В чипах новых банковских карт обнаружена серьезная уязвимость

Исследователи из Университета Ньюкасла в Великобритании, занимаясь тестированием микрочипов бесконтактных платежных карт VISA, обнаружили способ авторизации транзакций сверх установленного лимита.

В бесконтактных платежных картах VISA для обеспечения безопасности платежей используются криптопроцессор и технология автоматической идентификации объектов при помощи RFID-меток. В качестве платежной карты могут быть использованы мобильные устройства, оснащенные функцией NFC. В Европе эти карты используются как дебетовые для платежей на установленную сумму. В США лимит карты, не требующий введения PIN-кода, устанавливается продавцом, а для подтверждения платежей сверх этой суммы может понадобиться PIN-код или подпись владельца карты. 

Как выяснили британские ученые, пользуясь похищенной бесконтактной картой, злоумышленник может выполнять сверхлимитные платежи, обходясь без PIN-кода и подписи. Лимит карты может быть проверен только в национальной валюте, любая покупка до 999 999,99 в иностранной валюте будет одобрена.

В репортаже BBC приводится утверждение VISA Europe о том, что в реальных условиях, где действуют многочисленные меры защиты, выполнить такую транзакцию будет весьма сложно. Руководитель исследовательской группы Мартин Эммс (Martin Emms) утверждает обратное.

Для моделирования действий злоумышленника эксперт создал фальшивый платежный терминал на основе мобильного устройства на платформе Android, с помощью которого считал данные платежной карты, находящейся в бумажнике. Поскольку в ситуации реального платежа сумма и валюта транзакции требуют подтверждения, остается надеяться, что атака, продемонстрированная Эммсом, представляет собой только потенциальную угрозу.

5 ноября, 2014

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

28.10.2025
Group-IB выявила сложную шпионскую операцию MuddyWater
28.10.2025
OpenAI отреагировала на психическое состояние пользователей ChatGPT
28.10.2025
Восход JPYC — первого привязанного к японской иене стейблкоина
28.10.2025
«Любой ЦОД — это проблемы электричества, процедуры подключения, дешёвые тарифы»
28.10.2025
Google отрицает утечку ключей от своих почтовых ящиков. Снова
28.10.2025
Студенты КФ МГТУ им. Баумана будут учиться защите от сетевых угроз на основе решений Servicepipe
27.10.2025
Запатентованная ARinteg разработка избавляет ИБ-специалистов от недельной работы
27.10.2025
ВТБ: Цифровой рубль — в новом году, а привычные операции — уже в Max
27.10.2025
Positive Technologies и АМТ-ГРУП предлагают совместную защиту бизнеса от целенаправленных атак и массовых угроз
27.10.2025
Первые итоги 12-го Форума ВБА-2025 «Вся банковская автоматизация»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных