धोखाधड़ी से बचने की सलाह भी दी है।
तरीका
इस तरह से किया जा रहा हमला
एडवाइजरी में कहा कि हमलावर पेमेंट गेटवे, पेमेंट एग्रीगेटर और पार्टनर बैंक के क्रेडेंशियल्स चुराने के लिए इंटरनेट से जुड़े ऐप और एक्सपोज्ड API का फायदा उठा रहे हैं।
इसके बाद वे इन क्रेडेंशियल्स का इस्तेमाल करके सीधे किसी संगठन के फंड-ट्रांसफर API को इस्तेमाल करते हैं, जिससे ऐप-स्तर की सुरक्षा जांच से बचा जा सके।
ये हमले लोन बनाने, KYC सत्यापन, लोन मंजूरी, लाभार्थी सत्यापन, बैलेंस की पर्याप्तता और प्रति-ट्रांजैक्शन लिमिट से जुड़े कंट्रोल को बायपास कर सकते हैं।
नुकसान
क्या हो सकता है इसका नुकसान?
एजेंसी ने डमी लेन-देन या लोन रेफरेंस नंबर के इस्तेमाल, तय सीमा से ज्यादा के लेन-देन और कई बैंकों में म्यूल अकाउंट में पैसे ट्रांसफर करने की बात भी उठाई है।
बाद में इन अकाउंट्स से पैसे निकाल लिए जाते हैं।
हमलावर सोर्स कोड में मौजूद स्टैटिक API टोकन, कॉन्फिगरेशन फाइल्स या डाटाबेस में सेव प्लेनटेक्स्ट क्रेडेंशियल और मल्टी-फैक्टर ऑथेंटिकेशन (MFA) की कमी वाली रिमोट सर्विस का भी फायदा उठा सकते हैं।
बचाव
ऐसे कर सकते हैं धोखाधड़ी से बचाव
वित्तीय कंपनियों को सलाह दी है कि वे भुगतान प्लेटफॉर्म, प्रशासनिक पोर्टल, बैंकिंग API और रिमोट एक्सेस सर्विस पर MFA लागू करें।
कंपनियों को API की इंवेंट्री बनाए रखनी चाहिए, इस्तेमाल न होने वाले एंडपॉइंट को बंद करना चाहिए और लंबे समय तक चलने वाले स्टैटिक टोकन की जगह मजबूत ऑथेंटिकेशन सिस्टम का इस्तेमाल करना चाहिए।
यह भी सुझाव दिया कि लेन-देन के चरणों को क्रिप्टोग्राफिक रूप से जोड़ा जाए, फंड ट्रांसफर के लिए मेकर-चेकर अप्रूवल लागू किया जाए।