Фінансові новини
- |
- 24.12.25
- |
- 13:32
- |
-
RSS - |
- мапа сайту
Авторизация
Ученые смогли обойти PIN-коды для бесконтактных платежей Visa
17:21 28.08.2020 |
---

Команда исследователей из Швейцарской высшей технической школы Цюриха обнаружила уязвимость, с помощью которой возможно обойти PIN-коды для бесконтактной оплаты Visa и совершать дорогостоящие покупки, выходящие за предел бесконтактной транзакции без необходимости ввода PIN-кода.
По словам ученых, атака совершенно незаметна и может быть воспринята так, будто покупатель платит за товар с помощью мобильного/цифрового кошелька, установленного на смартфоне, хотя на самом деле оплата совершается с помощью украденной бесконтактной карты Visa, спрятанной на теле злоумышленника.
Проблема связана с недочетом в дизайне стандарта EMV и протоколе бесконтактных платежей Visa. Уязвимость заключается в отсутствии механизмов аутентификации или шифрования, что позволяет атакующему изменить данные в бесконтактной транзакции, включая информацию об управлении транзакцией и была ли карта верифицирована владельцем.
Для успешной атаки преступнику потребуется два Android-смартфона, специальное мобильное приложение и бесконтактная карта Visa. На одном смартфоне приложение работает в качестве эмулятора карты, а на втором - PoS-терминала. При этом эмулятор PoS-терминала должен находиться вблизи карты, а второй смартфон (эмулирующий карту) используется для оплаты покупок.
Суть атаки в том, что PoS-эмулятор запрашивает карту совершить платеж, модифицирует данные транзакции (указывая, что ввод PIN-кода не требуется), а затем передает информацию по Wi-Fi другому смартфону, с которого и совершается оплата без PIN-кода.
Как пояснили исследователи, разработанное ими приложение не требует прав суперпользователя или других «продвинутых хаков». Эксперты уже протестировали свой метод на смартфонах Huawei и Google Pixel в реальных магазинах. Они смогли успешно обойти PIN-коды при использовании карт Visa Credit, Visa Electron и VPay.
Помимо обхода PIN-кодов, эксперты обнаружили еще одну проблему, на этот раз связанную с offline-транзакциями при использовании карт Mastercard и Visa. Ее суть состоит в том, что в ходе бесконтактных транзакций в режиме offline не осуществляется аутентификация ApplicationCryptogram (криптографическое подтверждение транзакции, которое может подтвердить только эмитент карты, но не платежный терминал). Таким образом злоумышленник может заставить терминал принять неавторизованную offline-транзакцию.
Как пояснили эксперты, вторая атака не тестировалась в реальной жизни по этическим соображениям.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Діалог щодо підпункту мирного плану, згідно якого США мали отримувати
компенсації за надані Україні гарантії безпеки, продовжується, повідомив
президент Володимир Зеленський під час спілкування з журналістами.
Після повернення під контроль держави компанії "Укрнафта" та єдиного
працюючого Кременчуцького НПЗ восени 2022 року Ігор Коломойський обрав
публічну позицію мовчання.
Повітряні сили Збройних сил України отримають від Франції неназвану
кількість комплексів протиповітряної оборони SAMP/T NG, який стане
"найпотужнішою системою ППО в Силах оборони, повідомляє канал French Aid
to Ukraine.
Міжнародне рейтингове агентство Fitch Ratings підвищило рейтинг України з
«обмеженого дефолту» після того, як країна оголосила, що кредитори
погодилися обміняти державний борг, прив'язаний до економічного
зростання, на традиційні облігації.
Україна отримала близько 2,3 млрд євро фінансування від Євросоюзу після
того, як Рада ЄС ухвалила рішення про виділення шостого траншу в рамках
механізму Ukraine Facility.
Кожен власник складу рано чи пізно стикається з банальною проблемою -
місця не вистачає. Товарів стає більше, асортимент росте, а стіни
приміщення залишаються на місці.
В Україні стартував оборонний збір на 1 млрд грн для захисту від "Шахедів". Про це повідомляє пресслужба Фонду Сергія Притули. Проєкт під назвою "Єдинозбір" проводиться фондом спільно з 412 бригадою Nemesis та Світовим Конґресом Українців.
SITNIKS CRM - це інноваційний інструмент з мобільним додатком та модулями для роздрібної торгівлі на будь-яких майданчиках, з можливістю інтеграції зі сторонніми сервісами.
За 9 місяців 2025 року глобальне виробництво автотранспорту порівняно з
аналогічним періодом торік зросло на 4% і становить понад 68,7 млн
одиниць.
AMD оприлюднила нові подробиці про майбутні процесори на базі
архітектури Zen 6. Компанія випустила документ Performance Monitor
Counters for AMD Family 1Ah Model 50h-57h Processors, який помітив
дослідник InstLatX64.
BMW подала в WIPO (Всесвітня організація інтелектуальної власності)
патентну заявку на гвинти з головками, виконаними за зразком логотипа
компанії.
Сервіси Uber і Lyft оголосили про партнерство з Baidu для запуску
пілотних сервісів роботаксі у Великій Британії. Автономні автомобілі
Baidu Apollo Go планують вивести на вулиці Лондона вже у 2026 році за
умови схвалення регуляторів, повідомляє CNBC.
Регулятор звинуватив компанію у зловживанні домінівним становищем і дискримінації сторонніх розробників в App Store
Китайська компанія ByteDance, яка володіє популярною соцмережею TikTok,
підписала угоду про відчуження свого американського підрозділу на
користь спільного підприємства, яке перебуватиме під контролем
інвесторів зі США.
У 2025 році зловмисники викрали криптовалюти на суму понад $3,4 млрд,
що робить цей рік одним з найзначніших в історії за обсягом викрадених
коштів.