Утраченная банковская карта, звонок афериста и ваш собственный мобильный представляют большую угрозу, чем случайный считыватель в людном месте…

Вокруг бесконтактных платежей сложился устойчивый миф. Многие уверены, что преступник может поднести терминал к карману ничего не подозревающего человека и похитить средства. В действительности для рядового пользователя гораздо опаснее физически потерять карту, не следить за лимитами, отключать оповещения или устанавливать поддельные приложения по совету телефонных мошенников.
Технология NFC функционирует на минимальном расстоянии: в бытовых устройствах это обычно несколько сантиметров. Однако дистанция — не единственный защитный механизм. При совершении платежа карта и терминал осуществляют двусторонний обмен по протоколу EMV, а для каждой транзакции генерируется уникальная криптограмма. Простого контакта со считывателем недостаточно для получения ключа к последующим покупкам. При этом бесконтактная карта не становится абсолютно защищённой: основные угрозы связаны не с хакером в метро, а с утратой пластика, социальной инженерией, вредоносным ПО и некорректными настройками банковского аккаунта.
Принцип действия бесконтактной оплаты
Карта содержит чип и антенну. При приближении к терминалу устройство создаёт электромагнитное поле, что обеспечивает питание карты и запускает обмен данными через NFC. Связь устанавливается на короткой дистанции и длится мгновения: терминал считывает платёжные реквизиты, проверяет параметры операции и перенаправляет запрос дальше по платёжной цепочке.
Современная бесконтактная карта — не просто стикер с номером счёта. Платёж обрабатывается чиповой логикой EMV, а каждая транзакция сопровождается динамическими данными: уникальной криптограммой. Перехваченная информация об одной операции не позволит осуществить следующую оплату, так как создать новую криптограмму без секретного ключа чипа невозможно.
Из этого механизма вытекают два важных аспекта:
- карта должна находиться в непосредственной близости от терминала или считывателя, а обмен данными должен завершиться успешно;
- успешность платежа зависит не только от номера карты, но и от криптографической составляющей операции.
Существует важное уточнение. Специалисты компании Coalfire обнаружили, что при NFC-считывании некоторые карты передают в открытом виде номер, имя владельца и срок действия без криптограммы. Этого недостаточно для оплаты в терминале, но часть реквизитов теоретически может использоваться на сайтах со слабой верификацией платежей. Такой риск не должен вызывать панику, но считать бесконтактную карту полностью защищённой от внешнего воздействия не стоит.
Реальные угрозы для NFC-карт
Наиболее очевидная опасность не связана с радиосигналом. Если карта утеряна или украдена, ею могут быстро расплатиться в магазине. В России для карт «Мир» часто упоминается лимит до 3000 рублей без ввода PIN-кода, но конкретные условия зависят от банка, типа карты, терминала и антифродовых алгоритмов. Помимо разового лимита, банк или платёжная система могут запросить PIN после серии бесконтактных операций или при превышении накопительного порога. Однако полагаться на автоматические ограничения не следует: утраченная карта опасна прежде всего возможностью совершения множества мелких покупок до момента блокировки.
Вторая угроза более современна и коварна. Центробанк и МВД официально предупреждали о схеме, когда человека убеждают установить приложение, приложить карту к телефону и ввести код из СМС. В таком сценарии вредоносная программа помогает злоумышленникам получить доступ к платёжному средству через NFC и действия самой жертвы. МВД также описывало схему «обратный NFCGate»: в этом варианте телефон жертвы используют для операций с картой мошенников, например при пополнении через банкомат.
Третья опасность исходит от поведения владельца. Человек демонстрирует карту посторонним, позволяет сфотографировать реквизиты, хранит все средства на одной повседневной карте, отключает уведомления и замечает проблему слишком поздно. В таких ситуациях защитный чехол менее эффективен, чем установка лимитов, использование отдельной карты для мелких трат и оперативная блокировка.
Существует сопутствующая проблема: разблокированный смартфон с банковскими и платёжными приложениями. Если устройство попадает в чужие руки без блокировки экрана, ущерб может превысить потери от утраты пластиковой карты. Через банковское приложение, платёжный сервис, СМС и push-уведомления злоумышленник может быстро совершить покупки, изменить настройки или попытаться вывести средства.
Беспочвенные страхи
Самый распространённый миф — скрытое массовое похищение денег в общественных местах. Теоретически преступник может поднести считыватель близко к карте и попытаться инициировать обмен. На практике для успешного списания средств одного физического контакта недостаточно: EMV-операция требует полноценного обмена с генерацией криптограммы, а платёж должен пройти через эквайринг, банк и платёжную инфраструктуру. Именно поэтому скрытое списание в толпе остаётся крайне неудобным и ненадёжным способом хищения.
Другой миф — убеждённость, что любая бесконтактная карта автоматически раскрывает все данные для интернет-покупок. Онлайн-платежи и оплата в терминале используют разные модели защиты. Бесконтактные операции в терминале основаны на динамических данных транзакции, а не на постоянном наборе реквизитов. Однако некоторые карты могут передавать номер, срок действия и имя владельца при считывании, поэтому карту не следует бездумно прикладывать к незнакомым устройствам или передавать посторонним.
Защищаться следует не от мифического терминала в кармане, а от более вероятных угроз: потери карты, мошенников со смартфоном на Android, фальшивой службы поддержки банка и привычки подтверждать действия по телефонным инструкциям.
Схемы с вредоносными приложениями
Мошенник звонит под видом сотрудника банка, оператора связи, полиции, работодателя или службы поддержки и убеждает установить приложение. Предлог звучит убедительно: защита счёта, проверка карты, отмена подозрительной операции, сохранение средств или обновление банковского сервиса. Затем жертву просят активировать NFC и приложить карту к задней панели смартфона.
В одном сценарии вредоносное приложение использует телефон как посредника между картой жертвы и устройством преступников. Человеку навязывают программу, просят приложить карту к телефону и ввести проверочный код. Внешне это выглядит как защита денег, но фактически пользователь помогает злоумышленникам провести платёж или подключить карту к чужому устройству.
В другом варианте, названном МВД «обратным NFCGate», телефон жертвы используют не для копирования её карты, а для операций с картой мошенников. Человека могут подвести к банкомату, убедить приложить смартфон к считывателю и выполнить действия по инструкции. Средства при этом переводятся не на защищённый счёт, а к преступникам. Для владельца ситуация выглядит абсурдно: он выполняет команды якобы для защиты денег, но фактически способствует мошеннической операции.
Признак обеих схем очевиден. Банк, магазин, оператор связи, сотрудник полиции или служба безопасности никогда не попросят приложить карту к телефону для проверки, разблокировки или защиты средств. При подобной просьбе разговор следует немедленно прекратить.
Эффективные меры защиты карты и телефона
Наиболее действенная защита начинается не с аксессуаров, а с настроек. Карта для повседневных расходов не должна содержать все сбережения. Лучше хранить на ней ограниченную сумму, а основные средства держать на отдельном счёте или карте без постоянного доступа к крупному балансу.
Второй обязательный шаг — мгновенные уведомления о операциях. Если владелец карты узнаёт о покупке только вечером, технические средства защиты уже мало помогут. Push-уведомление или СМС позволяют заблокировать карту сразу после первой подозрительной транзакции.
Оптимальный набор мер включает:
- активацию уведомлений по всем операциям;
- хранение на повседневной карте ограниченного баланса;
- установку лимитов на покупки, переводы и снятие наличных, если банк предоставляет такую возможность;
- мгновенную блокировку карты в приложении при утрате;
- отказ от передачи карты и телефона посторонним даже на короткое время;
- защиту смартфона PIN-кодом, паролем или биометрией;
- установку банковских и защитных приложений только из официальных магазинов или с сайта банка;
- регулярную проверку привязанных устройств, платёжных приложений и активных сеансов в банковских сервисах.
Необходимость RFID-кошелька и экранирующего чехла
Такой аксессуар не причинит вреда, но считать его основной защитой не стоит. Если использование экранирующего отделения в кошельке добавляет спокойствия, этот вариант допустим. В реальности больше пользы приносят уведомления, лимиты, отдельная карта для мелких трат и быстрая блокировка через приложение.
Карта чаще страдает не из-за радиообмена, а из-за действий владельца: фотографирования лицевой стороны, отправки реквизитов в чат, диктовки кода, разрешения приложить пластик к чужому телефону. На этом фоне дискуссия о специальном кошельке теряет актуальность.
Сравнение безопасности: физическая карта и телефон
В российских условиях сравнивать пластиковую карту следует не с Apple Pay и Google Wallet, которые недоступны для российских карт с 2022 года, а с работающими Android-решениями банков и платёжных сервисов. При правильной настройке телефон часто безопаснее физической карты, поскольку платёж осуществляется через токен: виртуальный номер, отличный от реального номера карты. Устройство при этом требует разблокировки перед совершением платежа.
Проще говоря, украденную карту можно быстро приложить к терминалу. Украденный телефон сначала необходимо разблокировать, а платёжное приложение должно пройти проверку устройства. В Mir Pay вместо настоящего номера карты используется токен, и реальные реквизиты не передаются при оплате.
Однако преимущество телефона работает только при соблюдении мер безопасности. На смартфоне должен быть установлен надёжный код блокировки, платёжные приложения следует скачивать только из официальных источников, а установка случайных APK по просьбе незнакомца недопустима. Разблокированный телефон в чужих руках превращается из защиты в удобный инструмент для кражи.
Действия при утрате карты или подозрительных операциях
В первую очередь необходимо действовать быстро. Если карта потеряна, её следует немедленно заблокировать через банковское приложение. Если подозрительная операция уже совершена, нужно связаться с банком, заблокировать карту и подать заявление о несогласии с транзакцией. Банк рассмотрит обращение согласно внутренним процедурам и правилам платёжной системы; возврат средств не гарантирован, особенно если клиент самостоятельно подтвердил операцию, сообщил код или ввёл PIN.
Если перед возникновением проблемы вы прикладывали карту к телефону по указанию постороннего, устанавливали подозрительное приложение или вводили коды во время звонка, ситуацию следует считать серьёзной. Одной блокировки карты может быть недостаточно: платёжный профиль уже мог быть перенесён на другое устройство, а телефон мог участвовать в операции с картой злоумышленников. Подозрительное приложение необходимо удалить, NFC временно отключить, а платёжное приложение по умолчанию проверить в настройках. Если название программы неизвестно, откройте список приложений, отсортируйте по дате установки и начните с последней. Затем проверьте доступ к СМС, уведомлениям, контактам, «Специальным возможностям» и правам администратора устройства. При необходимости выполните сброс смартфона до заводских настроек.
Порядок действий:
- заблокировать карту в приложении банка;
- связаться с банком, сообщить о подозрительной операции и запросить проверку возможных цифровых профилей карты на других устройствах;
- перевыпустить карту с новым номером при риске компрометации данных;
- удалить подозрительное приложение — начните с последней установленной программы; проверьте разрешения оставшихся приложений;
- временно отключить NFC и проверить платёжное приложение по умолчанию;
- изменить пароли от банковских сервисов, почты и учётной записи телефона;
- проверить привязанные устройства, платёжные приложения и активные сеансы во всех банковских приложениях;
- подать заявление о несогласии с операцией в банк и заявление в полицию при хищении средств.
Ключевые выводы
Бесконтактная оплата через NFC сопряжена с рисками, но не теми, о которых обычно говорят. Основная проблема не в таинственном считывателе в толпе: для реального хищения средств одного перехвата сигнала недостаточно, EMV-операция требует полноценного обмена с генерацией криптограммы. Настоящие угрозы — утраченная карта, мошенники с вредоносными приложениями, NFC-ретрансляция, фальшивые звонки от имени банка и слабая настройка банковского профиля.
Главное правило проще любой технической детали: не прикладывайте карту к телефону по чужой инструкции. Банк не проверяет, не разблокирует и не защищает средства таким способом. Повседневную карту лучше держать с ограниченным балансом, уведомления должны быть активны всегда, лимиты стоит настроить заранее, а утраченный пластик необходимо блокировать немедленно.
FAQ
Возможно ли похищение денег с карты в толпе, если она лежит в кармане?
Теоретически инициировать NFC-обмен на очень близком расстоянии возможно. Однако для успешного списания средств этого недостаточно: EMV-операция требует полноценного обмена с генерацией криптограммы, а платёж должен пройти через банковскую инфраструктуру. Реальные случаи такого хищения крайне редки. Гораздо вероятнее потеря карты или мошенничество через телефон.
Какую сумму можно потратить без PIN-кода при утрате карты?
Для карт «Мир» часто упоминается лимит до 3000 рублей без ввода PIN-кода, но точный порог зависит от банка, типа карты, терминала и антифродовых алгоритмов. Кроме того, после серии бесконтактных операций банк или платёжная система может запросить PIN. Надёжнее не ждать срабатывания ограничений: при утрате карты следует немедленно заблокировать её через приложение.
Стоит ли приобретать RFID-кошелёк?
Это не обязательная покупка. Такой чехол может добавить спокойствия, но на практике полезнее уведомления, лимиты, отдельная карта для мелких расходов и быстрая блокировка через банковское приложение.
Что безопаснее: карта или телефон?
При правильной настройке телефон часто безопаснее: платёж осуществляется через токен, а для оплаты требуется разблокировка устройства. Физическую карту злоумышленнику использовать проще — достаточно приложить к терминалу. Однако разблокированный смартфон с банковскими приложениями в чужих руках может быть опаснее карты.
Что делать, если кто-то просит приложить карту к телефону для проверки или защиты средств?
Немедленно прекратить разговор. Банк не просит клиента прикладывать карту к смартфону для защиты средств, проверки операции или разблокировки счёта. Такая просьба почти всегда указывает на мошенничество с использованием NFC.
Источник: http://www.securitylab.ru/analytics/572372.php
