Ο Γενικός Εισαγγελέας Αθανάσιος Ράντος του Ευρωπαϊκού Δικαστηρίου εξέδωσε γνωμοδότηση που απαιτεί από τις τράπεζες να επιστρέφουν άμεσα τα χρήματα σε θύματα phishing, ακόμη και όταν υπάρχει αμέλεια από την πλευρά των πελατών. Η απόφαση αυτή αναμένεται να αλλάξει ριζικά τον τρόπο που οι τράπεζες αντιμετωπίζουν τις περιπτώσεις κυβερνοαπάτης στην Ευρωπαϊκή Ένωση.

Η γνωμοδότηση εκδόθηκε ως απάντηση σε αίτημα προδικαστικής απόφασης από το Περιφερειακό Δικαστήριο του Koszalin στην Πολωνία, σε διαφορά μεταξύ της τράπεζας PKO BP S.A. και ενός από τους πελάτες της. Η υπόθεση αφορούσε phishing απάτη, όπου ο πελάτης διαφήμιζε ένα προϊόν προς πώληση σε πλατφόρμα δημοπρασιών και προσεγγίστηκε από απατεώνα που του έστειλε κακόβουλο σύνδεσμο σε σελίδα που μοιάζει με τη διεπαφή σύνδεσης της τράπεζας.
Ο πελάτης εισήγαγε τα διαπιστευτήρια του τραπεζικού του λογαριασμού στην πλαστή ιστοσελίδα, τα οποία στη συνέχεια χρησιμοποίησε ο απατεώνας για να εκτελέσει μη εξουσιοδοτημένη πληρωμή. Το θύμα ανέφερε τη συναλλαγή, την επόμενη ημέρα, τόσο στην τράπεζα όσο και στην αστυνομία, αλλά οι απατεώνες δεν εντοπίστηκαν και η τράπεζα αρνήθηκε να επιστρέψει το χαμένο ποσό. Ως αποτέλεσμα, ο πελάτης μήνυσε την τράπεζα.
Δείτε επίσης: Spiderman: Νέο phishing kit στοχεύει ευρωπαϊκές τράπεζες
Ευρωπαϊκό Δικαστήριο: Άμεση επιστροφή χρημάτων
Ο Ράντος δηλώνει ότι σύμφωνα με την Οδηγία για τις Υπηρεσίες Πληρωμών της ΕΕ (PSD2), μια τράπεζα δεν μπορεί να αρνηθεί να εκδώσει άμεση επιστροφή χρημάτων σε θύματα, εκτός εάν έχει εύλογους λόγους να υποπτεύεται απάτη από τον πελάτη. Η γνωμοδότηση του Ευρωπαϊκού Δικαστηρίου αναφέρει ότι «το ενωσιακό δίκαιο απαιτεί από την τράπεζα, ως πρώτο βήμα, να επιστρέψει άμεσα το ποσό της μη εξουσιοδοτημένης συναλλαγής, εκτός εάν έχει καλό λόγο να υποπτεύεται απάτη».

Ωστόσο, διευκρινίζεται ότι η διαδικασία δεν τελειώνει εκεί, καθώς οι τράπεζες εξακολουθούν να έχουν το δικαίωμα να επιδιώξουν την ανάκτηση των απωλειών από τον πελάτη εάν μπορούν να αποδείξουν υπερβολική αμέλεια ή πρόθεση που οδήγησε στην παραβίαση ασφαλείας. Σύμφωνα με τη γνωμοδότηση, «εάν η τράπεζα αποδείξει ότι ο πελάτης απέτυχε, εσκεμμένα ή λόγω υπερβολικής αμέλειας, να εκπληρώσει μία από τις υποχρεώσεις που αφορούν ιδίως τα προσωπικά δεδομένα ασφαλείας, μπορεί να απαιτήσει από τον πελάτη να αναλάβει τις αντίστοιχες απώλειες».
Στατιστικά στοιχεία δείχνουν ότι οι απάτες πληρωμών σε όλη τον ΕΟΧ ανήλθαν σε 3,4 δισεκατομμύρια ευρώ το 2022 και 3,5 δισεκατομμύρια ευρώ τα επόμενα χρόνια. Η Ισχυρή Πιστοποίηση Πελάτη (SCA) που εφαρμόστηκε από το 2020 μείωσε τα ποσοστά απάτης για πιστοποιημένες συναλλαγές, αλλά οι χειραγωγημένες πληρωμές, όπως το phishing συνεχίζουν να αυξάνονται.
Δείτε επίσης: Οι αρχές διέλυσαν την υποδομή της phishing υπηρεσίας Tycoon2FA
Πρακτικές συνέπειες για τράπεζες και καταναλωτές
Η γνωμοδότηση του Ευρωπαϊκού Δικαστηρίου έχει σημαντικές πρακτικές συνέπειες. Οι τράπεζες θα πρέπει να ενισχύσουν την παρακολούθηση απάτης και να εφαρμόσουν υποχρεωτικούς ελέγχους παραλήπτη, όπως το Confirmation of Payee (CoP) που προβλέπεται από την PSD3. Επίσης, θα πρέπει να επιστρέφουν άμεσα τα χρήματα για μη εξουσιοδοτημένες ή χειραγωγημένες συναλλαγές, εκτός εάν αποδείξουν υπερβολική αμέλεια από τον πελάτη.

Παρόμοιες υποθέσεις έχουν προκύψει σε άλλες ευρωπαϊκές χώρες. Στην Ισπανία, το Ανώτατο Δικαστήριο ευνόησε γυναίκα που εξαπατήθηκε μέσω phishing και SIM swapping, με την τράπεζα Ibercaja να κρίνεται υπεύθυνη για την αποτυχία εντοπισμού της ύποπτης δραστηριότητας, παρά τις άμεσες αναφορές της πελάτισσας.
Δείτε επίσης: Microsoft: Οι επιθέσεις phishing μέσω OAuth εξελίσσονται
Σημαντικό είναι να διευκρινιστεί ότι αυτή η γνωμοδότηση δεν αποτελεί απόφαση του Ευρωπαϊκού Δικαστηρίου, αλλά μάλλον ένδειξη της κατεύθυνσης που μπορεί να πάρει το δικαστήριο όταν το θέμα φτάσει σε αυτό το στάδιο. Η γνωμοδότηση του Γενικού Εισαγγελέα είναι νομική σύσταση προς τους δικαστές του ΔΕΕΕ, αλλά η τελική απόφαση του Ευρωπαϊκού Δικαστηρίου θα είναι δεσμευτική για όλα τα δικαστήρια της ΕΕ.
Πηγή: www.bleepingcomputer.com
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
