Megrökönyödést keltett az a helyszínt biztosító három orosz rendőr, aki ellopta a Szmolenszknél légi szerencsétlenségben meghalt lengyel elnöki küldöttség egyik tagjának bankkártyáját, és 400 ezer forintnak megfelelő eurót vett fel vele. A hullarabló egyenruhások híre bejárta a világsajtót, jóllehet a kártyalopás ma már a leggyakoribb pénzügyi bűnesetek közé tartozik. Ahogy a világ minden táján rohamosan bővülnek a készpénzkímélő, elektronikus fizetési technikák, úgy szaporodnak a visszaélések is.
Így van ez Magyarországon is. A GKI Gazdaságkutató Zrt. friss kimutatása szerint már vagy 2,4 millió magyar bankol interneten, ami egy év leforgása alatt két számjegyű növekedésnek felel meg. Tavaly év végi kimutatások szerint a kizárólag internetes fizetésre alkalmas webkártyák száma 280 ezer volt, 40 százalékkal több, mint egy évvel korábban. Ám a Magyar Nemzeti Bank legutóbbi bankkártya-visszaéléseket elemző jelentéséből kitűnik, hogy az itthon kibocsátott kártyák hazai és külföldi használata során elkövetett csalásokból eredő kár a vizsgált utolsó két évben, 2007 és 2008 folyamán 25, majd 43 százalékkal megugrott, és több mint 430 millió forintra növekedett. (A jelentés megjegyzi, hogy a forgalomhoz viszonyított kárérték messze elmarad több nagy uniós országéhoz képest.) 2008-ban a károk fele a hamisított, 25 százaléka az ellopott kártyákból származott. Ez nem kis mértékben annak is tulajdonítható, hogy Magyarországon még javában tart az átállás a mágnescsíkos kártyákról a jóval biztonságosabb, a tulajdonos adatait titkosítva tartalmazó csipes típusokra. Az erről szóló nemzetközi egyezmény (SEPA – Single Euro Payment Area) előírja, hogy 2011. január elsejétől Magyarországon is kizárólag csipes, úgynevezett EMV-kártyákat használjanak. A rendelkezés egyúttal azt is jelenti, hogy az országban működő kilencezer bankjegykiadó automatát (ATM) és a kereskedők elfogadógépeit (POS) is alkalmassá kell tenni a csipkártyás adatok olvasására.

A kártyavisszaélés módszerei igencsak változatosak. „A számtalan figyelmeztetés ellenére ma is gyakori, hogy a kártyabirtokosok plasztikjuk mellett vagy éppen azokon tárolják PIN kódjukat” – mondja Jakab Péter, az MKB bankbiztonsági ügyekben illetékes igazgatója. Így az ellopott vagy elvesztett kártya könnyű préda az illetéktelenek számára. A klasszikus technikák körébe tartozik a pénzkiadó automaták manipulálása. A legegyszerűbb, ha a tolvaj a pénzkiadó nyílására preparátumot helyez, melynek hátoldalán a kiadandó pénz vagy annak egy része fennragad, majd a sikertelen tranzakció felett bosszankodó ügyfél távozása után, a preparátum eltávolításával elemeli azokat a bankjegyeket, melyeket az ATM nem tudott visszahúzni. Ennél kifinomultabb módszer, amikor olyan videokamerát szerelnek az ATM billentyűzetére irányítva, amely rádiófrekvencián közvetíti a PIN kód begépelését. A régebbi trükkök közé tartozik az úgynevezett nigériai típusú csalás. Vagyis az, hogy a visszaélők illegálisan megszerzett kártyaadatok felhasználásával – cégek nevében, mailen vagy faxon – nagy értékű szolgáltatásokat rendelnek szállodáknál, autókölcsönzőknél vagy repülőjegy-értékesítőknél, majd később a szolgáltatást lemondva visszautalást kérnek. Jogszabályi előírások vonatkoznak arra, hogy a visszaélések esetén a kártyabirtokosoknak milyen mértékig kell viselniük a kárt – ez különbözik az ATM-es, POS-terminálos és internetes fizetéseknél. Mindenképpen érdemes felkészültnek lenni, ismerni a bank üzletszabályzatát, és fontos időben bejelenteni az adott reklamációt, hogy azt ki lehessen vizsgálni. Egyáltalán nem igaz ugyanis, hogy a kárt a kártyabirtokosnak kell elszenvednie.
Ám az e-bankolás, az internetes, virtuális kártyával intézhető vásárlások terjedésével a visszaélések is mindinkább átterjednek a phishing, vagyis az adathalászat néven ismertté vált bűnelkövetésekre. Ennek során a világháló szélhámosai hamis e-mailekkel, hazug weboldalakkal, megtévesztő reklámokkal próbálják kicsikarni a gyanútlan bankolók személyes és kártyaadatait. Ma már nem telik el nap – olvasható az sg.hu online informatikai szakkiadványban –, hogy ne próbálnák a magyar pénzintézetek ügyfeleit is hamis e-mailekkel a saját weboldalukra irányítani a csalók, akiknek egyetlen célja a felhasználói azonosítók megszerzése, majd ezek birtokában a számlák kifosztása. A CIB Bank például az év elején arról adott hírt, hogy feltehetően külföldi hackerek – a pénzintézet honlapját utánozva, de rossz magyarsággal – ügyfeleknek küldött e-mailben az internetes bankoláshoz szükséges adatokat kértek. Az ilyesmi mindig svindli. A pénzintézetek gondosan ügyelnek arra, hogy kizárólag titkosított kapcsolaton át azonosítsák ügyfeleiket, így levélben egyetlen bank sem kéri megbízóitól az internetes bankoláshoz használt azonosítókat, jelszavakat.
Az online adathalászatnak ugyancsak többféle változata van. Az angol spear phishing kifejezés arra utal, hogy egy kiválasztott célcsoportot pécéznek ki a bűnöző pecások. Egyre gyakrabban magasabb pozícióban lévő embereket próbálnak személyre szabott üzenettel vírusos levelek, pdf-üzenetek megnyitására, vírusos weboldal meglátogatására ösztönözni.
Ennél még ijesztőbb az úgynevezett malware, vagyis a rosszindulatú kódok alkalmazása. Így például a vírust egy ártatlannak tűnő pdf file-ba csomagolva mailben elküldik a „célszemélynek”. Ha a gyanútlan felhasználó megnyitja azt, a kémprogram rögvest bekerül a rendszerébe, s a háttérben dolgozva kémleli a számítógép billentyűzetének leütéseit, beleértve a banki tranzakciók adatait is.
Ma már világméretekben külön iparág szerveződött a phishingre. Az online feketepiacon egy banki azonosító ára 5–100 dollár között mozog (ötvenes, százas csomagban árulva), attól függően, hogy mennyi pénz van a mögötte lévő számlán. A kiberbűnözés méreteire utal, hogy egyedül az internetes biztonsági rendszereket szállító Symantec cég 2008-ban havonta 240 millió támadást hárított el a világon. De az állam is keményen fellép. Főként az USA-ban, ahol az év elején, elrettentésül, 20 évi börtönre ítélték azt a 28 éves Albert González nevű hackert, aki több cég számítógépes rendszerét feltörve 180 millió bankkártya adataihoz jutott hozzá. Magyarországon a büntető törvénykönyv alapján 5–10 éves szabadságvesztés is kiszabható a különösen nagy kárt okozó kártyacsalókra.
A bankok sem nézik tétlenül a szaporodó online visszaéléseket. A nagyobbak már 24 órás szoftveres figyelőrendszer révén igyekeznek kiszűrni a kártyabirtokosok szokásaitól eltérő, visszaélésgyanús tranzakciókat, s ha a rendszer ilyet észlel, riasztja az illetékeseket. Nem kevésbé fontos, hogy az internetes bankműveletek során úgynevezett erős azonosítást alkalmazzanak a hitelintézetek. Az erős azonosítás arra épít, hogy ne csak egy úgynevezett tudásalapú információt használjanak (például jelszót) az ügyfél ellenőrzésére, azt is meg kell követelni, hogy legyen a kliensnél egy tárgy is (ez esetben egy mobiltelefon), így sokkal nehezebb a felhasználó identitásának eltulajdonítása. Több bank esetében ez úgy működik, hogy az internetes banki rendszer eléréséhez szükséges titkos jelszón kívül még egy, az adott tranzakcióhoz egyedileg hozzárendelt kódszámot is vissza kell küldenie az ügyfélnek, amit minden egyes átutalás alkalmával sms-ben küld el neki a bank. A biztonság fokozása érdekében hamarosan bevezetik a bejelentkezéskor megadandó jelszó helyett is az egyszer használatos, sms-ben megküldött jelszót. Papp Péter, a kancellar.hu nevű it-biztonsági cég vezetője ugyanakkor arra is figyelmeztet, hogy az ügyfelek maguk is csökkenthetik a hackertámadások esélyét. Azt tanácsolja, hogy az e-bankolók lehetőleg külön (otthoni) számítógépről intézzék internetes pénzügyeiket, és válasszák szét a magán- és a céges elektronikus levelezésüket. Szinte kötelező az otthoni „bankolós” számítógépen bekapcsolva tartani az operációs rendszer automatikus frissítését, vírus- és kémprogramellenes szoftvereket, valamint személyes tűzfalat telepíteni.
HEIMER GYÖRGY