Фінансові новини
- |
- 15.12.25
- |
- 22:50
- |
-
RSS - |
- мапа сайту
Авторизация
Крадём миллион с бесконтактной "кредитки"
20:16 23.06.2016 |

Евгений Золотов
(Не)безопасность пластиковых карт всегда была темой горячей, но с распространением карт бесконтактных переросла в настоящую фобию - не хуже фобии ГМО, «телефонов-убийц», выжигающего мозги Wi-Fi и тому подобного. Если вдруг вы не слышали, многие и очень многие уверены, что бесконтактный «пластик», которым так легко оплатить покупку в магазине (провёл рядом с терминалом - и готово! Пин-код вводить не требуется), так же легко отдаёт деньги и «злобным хакерам». Популярная пресса подогревает истерию, не вдаваясь в детали. Страшные истории сменяют одна другую: если несколько лет назад этим забавлялись исследователи на security-конференциях, теперь уже настоящие воры, якобы, опустошают «кошельки» в общественном транспорте, просто проходя рядом с жертвами. Что там, на днях промелькнуло сообщение об устройстве для «мелкосерийного» клонирования бесконтактных карт - аж по 15 штук в секунду!
При всём при этом у здравомыслящих людей болтается где-то мысль, что всё это - именно беспричинная фобия, паранойя (карты на рынке уже полтора десятилетия, а конец света так и не наступил). Но чтобы подозрение подтвердить, надо углубиться в технические вопросы, на что времени всегда не хватает. Так давайте сделаем это вместе.
Бесконтактные карты бывают разными, отнюдь не только банковскими: для удостоверения личности, проезда в общественном транспорте и т.п. Однако то, что лежит в бумажниках большинства (в том числе россиян) - это кредитные или дебетовые банковские карты, произведённые с опорой на стандарт ISO/IEC 14443. Стандарт этот предполагает использование в качестве канала связи протокола NFC (цифровой радиообмен на частоте 13.56 МГц). Приёмник лишён источника питания и работает за счёт энергии, наводимой в антенне, спрятанной внутри карты же. Этого хватает, чтобы принять и передать некоторый небольшой объём информации. NFC - медленный протокол (десятки килобайт в секунду), но в данном случае много и не требуется. Карты VISA payWave, MasterCard PayPass и отечественная «Мир» работают именно так.
А главная проблема бесконтактного «пластика» не в технологиях, а в поверхностном понимании принципа их работы. Стараясь максимально облегчить обывателям адаптацию к новому продукту, маркетологи втолковали им, что провести пластиковой картой с магнитной полосой по считывающему устройству и сделать бесконтактный «клик» по NFC-терминалу - это одно и то же. Так что люди, особенно в странах, где культура пользования «пластиком» насчитывает не одно десятилетие (магнитный стрип - детище 70-х), не видят функциональной разницы между тем и другим. И рассуждают примерно так: раньше карту нужно было достать из бумажника, теперь же вор может просто пройти рядом со мной и, даже не касаясь, украсть с моей кредитки всю информацию!
Что ж, отчасти это и в самом деле так, но лишь отчасти. Вы тоже можете попробовать себя в роли такого «высокотехнологичного вора». Для этого не придётся ничего паять и даже покупать нелегальный карт-ридер. Достаточно современного смартфона с поддержкой NFC. Установите любое из многочисленных приложений для чтения NFC-меток (NFC Basic, Banking Card Reader и др.), приложите карту к телефону, и - вуаля, данные «украдены». Тонкость в том, что это за данные.
В открытом виде бесконтактные банковские карты хранят лишь номер, дату экспирации, реже имя пользователя и историю транзакций. Формально этого уже достаточно, чтобы воспользоваться вашей картой без вашего ведома, например, для покупки чего-нибудь через интернет: не все интернет-магазины требуют CVV-код, размещённый на обороте карты (но не записываемый в память). Так что - да, это повод для тревоги.
Но вот «клонировать» карту полноценно (записать информацию на чистую карту-болванку и использовать её в обычных магазинах без ограничений), что обещают продавцы устройств вроде упоминавшегося нелегального высокоскоростного карт-ридера (всего-то за $800!), таким образом не удастся. Почему? Потому что любая офлайновая транзакция предполагает общение между, грубо говоря, кассовым аппаратом и чипом карты, причём на каждый такой сеанс чип генерирует одноразовый ключ с использованием стойкого крипто. Чтобы клонировать вашу карту, необходимо вытащить из неё криптоключи - а сделать это через NFC невозможно.
Реальных способов эксплуатировать бесконтактную карту всего два. Во-первых, вор может обзавестись собственным PoS-терминалом с поддержкой бесконтактных карт. Спрятав такой в сумке, он и правда может ходить по людным местам и инициировать покупки, когда рядом оказывается чья-то карта. Однако вычислить имя мошенника в таком случае не составит труда (все терминалы регистрируются в органах), да и размер бесконтактной транзакции, не требующей пин-кода, ограничен некоторой небольшой суммой.
Во-вторых, вор может использовать схему ретрансляции радиосигнала - воспользовавшись опытом «коллег», угоняющих таким образом автомобили. Здесь потребуются два вспомогательных NFC-устройства. Первое должно находиться рядом с картой жертвы, второе - в месте совершения покупки, скажем, рядом с кассой в магазине. В качестве таких устройств могут выступать, например, смартфоны, поддерживающие NFC. Касса инициирует продажу, второй смартфон транслирует NFC-сигнал на первый, тот передаёт его карте, и по той же цепочке информация возвращается обратно. Жертва ничего не заметила, а покупка совершена. Сложности, впрочем, очевидны. Необходим специальный софт, которого пока, насколько известно, не существует. Плюс опять-таки размер транзакции ограничен.
Что в итоге? Клонировать бесконтактную карту невозможно. Украсть с неё, находясь рядом, можно лишь незначительную сумму. Так что истории про несчастных, «потерявших тысячи долларов в один момент, не извлекая карту из кармана», либо выдумки, либо заблуждения (вероятно, карта была скомпрометирована иначе).
Единственной реальной угрозой остаётся похищение номера карты и использование его для несанкционированных покупок через Сеть. Риск на самом деле невелик: вор должен подобраться к вам слишком близко, плюс в развитых странах банк обязан отменить такую транзакцию по первому требованию, а сумму возместить.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Росія здійснила атаку на цивільне судно, яке транспортувало до Єгипту українську соняшникову олію.
Посли Європейського Союзу прийняли рішення про скасування принципу
одностайності щодо продовження "заморозки" активів РФ, повідомляє
редактор європейського відділу Радіо "Свобода"
Представники України і США провели першу зустріч групи, яка працюватиме
над документом щодо економічного відновлення. Зокрема, в них взяли
участь Володимир Зеленський і гендиректор інвесткомпанії BlackRock.
Постпреди країн-членів Євросоюзу дали згоду на поетапну відмову від
імпорту газу з РФ до кінця 2027 року. Для набрання чинності закону його
ще має схвалити Європарламент.
Євросоюз хоче якнайшвидше завершити створення спецтрибуналу щодо
злочину агресії проти України, який стосується наказу володаря Кремля
Владіміра Путіна напасти на Україну.
Стабильное качество фарша — одно из ключевых условий для успешной кухни.
Независимо от формата заведения, будь то бистро или гастрономический
ресторан, консистенция, структура и свежесть мясной массы определяют
уровень блюда.
В Україні стартував оборонний збір на 1 млрд грн для захисту від "Шахедів". Про це повідомляє пресслужба Фонду Сергія Притули. Проєкт під назвою "Єдинозбір" проводиться фондом спільно з 412 бригадою Nemesis та Світовим Конґресом Українців.
Долар США трохи слабшає до євро й фунта стерлінгів і суттєвіше дешевшає в парі з японською єною вдень у понеділок.
Зведений індекс найбільших європейських компаній Stoxx Europe 600 за даними на 12:20 к.ч. піднявся на 0,7% - до 582,3 пункту.
Довідковий курс гривні до долара США на міжбанківському валютному ринку
станом на 12:00 кч 15 грудня 2025 року.
Європейський Союз минулої п'ятниці на невизначений термін заморозив
активи Росії в Європі, щоб Угорщина і Словаччина, обидві країни з
дружніми до Москви урядами, не могли перешкодити використанню мільярдів
євро для підтримки України
Курс долара США вранці в понеділок зростає невисокими темпами до євро та фунта стерлінгів, але помітно знижується в парі з єною.
За поточний рік мікро-, малий та середній
бізнес отримав майже 27 тис. кредитів на 79,9 млрд грн за державною
програмою «Доступні кредити 5-7-9%».
Курс долара США вранці в п'ятницю слабо змінюється в парах з основними
світовими валютами, але завершує в мінусі третій тиждень поспіль.
Серед нововведень є шаблони для відео з готовими музичними доріжками
та текстовими накладками.
Водночас прискорюється передача багатства між поколіннями. У 2025
році 91 спадкоємець (64 чоловіки та 27 жінок) успадкував рекордні $297,8
млрд, що на 36% більше, ніж у 2024 році. Загальна кількість
мультипоколінних мільярдерів досягла 860 осіб із активами $4,7
трильйона.
Google почала вести переговори з рекламодавцями щодо запуску реклами у
чат-боті Gemini. Перші рекламні оголошення у штучному інтелекті можуть
стартувати у 2026 році, пише Android Authority.
Китайська компанія Biwin розпочала продаж перших накопичувачів нового формату - Mini SSD, назва якого говорить сама за себе.
Ford та Renault Group повідомили про укладення угоди щодо спільного
випуску двох електромобілів під брендом Ford для європейського ринку у
2028 році.
Віцепрезидентка Європейської комісії Тереза Рібера заявила, що
Європейський Союз не піддасться тиску з боку США щодо контролю над
компаніями Кремнієвої долини.
Китайські виробники смартфонів активізували зусилля, щоб переманити
користувачів Apple, поки компанія постала перед труднощами у запуску
функцій штучного інтелекту в Китаї.