ضعف در سیستم استرداد بلیت رجا، فرصتی برای کلاهبرداران ایجاد کرده بود تا با استفاده از اطلاعات هکشده، پول را به حساب دیگری منتقل کنند. حالا شرکت رجا با تغییر فرآیند، اعلام کرده است که استرداد تنها به حساب خریدار اصلی و مطابقت با کدملی انجام میشود.
به گزارش پیوست، تعدادی از آژانسهای آنلاین خدمات گردشگری خبر از حفره امنیتی در سامانه استرداد وجه رجا را داده بودند. در واقع سامانه استرداد بلیت شرکت رجا بهگونهای طراحی شده بود که در زمان کنسلی بلیت، وجه استردادی به شماره حساب یکی از مسافران واریز میشد. این موضوع باعث شده بود کلاهبردان بتوانند با دادههای هک شده مثل کدملی و شمارهحسابهایی که طی مهندسیهای اجتماعی به دست آوردهاند، اسم یکی از مسافران ساختگی را به عنوان دریافت کننده وجه وارد کرده و به این شکل رد پول را از بین برده و فعالیتهای کلاهبرداری خود را انجام دهند.
گرچه احتمالا این فرآیند برای سادهسازی و تسهیل استرداد طراحی شده بود اما باعث ایجاد یک حفرهی امنیتی شده و افراد سودجو با استفاده از اطلاعات کارت بانکی دیگران اقدام به خرید بلیت میکردند و سپس در مرحله خرید شماره ملی صاحب کارت مقصد (مثلاً خودشان یا همدستشان) را بهعنوان یکی از مسافران وارد میکردند. در نتیجه، هنگام استرداد، چون کد ملی کارت مقصد با یکی از مسافران مطابقت داشت سامانه بدون توجه به اینکه پرداختکننده اولیه چه کسی بوده، مبلغ را به کارت مقصد واریز میکرد.
