Le migliori sfide da vincere, sono quelle con noi stessi! Piccole o grandi che siano, l’importante è vincerle. Riuscirci, significa migliorarsi, e migliorare tutta la nostra vita.
Piazza del Lavoro 45 - 20099 Sesto San Giovanni
+39 039.51.60.154
web@29srl.it
Sede Operativa: Via Giovanni Amendola, 18 - 20900 Monza
Indirizzo: Piazza del Lavoro, 45 - 20099 Sesto San Giovanni
Telefono: +39.039.51.60.154
Email: web@29srl.it
Copyright © 2022 - 29 Srl all rights reserved. Powered By Snlinform@tica di Salvatore Longo
La truffa informatico-bancaria c.d. “man in the browser”
Recentemente, in ambito bancario, si sta assistendo al riproporsi di una minaccia informatica particolarmente insidiosa, in grado di realizzare una truffa capace di sorprendere anche gli utenti più esperti.
Un virus informatico (malware) può infettare i browser utilizzati dagli utenti per accedere ai sistemi di “home banking” di specifici istituti di credito e dirottare indebitamente i fondi trasferiti nell’ambito di transazioni associate a disposizioni di pagamento.
L’azione del malware, dotato di sofisticate capacità di occultamento ed elusione dei sistemi antivirus, è quella di interporsi nel dialogo informatico tra l’utente e l’istituto di credito, alterando i dati inviati e ricevuti.
L’utente è convinto di autorizzare la propria disposizione di pagamento, in realtà il malware ne altera i contenuti (nome del beneficiario, IBAN del beneficiario e causale) e sfruttando l’autenticazione dell’utente, sottopone la transazione manipolata all’istituto di credito che la recepisce come corretta.
Il beneficiario finale è evidentemente un prestanome, complice della truffa che, prontamente allertato, provvede ad occultare i fondi indebitamente sottratti.
Il malware è in grado di alterare anche le conferme rilasciate dall’istituto di credito (comprese le contabili prodotte all’esito dell’operazione) e, pertanto, l’utente è lecitamente convinto che la propria transazione sia andata a buon fine.
Quando l’utente assume cognizione dell’accaduto (per avviso da parte del creditore o per verifica del proprio estratto conto), anche all’esito di una querela contro ignoti presentata alle Autorità competenti e del disconoscimento dell’operazione di pagamento presentato all’istituto di credito, si avvia un difficile rapporto per il ristoro dei fondi dirottati.
L’istituto di credito provvede inizialmente al riaccredito dei fondi, “salvo buon fine” delle verifiche interne sui propri sistemi informatici che, tipicamente, hanno esito negativo in quanto, come già indicato, l’istituto di credito ha elaborato una transazione correttamente autenticata dall’utente e non può aver cognizione che i dati al suo interno siano stati alterati ad opera di un malware, pertanto non ammette che il proprio sistema di sicurezza sia stato compromesso.
L’istituto di credito, a questo punto, propone un ristoro parziale dei fondi (tra il 40% ed il 60% dell’ammontare complessivo dell’operazione).
Prima di accettare, l’utente deve essere correttamente informato che la disciplina bancaria (D.Lgs. 11/2010 successivamente modificato dal D. Lgs. 218/2017) prevede, in particolare all’art. 10, 1° comma, che «qualora l’utente dei servizi di pagamento (cliente) neghi di aver autorizzato un’operazione di pagamento, è onere del prestatore di servizi (istituto di credito) provare che l’avvenuta operazione di pagamento (…) non ha subito il malfunzionamento delle procedure necessarie per la sua esecuzione o altri inconvenienti».
Inoltre il 2° comma, prosegue specificando che «è onere dell’intermediario (istituto di credito) fornire la prova della frode, del dolo o della colpa grave in capo all’utente».
Sul tema la stessa Banca d’Italia si è espressa, evidenziando che un malware “man in the browser” è «capace di sorprendere la buona fede anche di un pur normalmente attento fruitore del servizio» così da risultare «difficilmente individuabile e neutralizzabile anche dai più evoluti ed efficienti sistemi antivirus».
Pertanto in questi casi «deve ritenersi che il correntista sia caduto in una “trappola” particolarmente insidiosa e sicuramente ardua per poter essere rilevata da un soggetto non particolarmente esperto (ABF Collegio di Roma, decisione n. 516 del 28/01/2013), il che esclude il la sussistenza della fattispecie di “colpa grave” a carico del correntista» (ABF Collegio di Milano, decisione n. 1363 del 7/3/2014).
Per approfondimenti sulla tematica e per una consulenza specifica, è possibile contattarci compilando il form
Articoli recenti
Commenti recenti
Help Desk
Sara Galbiati
Commerciale ed Help Desk Software ERP
Webmaster
Salvatore Longo
Laureato nel 2018 in Scienze Economiche, con la votazione di 108/110, negli anni grazie anche a svariati corsi su networking – DB Microsoft Sql Server – Microsoft Windows Server ect, ha raggiunto un know how nel campo informatico di tutto rispetto; ulteriori capacità informatiche sono state acquisite stando sempre in prima linea nell’analisi e affiancamento di servizi informatici in particolar modo nell’aiutare studi professionali di dottori commercialisti e avvocati;questo l’ha portato ad approfondire il mondo “informatico-fiscale-contabile”. Per oltre 20 anni ha gestito i software Wolters Kluwer Italia e negli ultimi anni si sta specializzando nel campo sistemistico per i gestionali DatevKoions e nel mondo aziendale sta seguendo progetti di analisi e start up con il software ERP Business Cube di NTSinformatica.
Non per ultimo ha conseguito certificazioni in privacy e GDPR e proprio la sua tesi aveva come titolo: “Privacy e stress” La condizione psicologica dell’utente alla luce del nuovo GDPR.
Post Popolari
Analisi di Bilancio: Convegno e anteprima Software
Novembre 4, 2022meeting days Datev
Settembre 19, 2022Ydea Cloud Customer Suite
Luglio 14, 2022Pagamenti con il P.O.S. – Le sanzioni
Luglio 13, 2022DL SEMPLIFICAZIONI…. COSA CAMBIA?
Luglio 10, 2022Categorie Popolari
Instagram Feeds
Errore: Nessun feed trovato.
Vai alla pagina delle impostazioni del feed di Instagram per creare un feed.
Tag Popolari
Archives