Фінансові новини
- |
- 03.04.26
- |
- 16:36
- |
-
RSS - |
- мапа сайту
Авторизация
В бесконтактных картах Visa обнаружена серьезная уязвимость
13:09 06.11.2014 |
На проходящей до конца недели в штате Аризона конференции по безопасности компьютерных систем и средств связи CCS 2014 был представлен доклад о серьёзной уязвимости новых банковских карт VISA. Она касается функции быстрого списания малых сумм без необходимости их подтверждения.
По замыслу разработчиков такие платежи должны выполняться с помощью коммуникации ближнего поля буквально в одно касание и не требовать ввода пин-кода, облегчая жизнь состоятельному владельцу. Однако автор доклада Мартин Эммс (Martin Emms) выяснил, что установленный лимит в двадцать фунтов не действует для других валют. С учётом функции автоматического пересчёта курсов, реальная сумма перевода ограничивается только техническим пределом адресации - 999999,99 в любых денежных единицах.
Списание $999'999,99 (код валюты 0840) без подтверждения пин-кодом (фото: digitalmoney.shiftthought.co.uk).
Мартин собирает материал для докторской диссертации в Центре по изучению киберпреступности и компьютерной безопасности (CCCS) Университета Ньюкасла. Его исследование фокусируется на поиске потенциальных уязвимостей в бесконтактных платежных системах с использованием технологии NFC.
Группа Мартина смогла сымитировать POS-терминал с помощью серийно выпускаемых мобильных устройств с поддержкой NFC. В своей работе исследователи показали, что для незаметного списания с карты почти миллиона в любой валюте (кроме фунта стерлингов), похитителям не требуется даже брать её в руки. Достаточно находиться рядом и просто махнуть смартфоном с запущенной программой-эмулятором.
Запуск эмулятора POS-терминала на смартфоне с поддержкой NFC (скриншот: Martin Emms, Budi Arief et al.)
«Используя обычный смартфон мы смогли создать эмулятор платёжного терминала, который считывает карту прямо через бумажник, - говорит Мартин. - Все процедуры проверки в данном случае выполняются на самой карте, поэтому к терминалу не предъявляется никаких специфических требований. Процесс списания выглядит совершенно легитимным и не вызывает подозрений. Вы просто вводите желаемую сумму для перевода и направляете смартфон на чей-то карман. В наших тестах вся процедура от ввода значения до подтверждения перевода занимала секунды».
Пока не сообщается о реальных случаях кражи средств с бесконтактных карт при помощи найденной уязвимости, однако её устранение займёт некоторое время, в течение которого владельцам таких карт VISA следует быть особенно осторожными и почаще контролировать свои расходы.

Успешное списание 999999 евро (код валюты: 0978) эмулятором терминала (скриншот: Martin Emms / Newcastle University).
Банковские системы безопасности не опираются только на технические средства. Помимо систем мониторинга транзакций большое значение для их стабильной работы имеют общие правила предоставления услуг. К примеру, автоматический запрос на перевод крупной суммы может потребовать дополнительной ручной проверки - вплоть до звонка клиенту.
В то же время, списывать деньги с карты преступники могут и малыми суммами при помощи методов, основанных на социальном инжиниринге и технических модификациях. Первый вариант требует физического присутствия рядом с жертвой в любом людном месте, где предполагается безналичная оплата. Также можно просто найти предлог, под которым жертва потянулась бы к своему бумажнику, демаскируя его положение. Многие хранят в них фотографии, карты лояльности, парковочные талоны... поводов заставить открыть его хоть отбавляй.
Схема снятия и обналичивания денежных средств с бесконтактных банковских карт (изображение: Martin Emms).
Первые бесконтактные карты были представлены на выставке в Сеуле ещё в 1995 году. Однако в международные платёжные системы они стали внедряться только спустя десять лет. Из повседневного опыта многие знают, что на практике бесконтактные карты часто требуется поднести вплотную к считывателю для повышения качества связи и скорости передачи данных. Однако по стандарту ISO/IEC 18092:2013 протокол NFCIP 1 позволяет выполнять бесконтактный обмен на расстоянии до двадцати сантиметров.
Альтернативный стандарт ISO/IEC 15693 предусматривает взаимодействие уже на расстоянии до полуметра. Это значит, что даже без дополнительных ухищрений незаметную кражу можно выполнить и в тех случаях, когда владелец не достаёт карту. Присесть или встать рядом с жертвой так, чтобы её сумка или внутренний карман оказались как можно ближе на пару секунд - что может быть проще?
Дополнительно атаки могут развиваться в сторону увеличения радиуса действия. Для этого потребуется модифицировать устройство, имитирующее POS-терминал. Например, изготовив рамочную антенну с большим коэффициентом усиления или повысив магнитную индукцию за счёт эффекта резонанса. «Если мы догадались, как сделать это, то злоумышленники тоже смогут», - резюмирует свой доклад Мартин.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Кабінет Міністрів запускає нову програму - "Точка опори", яка
дозволить роботодавцям зберегти робочі місця у період простою після
обстрілів.
Апеляційна палата ВАКС залишила без змін вирок для колишнього голови Державної фіскальної служби Романа Насірова.
Три структурні маяки, які Україна мала виконати до кінця березня 2026
року у рамках програми розширеного фінансування (EFF) Міжнародного
валютного фонду (МВФ) залишились не виконаними, свідчать дані на сайті
консорціуму RRR4U.
Президент України Володимир Зеленський та виконувач обов'язків
прем'єр-міністра Болгарії Андрей Гюров у понеділок, 30 березня,
підписали у Києві двосторонню безпекову угоду строком на десять років.
Верховна Рада розгляне законопроєкт №11115 щодо регулювання діяльності
Telegram та інших цифрових платформ. Документ уже отримав одноголосну
підтримку профільного парламентського комітету. Про це повідомив автор
законопроєкту народний депутат Микола Княжицький.
АЗОВ.ONE та Obmify оголосили спільний збір: чим допомогти, як підтримати, куди підуть гроші. Донатьте і беріть участь у розіграші за посиланням в статті
У I кварталі 2026 року обсяг пропозиції стейблкоїнів досяг $315 млрд, згідно зі звітом
CEX.io. Водночас приріст порівняно з попереднім періодом був невеликим -
$8 млрд, що пояснюється загальним спадом на крипторинку.
Долар США стабільний до основних світових валют у п'ятницю на тлі
низької активності торгів - біржі США, Великої Британії, Європи,
Гонконгу та Австралії закриті з нагоди Великодніх свят (Страсна
п'ятниця).
Довідковий курс гривні до долара США на міжбанківському валютному ринку
станом на 12:00 кч 2 квітня 2026 року.
Курс долара США підвищується в парах з євро, фунтом стерлінгів, японською єною і китайським юанем вранці в четвер.
У дописі в блозі Google
Research дослідники заявили, що майбутній квантовий комп'ютер може
зламати криптографію еліптичних кривих, форму методу шифрування з
відкритим ключем, яка використовується в більшості криптовалют.
Польська фінтех-компанія ZEN, яку називають «польським Revolut»,
перемогла у конкурсі на купівлю АТ «Перший Інвестиційний Банк» (ПІН
Банк) та готова придбати 100% його акцій із подальшою докапіталізацією
фінустанови.
Страховики України минулого року за рахунок значного зростання вартості
страхових полісів збільшили страхові премії у сегменті добровільного
страхування автотранспорта на 20,3% - до 16,872 млрд грн.
Британці вирішили, що покладатися лише на супутники у 2026 році - це
якось несерйозно, особливо коли мова йде про залізницю. Поки ми звикаємо
до того, що GPS може «глючити» через РЕБ або просто зникати в тунелях, у
Сполученому Королівстві вивели на колії перший у світі прототип
квантової навігаційної системи.
Wccftech повідомляє про відчутне зниження ціни DDR5 на Amazon, Newegg та в інших ритейлерів США.
Функція Quick Share в One UI 9 отримає підтримку бездротового обміну
файлами через NFC. Для цього користувачам буде достатньо розмістити два
смартфони один біля одного, передає Android Authority.
Європейський парламент більшістю голосів підтримав пропозиції до закону
про штучний інтелект, які, серед іншого, передбачають заборону додатків,
що генерують фейкові оголені зображення реальних людей.
Google запустив функцію Search Live у 200 країнах, з Україною включно:
вона дозволяє вести інтерактивні діалоги з Пошуком у режимі ШІ, з
використанням камери та голосу.
Поки власники сучасних смартфонів з острахом дивляться на прогноз
погоди, де обіцяють бодай -10°C, китайські вчені вирішили зайти з
козирів.
Google оголосила
про масштабне оновлення для Google TV, яке інтегрує три нові можливості
на базі Gemini. Мета нововведень - перетворити телевізор на активного
помічника, який забезпечує не лише розваги, а й інформативний контент.