В приложении от банка «Тинькофф кредитные системы» для переводов между банковскими картами «Card 2 Card» нашлось место для применения «уязвимости», позволяющей с помощью смартфонов читать номер, дату экспирации и ряд последних транзакций с банковских карт с технологиями MasterCard PayPass и Visa payWave. Так, приложение «Card 2 Card», судя по скриншоту, позволяет читать данные с карты через радиоканал, что снимает необходимость ввода данных карты вручную:
Новость о том, что с помощью смартфонов с NFC можно читать данные карт с PayPass и payWave поразила рунет в сентябре. «Банки.ру» тогда писали, что «Бесконтактные карты российских банков оказались уязвимы перед бесплатной Android-программой».
В действительности, возможность чтения этих данных, судя по всему, не являлась каким-то хакерством, а является частью стандарта EMV.
Комментарий Roem.ru: мы в сентябре пытались получить экспертное мнение по этому вопросу и обращались, в том числе, и в пресс-службу ТКС, но комментария не получили. И вот.
Добавить 9 комментариев
ОК, теперь гопота будет не только отжимать афоню, но и ещё водить вашим бумажником по своему Samsung Galaxy S5
роем как-то совсем в таблоид превращается :( еще бы ШОК ВИДЕО в заголовок написали
Было бы видео, написали бы. Слово «уязвимость» и цитата в заголовке даны в кавычках. И как раз Роем в прошлый раз попытался разобраться, в чём дело, (хотя в отличие от Банков.ру, например, это не совсем наша тема). А теперь применение этой возможности в приложении ТКС как раз косвенно подтверждает, что это не какая-то «уязвимость», а более-менее штатная возможность, о которой просто раньше даже многие гики не знали.
А в чём уязвимость то? Так ведь и должно работать, нет? Ну да, номер карты и срок годности, и чего? Пин? Cvv2? А без них что можно сделать то? Тем более, что все давно переходят на 3dsecure. Даже если предположить, что отдельно лежащую карту в кармане брюк можно считать «столкнувшись» с человеком, данные с неё практически бесполезны. Намного эффективней устроиться продавцом в азбуку вкуса и запоминать номера и cvv2, чем страдать такой хернёй.
2-3 подсмотренные в «Азбуке Вкуса» карточки — и Visa/MasterCard уже знает, где ловить вора. Сопоставление почищенных карточек покажет, что все они прошли через Азбуку, когда на кассе номер такой то сидел такой то.
у меня на всех картах CVV замазан. я плохой клиент для Азбуки?
>>Намного эффективней устроиться продавцом в азбуку вкуса и запоминать номера и cvv2, чем страдать такой хернёй. ну, на самом деле. вы не должны никому давать свою карточку… вставлять или прикладывать к терминалу вы должны сами.
2 Иван Ильин Самое простое, что пришло в голову. Скрытая камера стоит 1000р из китая с нормальным разрешением. И если вдруг год спустя окажется, что карты прокатывались на конкретной кассе, то продавца, Зульфии Хасановны, уже и след простыл. А когда найдут, она и не знает ничего. Записи с камер наблюдения за такой период вряд ли хранятся. 2 Mike Kosulin 9 из 10 клиентов магазинов передалют продавцу карточку по просьбе последнего.
Расчёт неверный. 1000 рублей камера + 360 тысяч рублей — проживание 1 года ожидания, до момента «безопасного ограбления».