在 2000 年《印度信息技术法》下一项具有里程碑意义的法院判决中,马哈拉施特拉邦政府民事法院(网络法院)判定印度银行和 Idea Cellular Limited(现为 Vodafone Idea Limited)对导致银行欺诈的电子身份验证链故障承担责任。
马哈拉施特拉邦政府电子、信息技术和人工智能部部长通过的命令源于浦那专业公司 M/s GD Apte & Co. 提出的欺诈投诉。
该案件涉及从该公司活期账户和透支账户中未经授权的电子资金转账,金额达 855.3 万卢比。投诉称,银行安全控制失败,以及未经授权发行与该公司银行身份验证机制相关的重复 SIM 卡。
请愿人由专门从事网络法的律师代理 马里倡导者(博士)Prashant。
网络诈骗始于SIM卡的消亡
事件的发生顺序令人惊奇。
2015年3月10日,在银行注册的短信和OTP提醒手机号码突然无法使用。投诉人表示,他立即联络该电讯营办商,并反映没有人要求断开该号码,而且数据线也没有丢失。
尽管发出了这一警告,但随后还是再次发出了电报。
第二天,投诉人发现一笔未经授权的 RTGS 交易,金额达 66 万卢比。进一步调查显示,还有 12 笔 RTGS 交易从透支账户中收取了 789.3 万卢比。
因此,争议交易的总金额为8553万英镑。
此案变得尤为重要,因为该公司的网上银行系统并非没有安全控制。
它有一个特定的构建器-文本构建器架构。该交易必须由下级用户发起,并由三个上级用户中的任意两个授权。
还有固定的交易限额。
不过,这一颇具争议的交易最终还是通过了。
银行保护:交易已确认
印度银行表示,这些交易是使用有效的网上银行凭证、交易密码、编辑验证机制和 OTP 身份验证进行处理的。
该银行还表示,客户凭证遭到泄露或泄露。
但检察官只观察到证书和一次性密码被使用。
这个区别很重要。
问题不仅仅是“交易是否已确认?”
更重要的问题是:
“交易是否根据银行与其客户商定的安全结构获得批准?”
当局发现,H2 + 2H1 的允许工作流程并未遵循。
更重要的是,尽管记录材料显示每月固定交易限额为 500 万卢比,但透支允许的交易总额为 789.3 万卢比。
因此,该命令拒绝了仅通过技术认证机制就自动免除使用该机制的机构的想法。
SIM卡更换成为链条中的第二个环节
同样重要的是该案的电信方面。
当局发现,在签发替换卡之前,重复的 SIM 申请和随附文件没有得到充分验证。
这并不被视为电信服务的孤立故障。
注册的手机号码是该公司银行设施使用的身份验证机制的一部分。
因此,管理局认为,电信运营商未能正确验证请求复制 SIM 卡的人,导致了身份验证链的破坏。
该命令有一个重要区别:电信运营商本身并未进行欺诈性银行业务。因此,其义务被定性为缴款性和差别化的,而银行则承担主要的财务义务。
普拉尚特·马里倡导者:“信心不能成为防止疏忽的盾牌”
代表上诉人的律师普拉桑特·马里 (Prashant Mali) 博士表示,该命令的重要性超出了个人征收的金额。
“这个案例确立了数字银行的一个基本原则:身份验证不能成为防御盾牌。仅仅因为密码、OTP 或登录凭据出现在系统日志中,交易并不安全。机构还必须证明交易符合安全架构、授权层次结构和交易限制。”
马里表示,该案还表明为什么欺诈调查不仅限于银行的内部系统。
“现代网络欺诈很少尊重机构界限。犯罪分子可以利用电信领域的一个弱点,银行业的另一个弱点,人类安全或信任的另一个弱点。因此,法律必须审查整个身份验证链,而不是孤立地审查每种技术。”
当 OTP、SIM、设备绑定、密码、生物识别和行为身份验证充当统一数字身份生态系统的互连组件时,这一原则尤其重要。
第43A条成为中心部分
当局最终认为,银行和电信运营商的作为和不作为构成了未能遵循合理的安全实践和程序,因此根据 2000 年《信息技术法》第 43A 条承担责任。
这一发现很重要,因为第 43A 条通常是在数据安全漏洞的背景下处理的。
该命令强调了将健全的安全实践视为一项运营义务的重要性,特别是在使用数字身份验证机制来保护金融交易的情况下。
当局发现,两家受访者的失败发生在不同的时间点,但产生了相关的影响:重复的SIM卡损害了对注册移动认证通道的控制,而银行未能落实对制造商的监管控制和交易限制。
向银行索赔 644.4 万卢比,向电信运营商索赔 50 万卢比
最终命令指示印度银行支付 64,44,123 卢比作为诉讼中确定的本金损失,并从违约之日起至实际付款期间每年支付 12% 的利息。
电信运营商 Idea Cellular Limited(现为 Vodafone Idea Limited)已被责令支付 50 万卢比,作为与验证和发放重复 SIM 卡相关的安全延误的赔偿金。
两次付款均在订单后 30 天内支付。
印度数字经济的更大教训
向银行传达的信息很简单:仅纸质安全控制是不够的。他们实际上应该完成。
对于电信运营商来说,更换SIM卡不再只是客户服务功能。如果手机号码与银行、金融服务或其他有价值的身份验证机制相关联,SIM 卡更换过程的完整性将成为更广泛的数字安全生态系统的一部分。
对于企业来说,这个教训同样重要。
公司不能仅仅因为银行使用 OTP、密码和支票系统就认为其资金会自动受到保护。
企业客户应定期检查:
- 谁可以使用网上银行;
- 设置了哪些交易限额;
- 是否实际执行了工程控制;
- 不活跃或不必要的用户是否已被删除;
- 哪些手机号码和电子邮件地址与身份验证相关联;
- 如何控制 SIM 卡切换;
异常交易率是否触发警报;和 - 银行在收到妥协通知后的反应速度有多快。
正如马里所说:“网络安全责任已经不再是‘你有安全系统吗?’的时代。一个更困难的问题 – “您的安全系统是否提供了您向客户承诺的保证?”这才是银行和数字服务提供商真正的责任更大的地方。”
该案件还为数字经济敲响了警钟:安全性的强度取决于身份验证链中最弱的实体。
银行可能拥有复杂的欺诈控制措施。电信运营商可以拥有可靠的网络安全。公司可能有严格的内部政策。
但如果身份验证链在任何关键点被破坏,犯罪分子不必击败每一层。
罪犯只需击败一个。
该命令表明,如果机构安全的失败导致了这种破坏,那么责任问题就可以遵循这一链条。
跟进 警用技术中心 在 LinkedIn 上了解技术驱动的警务、网络安全、数字取证、调查、欺诈风险管理和公共安全的最新发展。
关于作者 – Ananya Aradhya 撰写有关网络犯罪、欺诈、诈骗、网络安全、数字安全和新兴威胁的文章。他的作品还包括重大刑事案件、金融欺诈、消费者欺诈以及强调影响现实和数字世界中人们的风险的故事。