Фінансові новини
- |
- 29.12.25
- |
- 14:18
- |
-
RSS - |
- мапа сайту
Авторизация
В бесконтактных картах Visa обнаружена серьезная уязвимость
13:09 06.11.2014 |
На проходящей до конца недели в штате Аризона конференции по безопасности компьютерных систем и средств связи CCS 2014 был представлен доклад о серьёзной уязвимости новых банковских карт VISA. Она касается функции быстрого списания малых сумм без необходимости их подтверждения.
По замыслу разработчиков такие платежи должны выполняться с помощью коммуникации ближнего поля буквально в одно касание и не требовать ввода пин-кода, облегчая жизнь состоятельному владельцу. Однако автор доклада Мартин Эммс (Martin Emms) выяснил, что установленный лимит в двадцать фунтов не действует для других валют. С учётом функции автоматического пересчёта курсов, реальная сумма перевода ограничивается только техническим пределом адресации - 999999,99 в любых денежных единицах.
Списание $999'999,99 (код валюты 0840) без подтверждения пин-кодом (фото: digitalmoney.shiftthought.co.uk).
Мартин собирает материал для докторской диссертации в Центре по изучению киберпреступности и компьютерной безопасности (CCCS) Университета Ньюкасла. Его исследование фокусируется на поиске потенциальных уязвимостей в бесконтактных платежных системах с использованием технологии NFC.
Группа Мартина смогла сымитировать POS-терминал с помощью серийно выпускаемых мобильных устройств с поддержкой NFC. В своей работе исследователи показали, что для незаметного списания с карты почти миллиона в любой валюте (кроме фунта стерлингов), похитителям не требуется даже брать её в руки. Достаточно находиться рядом и просто махнуть смартфоном с запущенной программой-эмулятором.
Запуск эмулятора POS-терминала на смартфоне с поддержкой NFC (скриншот: Martin Emms, Budi Arief et al.)
«Используя обычный смартфон мы смогли создать эмулятор платёжного терминала, который считывает карту прямо через бумажник, - говорит Мартин. - Все процедуры проверки в данном случае выполняются на самой карте, поэтому к терминалу не предъявляется никаких специфических требований. Процесс списания выглядит совершенно легитимным и не вызывает подозрений. Вы просто вводите желаемую сумму для перевода и направляете смартфон на чей-то карман. В наших тестах вся процедура от ввода значения до подтверждения перевода занимала секунды».
Пока не сообщается о реальных случаях кражи средств с бесконтактных карт при помощи найденной уязвимости, однако её устранение займёт некоторое время, в течение которого владельцам таких карт VISA следует быть особенно осторожными и почаще контролировать свои расходы.

Успешное списание 999999 евро (код валюты: 0978) эмулятором терминала (скриншот: Martin Emms / Newcastle University).
Банковские системы безопасности не опираются только на технические средства. Помимо систем мониторинга транзакций большое значение для их стабильной работы имеют общие правила предоставления услуг. К примеру, автоматический запрос на перевод крупной суммы может потребовать дополнительной ручной проверки - вплоть до звонка клиенту.
В то же время, списывать деньги с карты преступники могут и малыми суммами при помощи методов, основанных на социальном инжиниринге и технических модификациях. Первый вариант требует физического присутствия рядом с жертвой в любом людном месте, где предполагается безналичная оплата. Также можно просто найти предлог, под которым жертва потянулась бы к своему бумажнику, демаскируя его положение. Многие хранят в них фотографии, карты лояльности, парковочные талоны... поводов заставить открыть его хоть отбавляй.
Схема снятия и обналичивания денежных средств с бесконтактных банковских карт (изображение: Martin Emms).
Первые бесконтактные карты были представлены на выставке в Сеуле ещё в 1995 году. Однако в международные платёжные системы они стали внедряться только спустя десять лет. Из повседневного опыта многие знают, что на практике бесконтактные карты часто требуется поднести вплотную к считывателю для повышения качества связи и скорости передачи данных. Однако по стандарту ISO/IEC 18092:2013 протокол NFCIP 1 позволяет выполнять бесконтактный обмен на расстоянии до двадцати сантиметров.
Альтернативный стандарт ISO/IEC 15693 предусматривает взаимодействие уже на расстоянии до полуметра. Это значит, что даже без дополнительных ухищрений незаметную кражу можно выполнить и в тех случаях, когда владелец не достаёт карту. Присесть или встать рядом с жертвой так, чтобы её сумка или внутренний карман оказались как можно ближе на пару секунд - что может быть проще?
Дополнительно атаки могут развиваться в сторону увеличения радиуса действия. Для этого потребуется модифицировать устройство, имитирующее POS-терминал. Например, изготовив рамочную антенну с большим коэффициентом усиления или повысив магнитную индукцию за счёт эффекта резонанса. «Если мы догадались, как сделать это, то злоумышленники тоже смогут», - резюмирует свой доклад Мартин.
ТЕГИ
ТОП-НОВИНИ
| Верховна Рада зможе проголосувати дату виборів президента після підписання мирної угоди – Зеленський |
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Україна отримає від Канади додаткову економічну допомогу на суму 2,5 мільярда доларів.
Україна 24 грудня оголосила про успішне завершення розрахунків за
операцією з реструктуризації ВВП-варантів 2015 року на 2,635 млрд дол.
Власники паперів отримали нові держоблігації; всі ВВП-варанти
анульовано.
Президент України Володимир Зеленський зазначає, що у визначений момент
після підписання мирної угоди або в процесі її реалізації Верховна Рада
буде спроможна проголосувати дату проведення президентських виборів в
країні.
Референдум щодо повної угоди, яка закріпить закінчення війни, може бути
проведений в Україні, але для його проведення необхідно мінімум 60 днів і
повне припинення вогню на цей термін, повідомив президент України
Володимир Зеленський.
Президент Володимир Зеленський представив версію рамкового документа на
20 пунктів між США, Європою, Україною та росією щодо завершення
російсько-української війни.
Кожен власник складу рано чи пізно стикається з банальною проблемою -
місця не вистачає. Товарів стає більше, асортимент росте, а стіни
приміщення залишаються на місці.
В Україні стартував оборонний збір на 1 млрд грн для захисту від "Шахедів". Про це повідомляє пресслужба Фонду Сергія Притули. Проєкт під назвою "Єдинозбір" проводиться фондом спільно з 412 бригадою Nemesis та Світовим Конґресом Українців.
"Перевірятимуть дотримання вимог законодавства України та достатність
заходів, яких вживають учасники платіжного ринку для забезпечення
безперервного, надійного та ефективного функціонування платіжної
інфраструктури", - йдеться на сайті регулятора.
Довідковий курс гривні до долара США на міжбанківському валютному ринку
станом на 12:00 кч 26 грудня 2025 року.
Активність торгів у міжсвятковий період є низькою. Біржі США, Європи,
а також низки країн Азії, були закриті з нагоди Різдва в четвер. У
п'ятницю американські біржі відновлять роботу, а європейські залишаться
закритими.
Курс американського долара слабко змінюється проти світових валют на тлі
низької активності торгів через різдвяні свята в США, більшості держав
Європи, а також у низці азійських країн.
Довідковий курс гривні до долара США на міжбанківському валютному ринку
станом на 12:00 кч 25 грудня 2025 року.
Президент Володимир Зеленський підписав закон "Про внесення змін до
деяких законодавчих актів України щодо розвитку фінансової інклюзії"
№4465-ІХ, ухвалений Верховною Радою 3 червня.
Протягом року податківці провели близько 200 фактичних перевірок пунктів
обміну валют. За виявлені порушення донараховано понад 58 млн грн
штрафів.
BYD ще ближче підійшла до того, щоб заряджання електромобіля за
швидкістю не відрізнялося від заправки бензинового авто. Нове відео
демонструє, як її електрокар за п'ять хвилин отримує близько 400 км
запасу ходу.
NVIDIA підписала ліцензійну угоду зі стартапом Groq, який займається
розробкою чипів зі штучним інтелектом, отримавши право інтегрувати
технології Groq у свої майбутні продукти
Адміністрація американського президента Дональда Трампа у вівторок, 23
грудня, заявила, що з червня 2027 року введе мита на імпорт китайських
напівпровідників.
Покупців нових смартфонів у Південній Кореї зобов'язали проходити
обов'язкову процедуру розпізнавання обличчя. Згідно з місцевими ЗМІ,
вимога набула чинності 23 грудня.
У Південні Кореї затримали 10 колишніх співробітників Samsung, яких
підозрюють у витоку 10-нанометрової DRAM-технології до ChangXin Memory
Technologies (CXMT). Керівники та дослідники нібито злили
DRAM-технології китайській CXMT, що призвело до збитків на трильйони
вон.
Експерти з цифрової безпеки назвали браузери, які мають найгірший рівень
конфіденційності. Google Chrome майже дістався "п'єдесталу".
Michelin представить на виставці Consumer Electronics Show (CES) 2026
в Лас-Вегасі нову лінійку «розумних» шин, здатних в режимі реального
часу відстежувати власний знос і стан.