W tym artykule skupiamy się na jednym z najprostszych, a często niedocenianych elementów tej układanki: kanale SMS. Pokazujemy, jak go używać, żeby chronił klientów, a nie ułatwiał życie oszustom.
Dlaczego fintech jest na pierwszej linii
Firmy świadczące usługi finansowe wyłącznie przez internet mają przewagę szybkości, ale też większą powierzchnię ataku. Klient nie przychodzi do oddziału, nie pokazuje dowodu osobistego, a cała relacja odbywa się przez aplikację, e-mail i telefon.
To sprawia, że wyciek taki jak MyDr uderza w fintechy w trzech miejscach:
- Zdalny onboarding. Wniosek o pożyczkę, konto czy kartę składa się w kilka minut. Im mniej tarcia w procesie, tym łatwiej użyć cudzego PESEL-u.
- Telefon jako klucz do konta. Numer telefonu często służy do logowania, resetu hasła i autoryzacji. Kto przejmie numer albo nakłoni klienta do podania kodu, przejmuje konto.
- Wiarygodność oszusta. SMS z prawdziwym imieniem i nazwą przychodni wygląda poważniej niż masowa wiadomość wysłana na chybił trafił. Klient młodej marki, której komunikacji jeszcze dobrze nie zna, łatwiej da się nabrać na podróbkę.
Eksperci ESET i DAGMA ostrzegają, że największe zagrożenie przychodzi dopiero po wycieku, w postaci phishingu i przejmowania kont. Ta fala wciąż jest przed nami.
Miejsce SMS-a w architekturze bezpieczeństwa
SMS nie jest jedyną linią obrony, ale jest jedyną, która działa na każdym telefonie, bez internetu i bez aplikacji. Dlatego w fintechu najlepiej sprawdza się jako kanał równoległy: potwierdza to, co dzieje się w aplikacji, i ostrzega klienta, gdy coś dzieje się bez jego wiedzy.
W praktyce SMS pełni cztery role:
- Kod jednorazowy (OTP) z kontekstem. Sam ciąg cyfr to za mało. Kod powinien mówić, do czego służy (logowanie, nowy odbiorca, nowe urządzenie), podawać kwotę i odbiorcę oraz zawierać ostrzeżenie, by nie przekazywać go nikomu, także „pracownikowi firmy”.
- Alert transakcyjny w czasie rzeczywistym. Informacja o płatności, przelewie czy wypłacie daje klientowi minuty na reakcję, zanim środki znikną.
- Powiadomienie o zdarzeniu wysokiego ryzyka. Zmiana numeru telefonu lub e-maila, logowanie z nowego urządzenia, reset hasła, wniosek kredytowy na dane klienta. To właśnie te zdarzenia poprzedzają przejęcie konta lub wyłudzenie pożyczki.
- Komunikat kryzysowy. Po incydencie takim jak MyDr firma może w kilka minut dotrzeć do całej bazy klientów z jasnym przekazem, czego nigdy od nich nie zażąda.
Trzeba też uczciwie mówić o ograniczeniach. SMS OTP nie chroni przed SIM swapem ani przed sytuacją, w której klient sam podyktuje kod oszustowi. Dlatego najsilniejszy model to warstwy: autoryzacja w aplikacji powiązanej z urządzeniem jako podstawa, SMS jako kanał potwierdzeń i alarmów oraz analiza behawioralna wychwytująca nietypowe zachowania. Ważne, by SMS-y bezpieczeństwa szły innym torem niż marketing, bo klient musi umieć je odróżnić na pierwszy rzut oka.
Osiem rzeczy, które fintech może zrobić już teraz
Większość z poniższych zmian nie wymaga nowych systemów, tylko przeglądu procesów i treści wiadomości.
- Sprawdzaj rejestr zastrzeżeń PESEL przy każdym wniosku. Banki i inne wskazane w przepisach instytucje mają obowiązek weryfikować rejestr przed udzieleniem kredytu lub pożyczki. Po MyDr liczba zastrzeżeń rośnie, więc proces musi to obsługiwać sprawnie i bez ręcznych wyjątków.
- Potwierdzaj wnioski SMS-em na numer już zweryfikowany. Jeśli ktoś składa wniosek na dane istniejącego klienta, prawdziwy właściciel powinien od razu dostać SMS z informacją i łatwym sposobem zgłoszenia nadużycia.
- Wprowadź okres karencji po zmianie numeru telefonu. Przez 24–72 godziny po zmianie numeru blokuj operacje wysokiego ryzyka, a na stary numer wyślij SMS ostrzegawczy. To jeden z najskuteczniejszych hamulców przejęcia konta.
- Wykrywaj SIM swap. Część operatorów i dostawców udostępnia informację o niedawnej wymianie karty SIM. Jeśli karta została wymieniona przed chwilą, kod OTP nie powinien być jedynym zabezpieczeniem.
- Używaj jednego, stałego nadpisu i powiedz o nim klientom. Klient, który wie, że firma pisze zawsze jako „FINTECHX”, szybciej zauważy „FINTECH-X”. Informację o nadpisie warto umieścić w aplikacji, na stronie i w mailu powitalnym.
- Usuń linki z wiadomości bezpieczeństwa. Skoro eksperci radzą nie klikać w linki z SMS-ów, firma nie powinna klientów do tego przyzwyczajać. Odsyłaj do aplikacji albo poproś o ręczne wpisanie adresu.
- Przygotuj gotowy komunikat kryzysowy. Krótka wiadomość w stylu: „Nigdy nie poprosimy Cię o kod SMS, BLIK ani instalację aplikacji przez telefon” powinna być zatwierdzona i gotowa do wysyłki, zanim nadejdzie kolejny incydent.
- Monitoruj ruch OTP pod kątem nadużyć. Nagły wzrost zamówień kodów, zwłaszcza na zagraniczne numery, może oznaczać SMS pumping, czyli sztuczne generowanie ruchu na koszt firmy. Limity na numer i urządzenie oraz alerty kosztowe zatrzymują go w zarodku.
Nie mniej ważne jest to, czego nie wysyłać. SMS nie powinien zawierać pełnego numeru konta, salda ani danych osobowych ponad niezbędne minimum. Każda zbędna informacja w treści to kolejna dana, którą można wykorzystać w socjotechnice.
Jak wybrać bezpiecznego dostawcę SMS
Najlepiej zaprojektowany OTP nic nie da, jeśli kanał, którym idzie, pozwala oszustowi podszyć się pod nadawcę. Polskie prawo daje tu solidne podstawy, ale nie obejmuje całego rynku.
Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej zobowiązała operatorów do blokowania SMS-ów pasujących do wzorców smishingu wskazanych przez CSIRT NASK. Chroni też nadpisy podmiotów publicznych wraz z ich złośliwymi wariantami. Ta ochrona dotyczy jednak instytucji publicznych. Fintech nie ma ustawowo zastrzeżonego nadpisu, więc o bezpieczeństwie jego wiadomości decyduje w dużej mierze wybór dostawcy.
Pięć pytań, które warto zadać dostawcy:
- Czy jest wpisany do wykazu integratorów usług SMS UKE? Komercyjne firmy nie muszą korzystać z dostawców z wykazu, ale wpis oznacza weryfikację i działanie w reżimie ustawy.
- Czy ma bezpośrednie połączenia z operatorami? Ruch wysyłany prosto do Orange, T-Mobile, Play i Plus omija anonimowe bramki pośredniczące, w których łatwiej o podszycie się pod nadawcę lub opóźnienia.
- Jak weryfikuje prawo do nadpisu? Dostawca powinien sprawdzać, czy klient ma prawo do nazwy, i nie dopuszczać nadpisów łudząco podobnych do znanych marek finansowych.
- Czy ruch autoryzacyjny ma priorytet? Kod, który dochodzi po pięciu minutach, jest bezużyteczny, a zniecierpliwiony klient zaczyna szukać „pomocy”, z czego chętnie korzystają oszuści.
- Jak chroni dane? Szyfrowane API, kontrola dostępu, raporty doręczeń, minimalizacja przechowywanych danych i umowa powierzenia zgodna z RODO. Przypadek MyDr pokazuje, że każdy podmiot przetwarzający numery telefonów klientów może stać się celem.
Zaufanie jako infrastruktura
Po MyDr fintech nie może opierać bezpieczeństwa na tym, że dane klientów są tajne. Może za to zadbać, by klient zawsze wiedział, kto do niego pisze, i dowiadywał się o każdej ważnej operacji w ciągu sekund. Dobrze zaprojektowany kanał SMS to tani i szybki sposób, by te dwa warunki spełnić.
SerwerSMS.pl działa na rynku od 2003 r. i jest wpisany do wykazu integratorów usług SMS dla podmiotów publicznych prowadzonego przez UKE. Wiadomości są doręczane bezpośrednio przez sieci Orange, T-Mobile, Play i Plus. Dla firm fintech oznacza to kanał do kodów OTP, alertów transakcyjnych i komunikatów kryzysowych, w którym tożsamość nadawcy nie jest kwestią przypadku.
Bo w czasach, gdy oszust zna nasze imię, PESEL i nazwę przychodni, najcenniejszą informacją w SMS-ie staje się to, kto go wysłał.
/materiał partnera