Swish bedrägerier, hur är det möjligt?

Permalänk
Medlem

Swish bedrägerier, hur är det möjligt?

Hej,

Använder själv inte Swish men undrar hur detta är möjligt:
https://www.svt.se/nyheter/lokalt/ost/allt-fler-bedragerier-m...

Så som jag tolkar artikeln så visar man telefonen för kassören som en bekräftelse på att man betalt?

Detta kan väl inte vara rätt? Får inte kassören upp i sin kassa terminal att transaktionen är betald?

Litar man alltså helt och hållet på en kunds mobiltelefons skärminnehåll?

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem

Finns ju en bekräftelsefunktion i appen att kassörskan kan trycka och det kommer ljud vilket bekräftar att betalningen är genomförd. Har nu dessa personer en app som replikerar det helt så är det inte så svårt att bli lurad.

Permalänk
Medlem

Använder själv Swish men aldrig använt det i fysisk butik. Jag tycker det också ser märkligt ut att man kan få ett köp bekräftat genom att visa skärmen. Givetvis måste det finnas en kvittens via butikens sytem. (Vikarier - timanställda som inte riktikgt vet hur saker ska fungera är min analys).

Visa signatur

W11P -=- Asus Z97-A -=- Intel 4790K -=- Noctua NH-D15 -=- Corsair 16GB 2400MHz -=- Corsair 510P m.2 -=- 2060 RTX -=- Corsair RM750W -=- Fractal Design Meshify C

Permalänk
Medlem
Skrivet av svampae:

Finns ju en bekräftelsefunktion i appen att kassörskan kan trycka och det kommer ljud vilket bekräftar att betalningen är genomförd. Har nu dessa personer en app som replikerar det helt så är det inte så svårt att bli lurad.

Frågan är varför kassörskan ska klicka/bekräfta via kundens app.

Visa signatur

W11P -=- Asus Z97-A -=- Intel 4790K -=- Noctua NH-D15 -=- Corsair 16GB 2400MHz -=- Corsair 510P m.2 -=- 2060 RTX -=- Corsair RM750W -=- Fractal Design Meshify C

Permalänk
Medlem

Låter märkligt. Måste ju gå att koppla Swish till butikens system. Visste att detta var i början man visade sin telefon, men jag trodde Swish hade verkligen lagt ner arbete och integrerat sitt system i kassorna eller någon egen display för att se att man har mottagit pengarna.

Låter lite som ansvaret bör ligga hos Swish.

Permalänk
Medlem
Skrivet av NukeDuke:

Frågan är varför kassörskan ska klicka/bekräfta via kundens app.

Antar det är den obekväma situation de ville undvika. Verkar även finnas en falsk app. s¨å det kan ha sett ut som en verklig betalning. Aldrig provat själv, men svårt att tänka mig en butik som vill ha kvar kunden och blockera kassan tills de kan bekräfta betalningen på butikens konto.
https://www.svt.se/nyheter/lokalt/ost/tre-fragor-om-nytt-swis...

Permalänk
Medlem

Det beror väl på situationen.

När jag har handlat med Swish på marknader, loppisar, vaccinationstält och liknande då har försäljaren tittat på min telefon. Men ifall man handlar med Swish i en affär som har en riktig kassaapparat, då ska väl betalningen synas där.

Permalänk

Det handlar om att allt tar tid. Jag är lite fundersam på hur så många litar på att man visar upp sin egen telefon. Men de gångerna jag har gjort det har det varit väldigt lite pengar och de har känt igen mig.

Att någon i sin vilda dagar tror att det är säkert att lita på andras telefoner så saknar personen inte lite förstånd, men är det lite pengar så är ens tid också värt något.

Permalänk
Medlem
Skrivet av Veni:

Hej,

Använder själv inte Swish men undrar hur detta är möjligt:
https://www.svt.se/nyheter/lokalt/ost/allt-fler-bedragerier-m...

Så som jag tolkar artikeln så visar man telefonen för kassören som en bekräftelse på att man betalt?

Detta kan väl inte vara rätt? Får inte kassören upp i sin kassa terminal att transaktionen är betald?

Litar man alltså helt och hållet på en kunds mobiltelefons skärminnehåll?

Jag håller med om att det verkar orimligt att det faktiskt är så betalningen skall verifieras.

Men det känns lite oklart utifrån artikeln/videon om det faktiskt i någon mån fungerar så som indikeras här i tråden, eller om själva problemet är begränsat till just en påstridig bluffande kund som viftar med sin telefon och säger typ "jag har ju visst betalt, titta!".

Det de iaf är tydliga med är ju att anledningen till beslutet är att det uppstått en obehaglig situation för kassapersonalen att reda ut.
Och på den punkten spekulerar jag då att det unika obehaget kan vara begränsat till en osäkerhetskänsla om kund faktiskt kan ha rätt även om det ser fel ut i kassan, snarare än att det är meningen att man ska utgå från vad som visas på kunds telefon.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Felet är att butiken inte använde sin Swish business APP för att kolla att transaktionen gått fram. Vet inte om det finns API att koppla till kassa-systemet så att den kopplar köpet direkt i kassan? Men mindre butiker har nog inte det kopplat så, en del har ju en separat babs där de får skriva in beloppet också.

Man behöver ju inte vara raketforskare för att göra en attrapp till Swish-appen som ser identisk (eller nästan identisk) ut, men aldrig flyttar några pengar.

Permalänk
Medlem

När man swishat ett företag så står ju företagets namn längst ner i swishappen, hur kan den falska appen få fram samma information? Eller är det så att kassabiträdet inte har kontrollerat tillräckligt noga ?

Permalänk
Medlem

Det som jag inte har förstått är om det är "vanliga Swish" eller "Swish Handel" dessa bedrägeri handlar om. Men det måste ju vara "vanliga"?
Stora matvarubutiker måste väl ha Swish Handel kan jag tycka. Och inte göra som loppis/småbutiker, där man får visa upp och de får se den lilla animationen.
Vid Swish Handel så skriver butiken in kundens mobil nr och sedan initieras en betalning i kundens app som denna godkänner med bank ID. När den är godkänd så går köpet igenom i kassan och kvittot skrivs ut.

Permalänk
Medlem
Skrivet av svampae:

Finns ju en bekräftelsefunktion i appen att kassörskan kan trycka och det kommer ljud vilket bekräftar att betalningen är genomförd. Har nu dessa personer en app som replikerar det helt så är det inte så svårt att bli lurad.

Samt att om man trycker på skärmen så ska det även ploppa upp små stjärnor vid varje tryck och där man trycker.

Visa signatur

Desktop|Intel i5 12600|Asus Prime B760 Plus|Nvidia RTX 3070|Corsair DDR5 2x16GB|1TB M.2/1TB SSD
Mouse|Sensei Ten|Keyboard|Xtrfy K4|Monitor|Asus PG279QZ|Dell u2415
Laptop|HP ProBook 4320s I3|525GB SSD|4GB DDR3|NAS|Synology 412+ 30TB
Phone|iPhone 13 128GB|Tab|Mi Pad 4 64GB|HTPC|Google TV|Server|Intel Nuc

Permalänk
Skrivet av Sunix:

När man swishat ett företag så står ju företagets namn längst ner i swishappen, hur kan den falska appen få fram samma information? Eller är det så att kassabiträdet inte har kontrollerat tillräckligt noga ?

Jag switchar sällan och fattar inte frågan riktigt.
Men att göra en App som beter sig om switch är ungefär likasvårt som att göra en redigerad bild i photoshop.

Det svåra är om man i sin App ska få fram en unik QR code eller liknande, så att kassörskan genom sin datorenhet kan scanna av ens bild och verifiera att QR koden som ens mobil skapade är korrekt.
Men varför kan då inte kassörskan kolla direkt i sin datorenhet om bekräftelsen gick fram?

Permalänk
Medlem
Skrivet av jocke92:

Man behöver ju inte vara raketforskare för att göra en attrapp till Swish-appen som ser identisk (eller nästan identisk) ut, men aldrig flyttar några pengar.

Jepp, bara att köra Show Java eller Dx tools+jd om vi pratar Android så kan man få ut rätt så mycket, i alla fall alla grafiska resurser samt i vissa fall beroende på utvecklarens/bolagets kompileringspolicy även all källkod.

Då behöver man knappt skapa något eget .

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Skrivet av Veni:

Jepp, bara att köra Show Java eller Dx tools+jd om vi pratar Android så kan man få ut rätt så mycket, i alla fall alla grafiska resurser samt i vissa fall beroende på utvecklarens/bolagets kompileringspolicy även all källkod.

Jag swicthar för sällan, men jag minns inga hightech animationer eller liknande som för någon datorintresserad är svår att återskapa utan tillgång till källkod utan endast skärmdumpar och såklart inspelat ljudeffekter.

Hela iden med att skapa någon superanvancerat grafik effekt faller lite bort när folk har svårt att minnas hur den ska se ut. Och om den andra personen får ta upp sin mobil och spela in den grafiska effekten för att validera den så känns det som man jobbar på fel sätt. Skapa istället en unik QR kod från banken skickar tillbaka.

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Jag swicthar för sällan, men jag minns inga hightech animationer eller liknande som för någon datorintresserad är svår att återskapa utan tillgång till källkod utan endast skärmdumpar och såklart inspelat ljudeffekter.

Hela iden med att skapa någon superanvancerat grafik effekt faller lite bort när folk har svårt att minnas hur den ska se ut. Och om den andra personen får ta upp sin mobil och spela in den grafiska effekten för att validera den så känns det som man jobbar på fel sätt. Skapa istället en unik QR kod från banken skickar tillbaka.

Jepp, och allt det finns redan färdigt i APK filen. Behöver inte ens återskapas. Verktygen tar ungefär 1-10 sekunder att köra. APK filen kan man dessutom öppna i 7-Zip om man bara vill ha resurserna, tar någon sekund.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem

Det är inte bara grafiska effekter utan även data från ett register/databas och jag är tveksam till att den fejkade appen får tillgång till den informationen och kan visa det, se bild t.h.

https://www.google.se/url?sa=i&url=http%3A%2F%2Fwww.iklagan.c...

Edit: Iofs så är det väl inte svårt att fejka det heller om jag tänker efter lite

Permalänk
Medlem
Skrivet av Sunix:

Det är inte bara grafiska effekter utan även data från ett register/databas och jag är tveksam till att den fejkade appen får tillgång till den informationen och kan visa det, se bild t.h.

https://www.google.se/url?sa=i&url=http%3A%2F%2Fwww.iklagan.c...

Edit: Iofs så är det väl inte svårt att fejka det heller om jag tänker efter lite

Den bilden är väldigt enkel att kopiera och skapa en dynamisk variant där 123 413 28 17, IK Lågan samt datum och tid är dynamiska. Inte riktigt något jag hade litat på. Kör med Zero-trust när det gäller andra personers enheter .

Visa signatur

Grundregel för felsökning: Bryt och begränsa.