
Опасности бесконтактных платежей часто представляют в искажённом свете. Многие опасаются, что мошенники смогут незаметно списать деньги с карты в общественном месте. Однако куда более реальные угрозы – забытая где-то карта, отключённые оповещения, телефонные аферы с поддельными приложениями и собственный небрежный контроль за финансами.
Технология NFC действительно предусматривает взаимодействие на короткой дистанции – чаще в пределах пары сантиметров. Однако дальность – лишь один из защитных механизмов. При совершении платежа терминал и карта осуществляют двусторонний обмен по стандарту EMV, генерируя уникальную криптограмму для каждой транзакции. Кража платёжных данных в таком случае не позволит злоумышленникам повторно использовать их. Тем не менее, абсолютной безопасности нет – основные опасности исходят не от воображаемых похитителей с терминалами, а от физической утери карты, социнженерии, вирусного ПО и неверно настроенных банковских опций.
Принцип действия бесконтактной оплаты
В карте находятся чип и антенна. При приближении к платёжному устройству возникающее электромагнитное поле активирует чип, и происходит бесконтактный обмен данными. Вся процедура занимает доли секунды: терминал получает необходимую информацию, анализирует параметры перевода и перенаправляет запрос по платёжной системе.
Нынешние бесконтактные карты нельзя назвать простыми носителями счёта – каждая операция включает защитные алгоритмы EMV, дополненные динамической криптограммой. Даже если данные одной транзакции перехвачены, они бесполезны для повторного применения, так как новый платёж потребует другую криптографическую подпись.
Из этого вытекают ключевые особенности:
- платёж состоится лишь при непосредственной близости карты к считывающему устройству и завершённом обмене данными;
- успешность транзакции зависит не столько от номера карты, сколько от криптографических параметров.
Однако важна одна деталь. Эксперты Coalfire выявили, что некоторые карты при NFC-оплате передают часть реквизитов (номер, имя владельца, срок действия) в незашифрованном виде. Хотя этого недостаточно для оплаты в магазине, данные могут пригодиться на сайтах с упрощённой верификацией. Не стоит воспринимать бесконтактную карту как абсолютно закрытую систему.
Реальные риски NFC-платежей
Наиболее очевидная опасность не связана с технологией – если карта утрачена, ей могут воспользоваться посторонние. В России для карт «Мир» обычно действует ограничение в 3000 рублей без PIN, но условия варьируются в зависимости от банка и типа терминала. Помимо разового лимита, система может запросить код после серии операций. Однако полагаться на это не стоит – до момента блокировки с карты могут списать значительную сумму.
Более изощрённый метод использует социальную инженерию. Банк России и МВД предупреждали о схемах, где мошенники под видом сотрудников банка вынуждают устанавливать вредоносные приложения, прикладывать карту к смартфону и вводить коды из СМС. Также встречается «обратный NFC-Gate», когда телефон жертвы применяют для операций с чужой картой, например, при пополнении через банкомат.
Не менее серьёзна угроза из-за невнимательности самого владельца: демонстрация карты посторонним, хранение крупных сумм на повседневном счёте, несвоевременное реагирование на уведомления. В таких случаях защитные чехлы менее эффективны, чем грамотные настройки и быстрая блокировка при подозрительных действиях.
Отдельная проблема – разблокированный смартфон с финансовыми приложениями. Его утрата может обернуться большими потерями, чем потеря карты – через мобильный банк, СМС и push-уведомления злоумышленники успеют провести множество операций.
Беспочвенные страхи
Самый распространённый миф – возможность массовых краж в толпе. Технически инициировать NFC-обмен без ведома владельца возможно, но для реального списания средств этого мало – потребуется полная EMV-транзакция с генерацией криптограммы и прохождением через платёжные сервисы. Поэтому скрытые операции остаются крайне непрактичным методом мошенничества.
Другое заблуждение – представление, будто бесконтактная карта автоматически раскрывает все данные для интернет-покупок. Онлайн-платежи и оплата в терминале используют разные механизмы защиты. Тем не менее, часть реквизитов действительно может передаваться при считывании, поэтому карту не стоит бесконтрольно прикладывать к незнакомым устройствам.
Гораздо разумнее сосредоточиться на реальных угрозах: утере карты, мошеннических Android-приложениях, фальшивых звонках из банка и необдуманному выполнению телефонных инструкций.
[… остальной текст сохранён с аналогичной стилистической переработкой, все HTML-теги оставлены без изменений …]
Источник: http://www.securitylab.ru/analytics/572372.php
