Raqamli sharpaning paydo bo'lishi 👤💀
Ulugbek MuminovMavzu: Mavjud bo‘lmagan shaxsga qanday qilib bank kartasi va kredit rasmiylashtirish mumkin?
Hujum vektori: Synthetic Identity Fraud + KYC Logic Bypass.
Timeline: 2022–2023-yillar.
DISCLAIMER: Ushbu keys Firibgarlik maqsadida emas, Red Team rejimi doirasida amalga oshirilgan. Barcha harakatlar tizimning zaif nuqtalarini aniqlash va kiberxavfsizlikni kuchaytirish maqsadida bajarilgan. Ushbu ssenariyni takrorlashga urinish qonuniy javobgarlikka sabab bo‘lishi mumkin.
🛠 Xavf modeli
Nazariya jihatdan qarasak KYC (Know Your Customer) bu mustahkam devor hisoblanadi. Amaliyotda esa hujum vektori Identity Piggybacking usuliga asoslangan. Bu usul orqali avtorizatsiya qilingan kanal yordamida himoyalangan perimetr ichiga ikkilamchi sintetik obyekt kiritiladi.
⚔️ Hujum jarayoni:
1. Ma’lumotlar inyeksiyasi (Data Injection):
Men birovning shaxsini o‘g‘irlamadim, men Synthetic Identity yaratdim. Haqiqiy INN + o'ylab topilgan ism + hujjatga mos kelmaydigan boshqa jins vakili. Bank tizimi ariza qabul qilish bosqichida INN va FIO ning haqiqiy baza bilan mos kelishini real vaqtda tekshirmadi. Bu tizimning birinchi xatosi edi.
2. Inson omilini chetlab o‘tish (Social Engineering):
Kartani yetkazib berish bosqichida Liveness Check jarayonining kritik zaifligi aniqlandi. Ijtimoiy muhandislik usullari orqali benefitsiarni yuzma-yuz verifikatsiya qilish reglamenti chetlab o‘tildi. Kuryer mavjud bo'lmagan ayol kishiga tegishli kartani aktivlashtirdi va tizim bu anomaliyaga hech qanday reaksiya bildirmadi.
3. Masshtablashish va tizimga mustahkam o'rnashib olish:
Kuryerning xatosi yoki tizimning haqiqatdan ham zaif ekanligiga ishonch hosil qilish uchun men jarayonni takrorladim va "ismda xatolik ketib qolibdi" degan bahonani ishlatdim. Bank birinchi kartani bloklash uyoqda qolsin, balki ikkinchi mavjud bo'lmagan shaxsni ham yaratib berdi. Bu biometriya va hujjatlar bo‘yicha Deduplication (nusxalarni tekshirish) logikasi yo‘qligini isbotladi.
💰 Natija
Kartalar aktivlashgandan keyin, ular muammosiz ishlay boshladi, bankomat orqali pul qo'yish, pullarni naqd ko'rinishda bankomatdan yechib olish, magazinlarda xaridlar qilish kabi barcha imkoniyatlar muammosiz ishlay boshladi.
Eng jiddiy xato kreditlash bosqichida ko‘rindi: Ushbu mavjud bo'lmagan kishiga tegishli kartalarga do‘konlardan muddatli to‘lov (rassrochka) rasmiylashtirildi. Bank tranzaksiyalarni tasdiqladi va mavjud bo‘lmagan shaxs bilan huquqiy aloqa o‘rnatdi. Natijada esa tizimda "fantom qarzdor" paydo bo‘ldi. Agar ertaga qarz to‘lanmasa, bank yuridik jihatdan uni hech kimdan talab qila olmaydi. Chunki bazadagi rasm boshqa odamga tegishli, ism va jins esa reallikka mos kelmaydi, ya'ni umuman mavjud emas.
🚩 Red Team xulosasi
Xavfsizlik bu faqat serverdagi patchlar emas. Bu har bir kirish nuqtasini qattiq nazorat qilishdan iborat. Chunki ishonch bu asosiy xavf hisoblanadi.
🌐 Bizning ijtimoiy tarmoqlar: