Фінансові новини
- |
- 21.01.26
- |
- 19:09
- |
-
RSS - |
- мапа сайту
Авторизация
В бесконтактных картах Visa обнаружена серьезная уязвимость
13:09 06.11.2014 |
На проходящей до конца недели в штате Аризона конференции по безопасности компьютерных систем и средств связи CCS 2014 был представлен доклад о серьёзной уязвимости новых банковских карт VISA. Она касается функции быстрого списания малых сумм без необходимости их подтверждения.
По замыслу разработчиков такие платежи должны выполняться с помощью коммуникации ближнего поля буквально в одно касание и не требовать ввода пин-кода, облегчая жизнь состоятельному владельцу. Однако автор доклада Мартин Эммс (Martin Emms) выяснил, что установленный лимит в двадцать фунтов не действует для других валют. С учётом функции автоматического пересчёта курсов, реальная сумма перевода ограничивается только техническим пределом адресации - 999999,99 в любых денежных единицах.
Списание $999'999,99 (код валюты 0840) без подтверждения пин-кодом (фото: digitalmoney.shiftthought.co.uk).
Мартин собирает материал для докторской диссертации в Центре по изучению киберпреступности и компьютерной безопасности (CCCS) Университета Ньюкасла. Его исследование фокусируется на поиске потенциальных уязвимостей в бесконтактных платежных системах с использованием технологии NFC.
Группа Мартина смогла сымитировать POS-терминал с помощью серийно выпускаемых мобильных устройств с поддержкой NFC. В своей работе исследователи показали, что для незаметного списания с карты почти миллиона в любой валюте (кроме фунта стерлингов), похитителям не требуется даже брать её в руки. Достаточно находиться рядом и просто махнуть смартфоном с запущенной программой-эмулятором.
Запуск эмулятора POS-терминала на смартфоне с поддержкой NFC (скриншот: Martin Emms, Budi Arief et al.)
«Используя обычный смартфон мы смогли создать эмулятор платёжного терминала, который считывает карту прямо через бумажник, - говорит Мартин. - Все процедуры проверки в данном случае выполняются на самой карте, поэтому к терминалу не предъявляется никаких специфических требований. Процесс списания выглядит совершенно легитимным и не вызывает подозрений. Вы просто вводите желаемую сумму для перевода и направляете смартфон на чей-то карман. В наших тестах вся процедура от ввода значения до подтверждения перевода занимала секунды».
Пока не сообщается о реальных случаях кражи средств с бесконтактных карт при помощи найденной уязвимости, однако её устранение займёт некоторое время, в течение которого владельцам таких карт VISA следует быть особенно осторожными и почаще контролировать свои расходы.

Успешное списание 999999 евро (код валюты: 0978) эмулятором терминала (скриншот: Martin Emms / Newcastle University).
Банковские системы безопасности не опираются только на технические средства. Помимо систем мониторинга транзакций большое значение для их стабильной работы имеют общие правила предоставления услуг. К примеру, автоматический запрос на перевод крупной суммы может потребовать дополнительной ручной проверки - вплоть до звонка клиенту.
В то же время, списывать деньги с карты преступники могут и малыми суммами при помощи методов, основанных на социальном инжиниринге и технических модификациях. Первый вариант требует физического присутствия рядом с жертвой в любом людном месте, где предполагается безналичная оплата. Также можно просто найти предлог, под которым жертва потянулась бы к своему бумажнику, демаскируя его положение. Многие хранят в них фотографии, карты лояльности, парковочные талоны... поводов заставить открыть его хоть отбавляй.
Схема снятия и обналичивания денежных средств с бесконтактных банковских карт (изображение: Martin Emms).
Первые бесконтактные карты были представлены на выставке в Сеуле ещё в 1995 году. Однако в международные платёжные системы они стали внедряться только спустя десять лет. Из повседневного опыта многие знают, что на практике бесконтактные карты часто требуется поднести вплотную к считывателю для повышения качества связи и скорости передачи данных. Однако по стандарту ISO/IEC 18092:2013 протокол NFCIP 1 позволяет выполнять бесконтактный обмен на расстоянии до двадцати сантиметров.
Альтернативный стандарт ISO/IEC 15693 предусматривает взаимодействие уже на расстоянии до полуметра. Это значит, что даже без дополнительных ухищрений незаметную кражу можно выполнить и в тех случаях, когда владелец не достаёт карту. Присесть или встать рядом с жертвой так, чтобы её сумка или внутренний карман оказались как можно ближе на пару секунд - что может быть проще?
Дополнительно атаки могут развиваться в сторону увеличения радиуса действия. Для этого потребуется модифицировать устройство, имитирующее POS-терминал. Например, изготовив рамочную антенну с большим коэффициентом усиления или повысив магнитную индукцию за счёт эффекта резонанса. «Если мы догадались, как сделать это, то злоумышленники тоже смогут», - резюмирует свой доклад Мартин.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Національне антикорупційне бюро й Спеціалізована антикорупційна
прокуратура повідомили про підозру колишньому заступнику керівника Офісу
президента та його брату за підозрою в привласненні понад 141 мільйон
гривень, призначених для виплат за "зеленим" тарифом.
Оголошення "плану процвітання" для післявоєнної України, заплановане у
Давосі, відкладено через розбіжності Європи з Вашингтоном. Причина -
незгода щодо Гренландії та "Ради миру", пише видання.
Cуперечка щодо Гренландії відсунула на другий план заплановане
використання тижня Давосу для досягнення домовленостей між США, Україною
та європейськими державами щодо гарантій безпеки та реконструкції
України
Україна може стати європейським левом з точки зору темпів зростання
економіки, але їй варто продовжувати необхідні для цього реформи,
наголосила директор-розпорядник Міжнародного валютного фонду (МВФ)
Крісталіна Георгієва
Мінрозвитку у 2026 році планує підготувати законопроєкт про запровадження обов'язкового техогляду усіх транспортних засобів.
Українська універсальна біржа з понад 25-річним досвідом лише за минулий рік провела 7,7 тис. біржових торгів.
В Україні стартував оборонний збір на 1 млрд грн для захисту від "Шахедів". Про це повідомляє пресслужба Фонду Сергія Притули. Проєкт під назвою "Єдинозбір" проводиться фондом спільно з 412 бригадою Nemesis та Світовим Конґресом Українців.
Курс долара США слабо змінюється в парах з євро, фунтом стерлінгів і японською єною вранці в середу.
Міністерство фінансів України 20 січня 2026
року на аукціоні з розміщення облігацій внутрішньої державної позики
(ОВДП) залучило до державного бюджету 7,5 млрд гривень.
Вкладники банків, що ліквідуються, у 2025 році отримали 352,8 млн грн гарантованого відшкодування.
У вівторок, 20 січня, золото досягло рекордного максимуму, вперше подолавши поріг у 4 700 доларів США за унцію.
Курс долара США знижується до євро і фунта вранці у вівторок через
зростання напруженості у відносинах між Сполученими Штатами і Європою. У
парі з японською валютою долар дорожчає.
Сьогодні в Україні в готівковому обігу перебуває 1,5 млрд монет
номіналом 50 копійок. Щоб підтримувати їхню належну якість, щороку
потрібно докарбовувати близько 30 млн монет, частину з яких планується
замінити шагами.
У 2025 році статки світових мільярдерів зросли до 18,3 трлн американських доларів - найвищого показника на сьогодні.
Рада ЄС ухвалила поправку до регламенту, що дозволить сприяти створенню гігафабрик штучного інтелекту (ШІ) у Європі.
Кількість абонентів "Київстару", які зареєструвалися для використання
технології Starlink Direct to Cell (D2C, прямий супутниковий зв'язок зі
смартфоном) від часу її запуску у листопаді 2025 року, перевищила 3 млн
абонентів, найактивніше сервісом користуються в Києві, Львові, Вінниці,
Хмельницькому та Дніпрі
Згідно з угодою, тайванські компанії з виробництва мікросхем та
технологій інвестують щонайменше $250 млрд у виробничі потужності в США,
а уряд Тайваню гарантуватиме цим компаніям кредит на $250 млрд.
США впроваджують 25% мита на певні чипи для штучного інтелекту, вироблені на Тайвані, зокрема NVIDIA H200. Як передає
Bloomberg, уряд буде стягувати мито з мікросхем, які ввозяться до США
перед остаточною відправкою китайським клієнтам та на інші закордонні
ринки.
Wikimedia Enterprise створено у 2021 році для надання великим
компаніям платного доступу до розширеної версії API Wikipedia. Ця версія
адаптована для комерційного використання та роботи з системами штучного
інтелекту.
Платформа X Ілона Маска заявила, що Grok більше не генеруватиме оголені
зображення людей. Компанія заявляє, що нові обмеження були впроваджені
для акаунта чат-бота у соціальній мережі й подібна функціональність
тепер недоступна навіть платним користувачам.
Відсьогодні YouTube запускає новий пакет інструментів для батьків з
України, які зможуть краще контролювати що і як довго їхні діти
дивляться на платформі. Серед них - налаштування часу перегляду для
Shorts та нагадування про сон чи перерву.