Фінансові новини
- |
- 23.08.26
- |
- 14:02
- |
-
RSS - |
- мапа сайту
Авторизация
Крадём миллион с бесконтактной "кредитки"
20:16 23.06.2016 |

Евгений Золотов
(Не)безопасность пластиковых карт всегда была темой горячей, но с распространением карт бесконтактных переросла в настоящую фобию - не хуже фобии ГМО, «телефонов-убийц», выжигающего мозги Wi-Fi и тому подобного. Если вдруг вы не слышали, многие и очень многие уверены, что бесконтактный «пластик», которым так легко оплатить покупку в магазине (провёл рядом с терминалом - и готово! Пин-код вводить не требуется), так же легко отдаёт деньги и «злобным хакерам». Популярная пресса подогревает истерию, не вдаваясь в детали. Страшные истории сменяют одна другую: если несколько лет назад этим забавлялись исследователи на security-конференциях, теперь уже настоящие воры, якобы, опустошают «кошельки» в общественном транспорте, просто проходя рядом с жертвами. Что там, на днях промелькнуло сообщение об устройстве для «мелкосерийного» клонирования бесконтактных карт - аж по 15 штук в секунду!
При всём при этом у здравомыслящих людей болтается где-то мысль, что всё это - именно беспричинная фобия, паранойя (карты на рынке уже полтора десятилетия, а конец света так и не наступил). Но чтобы подозрение подтвердить, надо углубиться в технические вопросы, на что времени всегда не хватает. Так давайте сделаем это вместе.
Бесконтактные карты бывают разными, отнюдь не только банковскими: для удостоверения личности, проезда в общественном транспорте и т.п. Однако то, что лежит в бумажниках большинства (в том числе россиян) - это кредитные или дебетовые банковские карты, произведённые с опорой на стандарт ISO/IEC 14443. Стандарт этот предполагает использование в качестве канала связи протокола NFC (цифровой радиообмен на частоте 13.56 МГц). Приёмник лишён источника питания и работает за счёт энергии, наводимой в антенне, спрятанной внутри карты же. Этого хватает, чтобы принять и передать некоторый небольшой объём информации. NFC - медленный протокол (десятки килобайт в секунду), но в данном случае много и не требуется. Карты VISA payWave, MasterCard PayPass и отечественная «Мир» работают именно так.
А главная проблема бесконтактного «пластика» не в технологиях, а в поверхностном понимании принципа их работы. Стараясь максимально облегчить обывателям адаптацию к новому продукту, маркетологи втолковали им, что провести пластиковой картой с магнитной полосой по считывающему устройству и сделать бесконтактный «клик» по NFC-терминалу - это одно и то же. Так что люди, особенно в странах, где культура пользования «пластиком» насчитывает не одно десятилетие (магнитный стрип - детище 70-х), не видят функциональной разницы между тем и другим. И рассуждают примерно так: раньше карту нужно было достать из бумажника, теперь же вор может просто пройти рядом со мной и, даже не касаясь, украсть с моей кредитки всю информацию!
Что ж, отчасти это и в самом деле так, но лишь отчасти. Вы тоже можете попробовать себя в роли такого «высокотехнологичного вора». Для этого не придётся ничего паять и даже покупать нелегальный карт-ридер. Достаточно современного смартфона с поддержкой NFC. Установите любое из многочисленных приложений для чтения NFC-меток (NFC Basic, Banking Card Reader и др.), приложите карту к телефону, и - вуаля, данные «украдены». Тонкость в том, что это за данные.
В открытом виде бесконтактные банковские карты хранят лишь номер, дату экспирации, реже имя пользователя и историю транзакций. Формально этого уже достаточно, чтобы воспользоваться вашей картой без вашего ведома, например, для покупки чего-нибудь через интернет: не все интернет-магазины требуют CVV-код, размещённый на обороте карты (но не записываемый в память). Так что - да, это повод для тревоги.
Но вот «клонировать» карту полноценно (записать информацию на чистую карту-болванку и использовать её в обычных магазинах без ограничений), что обещают продавцы устройств вроде упоминавшегося нелегального высокоскоростного карт-ридера (всего-то за $800!), таким образом не удастся. Почему? Потому что любая офлайновая транзакция предполагает общение между, грубо говоря, кассовым аппаратом и чипом карты, причём на каждый такой сеанс чип генерирует одноразовый ключ с использованием стойкого крипто. Чтобы клонировать вашу карту, необходимо вытащить из неё криптоключи - а сделать это через NFC невозможно.
Реальных способов эксплуатировать бесконтактную карту всего два. Во-первых, вор может обзавестись собственным PoS-терминалом с поддержкой бесконтактных карт. Спрятав такой в сумке, он и правда может ходить по людным местам и инициировать покупки, когда рядом оказывается чья-то карта. Однако вычислить имя мошенника в таком случае не составит труда (все терминалы регистрируются в органах), да и размер бесконтактной транзакции, не требующей пин-кода, ограничен некоторой небольшой суммой.
Во-вторых, вор может использовать схему ретрансляции радиосигнала - воспользовавшись опытом «коллег», угоняющих таким образом автомобили. Здесь потребуются два вспомогательных NFC-устройства. Первое должно находиться рядом с картой жертвы, второе - в месте совершения покупки, скажем, рядом с кассой в магазине. В качестве таких устройств могут выступать, например, смартфоны, поддерживающие NFC. Касса инициирует продажу, второй смартфон транслирует NFC-сигнал на первый, тот передаёт его карте, и по той же цепочке информация возвращается обратно. Жертва ничего не заметила, а покупка совершена. Сложности, впрочем, очевидны. Необходим специальный софт, которого пока, насколько известно, не существует. Плюс опять-таки размер транзакции ограничен.
Что в итоге? Клонировать бесконтактную карту невозможно. Украсть с неё, находясь рядом, можно лишь незначительную сумму. Так что истории про несчастных, «потерявших тысячи долларов в один момент, не извлекая карту из кармана», либо выдумки, либо заблуждения (вероятно, карта была скомпрометирована иначе).
Единственной реальной угрозой остаётся похищение номера карты и использование его для несанкционированных покупок через Сеть. Риск на самом деле невелик: вор должен подобраться к вам слишком близко, плюс в развитых странах банк обязан отменить такую транзакцию по первому требованию, а сумму возместить.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Депутати Верховної Ради підтримали призначення Євгенія Хмари міністром оборони України.
Верховна Рада у середу, 19 серпня, підтримала в першому читанні проєкт
нового Митного кодексу, який повинен набрати чинності з 2027 року; за
нього проголосував 261 народний депутат.
Програма діяльності нового Кабінету міністрів України передбачає, як і у
деяких попередників, створення Фонду добробуту для управління частиною
портфеля державних підприємств в рамках підвищення ефективності
управління стратегічними активами.
Кабінет міністрів України у Плані дій уряду зобов'язав Міністерство
економіки та довкілля у 2026-2027 роках забезпечити надання у
користування ділянок надр стратегічного значення щодо літію та урану на
умовах угод про розподіл продукції (УРП)
Україна закуповує у Туреччини
партію американського озброєння, серед якого балістичні ракети ATACMS,
реактивні системи залпового вогню M270 та касетні боєприпаси.
Samsung
давно перестав бути брендом, який асоціюється лише з одним-двома
флагманами. У лінійці Galaxy сьогодні є практично все: недорогі
смартфони для щоденних завдань, збалансовані моделі середнього класу,
потужні S-серії та складні пристрої для тих, хто хоче чогось
незвичайного.
Ця тилова вакансія підходить для кандидатів, що не можуть
виконувати бойові завдання у звʼязку із віком чи станом здоровʼя.
У період з 14 до 20 серпня банки видали фермерам та аграрним
компаніям нових кредитів під державні гарантії на суму 3,5 млрд грн.
Страхові компанії України в січні-червні 2026 року виплатили клієнтам за
воєнними ризиками 176,5 млн грн відшкодувань, зокрема у другому
кварталі - 129,4 млн грн проти 47,1 млн грн у першому кварталі,
повідомляється в "Огляді ринку воєнного страхування за I півріччя 2026",
підготовленому Національною асоціацією страховиків України
Долар США дещо знецінюється щодо євро та фунта стерлінгів на торгах у середу, а ще помітніше - у парі з єною.
Долар США стабільний у парі з євро на торгах у вівторок, зміцнюється щодо фунта стерлінгів та єни.
Довідковий курс гривні до долара США на міжбанківському валютному ринку
станом на 12:00 кч 18 серпня 2026 року.
Аналітики CryptoQuant вважають, що
інвесторам не варто намагатися визначити точну точку мінімуму біткоїна.
Долар США стабільний до євро та фунта стерлінгів на торгах у вівторок, зміцнюється в парі з єною.
Американські технологічні компанії, такі як Alphabet, Amazon і Microsoft, мають близько $3 трлн позабалансових зобов'язань, пов'язаних з інвестиціями у штучний інтелект
Вихідними SpaceX запустила дві ракети-носії Falcon 9 з
протилежних узбереж США з інтервалом лише у 38 хвилин. Таким чином
компанія перевершила свій попередній рекорд, встановлений ще 31 серпня
2024 року, одразу на 27 хвилин.
Шведсько-американська авіабудівна компанія Heart Aerospace здійснила перший політ X1 - найбільшого у світі літака з повністю електричною силовою установкою.
Темпи зростання доходів OpenAI прискорилися в останні місяці і з огляду
на поточні показники, виручка компанії в перерахунку на рік перевищує
позначку в $40 млрд, повідомляє агентство Bloomberg із посиланням на
поінформовані джерела.
Наприкінці 2025 року невідомі хакери атакували малу теплоелектроцентраль
у Польщі, використавши для цього раніше не відомий метод проникнення
через приватну мережу APN, повідомляється у звіті CERT Polska.
Постачання смартфонів впали на 7% у другому кварталі 2026 року у
порівнянні з тим самим періодом торік, а також на 3% у порівнянні з
першим кварталом.
Spotify оголосила про нову політику щодо музики, створеної за допомогою штучного інтелекту, пише
TechCrunch. Починаючи з вересня, компанія запровадить спеціальні
позначки "AI Persona" для артистів, які є штучно згенерованими.