Вот и до меня ВНЕЗАПНО
докатился прогресс...
Для начала - "вводная":
ЦитатаС пластиковых карт начали угонять деньги «по воздуху»
Выявлен новый способ хищения денег: сигналы карт с бесконтактными технологиями мошенники перехватывают с помощью специальных устройств
22 января 2016, 00:01
Анастасия Алексеевских
Фото предоставлено Zecurion
В России появился новый вид мошенничества — кража денег с карт россиян, оснащенных технологиями бесконтактной оплаты товаров (карта прикладывается к PoS-терминалу, сумма покупки списывается с «пластика»).
По данным компании Zecurion, мошенники увели с карт россиян с помощью своих самодельных терминалов (RFID-ридеров) 2 млн рублей в 2015 году.
Опрошенные компании, специализирующиеся на IT-безопасности, отметили, что мошенники научились воровать с карт с помощью смартфонов, оснащенных чипами NFC (NFC — разновидность RFID).
Технологии бесконтактной оплаты товаров разработаны американскими платежными системами Visa (PayWave) и Mastercard (PayPass) для ускорения и упрощения безналичной оплаты покупок.
Карты с технологией PayPass выпускает 43 крупных российских банка, карты c PayWave — 16. Технологии PayPass и PayWave применяются на картах с чипом и магнитной полосой.
При расчетах такой картой не нужно вводить PIN-код, а также ставить подпись на чеке, если сумма покупки небольшая (до 1 тыс. рублей).
По оценкам Zecurion, карты с бесконтактной технологией оплаты есть у 2 млн россиян.
Заявлено, что в России больше 30 тыс. точек приема PayPass: предприятия транспорта, торговли, сферы услуг.
Visa и Mastercard на своих сайтах, посвященных PayPass и PayWave, предусмотрели правила безопасности, но они не отличаются от тех, что выработаны для классических банковских карт (PIN-код должен быть неочевидным; его не следует писать на обратной стороне «пластика»; карта всегда должна быть в поле зрения, а телефоны для связи с банком — под рукой). PayPass и PayWave начали распространять в России в 2008 году, но до сих пор широкого распространения не получили: небольшое количество банков, эмитирующих такие карты, объясняется сложностью и дороговизной этой технологии, да и сама карта стоит дороже обычных на 50–100% (в зависимости от дизайна и типа карты).
Суть схемы похожа на перехват сигналов электрозамков угонщиками автомобилей.
Как сообщили в Zecurion, средства с карт PayPass и PayWave списываются мошенниками с помощью самодельных считывателей, способных сканировать банковские карты с чипами RFID (см. фото).
По большому счету это аналоги легальных бесконтактных PoS-терминалов: RFID-ридеров, посылающие электромагнитные сигналы.
— Хакерский ридер очень похож на легальное устройство, но он отличается более продвинутой функциональностью, — рассказал «Известиям» руководитель аналитического центра Zecurion Владимир Ульянов. — Злоумышленнику достаточно приблизить на 5–20 см такое устройство к карте с чипом RFID, как вся необходимая информация будет считана.
В переполненном транспорте, на рынке, в магазине сделать это нетрудно.
Человек может даже не заметить «воровства».
Полученные данные мошенники записывают/передают на карты-клоны — для дальнейших операций (влекут хищения средств с подлинных банковских карт).
Стоимость легального считывателя для PayPass и и PayWave — от 20 тыс. рублей.
Но надо понимать, что хакерам для считывателя нужно немного, а компоненты не очень сложно заказать.
Стоимость RFID-ридеров, которыми пользуются хакеры для воровства денег с банковских карт россиян, составляет $100, — их хакеры изготавливают самостоятельно.
Самый примитивный считыватель состоит из специального контроллера, антенны для приема сигнала и интерфейса для подключения к компьютеру и программного обеспечения на самом компьютере.
Как указывает замдиректора департамента аудита защищенности компании Digital Security Глеб Чербов, мошенникам достаточно бесконтактно получить номер карты и дату окончания срока ее обслуживания.
— Этих данных уже достаточно для проведения транзакций через подставные интернет-площадки или изготовления дубликата магнитной полосы карты, также достаточного для списания средств, — поясняет Чербов.
— Из доступной «по воздуху» информации для злоумышленников также представляет интерес и история операций по карте, включающая в себя точные суммы и даты списаний.
Располагая этими данными, несложно составить примерный профиль владельца и предположить текущий остаток по счету.
У мошенников есть и более дешевые способы кражи данных с бесконтактных карт — обычный смартфон с поддержкой NFC.
Им можно с расстояния в несколько сантиметров воровать данные банковских клиентов.
Но Чербов успокаивает, что защититься от мошеннической атаки не так сложно.
— Существуют кошельки, которые защищают карту от считывания (RFID blocking wallet), появились карты, которые кладутся в кошельки рядом с собственными — по цене около 500 рублей, — говорит Чербов.
— Также пользователям новых карт можно посоветовать придерживаться давно известных рекомендаций относительно того, чтобы быть внимательными с SMS-информированием и соблюдать другие известные правила при проведении трансакций.
https://iz.ru/news/602196
Внимания не обращал сам, а продавщица в магазине сегодня "обрадовала": "Так у Вас же вай-фай карточка! Не нужно её вставлять! Вот, смотрите!".
Прикладываем банковскую карту к pos-терминалу и - оп! - платёж совершён!
Удивился, "поигрался" в других магазинах, - да, таки работает!
Огорчился, поскольку "плотно контролировать банковскую карту", раз ей можно
без пинкода воспользоваться, - это дополнительная головная боль...
В качестве некоторого оправдания своей паранойи могу сказать, что на работе используются для доступа в помещение подобные nfc-карты.
Карта у меня лежит в кармане куртки между несколькими толстыми корочками пропусков.Для входа достаточно прислониться своим пузом к считывателю.
Ещё раз повторюсь - доставать конкретную карточку и прикладывать к определённому месту считывателя - не требуется.
То есть - с расстояния в пять-десять миллиметров процесс проходит успешно.
Поэтому факты, описанные выше в статье, на мой взгляд вполне реальны...
Пока что пойду искать "шапочку из фольги", чтобы завернуть в неё карточку.
Но проблема, кроме "считывания из кармана", заключается ещё и в том, что если обычную карту использовать без моего ведома, скажем так, - затруднительно, то с NFC-модулем - оказывается легче лёгкого.
Далее - пришёл в отделения банка.
"Девочки" сильно удивились моему желанию "или включить пинкод, или выключить NFС".
Аргументация - убийственная: "так пинкод не требуется, если сумма меньше тысячи рублей же! а если больше - то требуется вводить пинкод..."
На мой вопрос: "за сколько подходов я смогу потратить Вашу (провинциальную) зарплату?" она потупилась и пошла разбираться к начальнице.
Итог: а
ничего сделать с этим нельзя!
То есть - физически изменить пороговую сумму - нельзя, включить "всегда пинкод" - нельзя, отключить nfc - нельзя. :-/
В данном ХоумКредитБанке организовано так, что сначала, в день обращения выдают неименную карту, на которой нет NFC, а затем неторопясь выпускают именную карту, на которой уже этот NFC есть.
Предложили проверить мою неименную, если она ещё жива, то принести им в банк именную и заблокировать её.
Других вариантов у них нет.
Но тут
Остапа понесло меня посетила такая мысль: поскольку карту всё равно будем уничтожать, то можно над ней "слегка поиздеваться", а именно -
попробовать убить NFC-модуль, или, хотя бы, просто пережечь печатную антенну.
Если, в результате, чип умрёт "целиком и полностью", это будет "неприятно, но не смертельно".
Однако же, конечно, не хотелось бы "просто бросить карточку в топку".
Тонкостей технологии изготовления я не знаю, поэтому и хочу тут спросить: возможно кто-то уже занимался подобными изысканиями?
"На первое" у меня есть бытовой сетевой размагничиватель, которым пользовались лет двадцать назад для быстрого размагничивания катушек с магнитной плёнкой.
"На второе" могу попробовать вч-передатчик в несколько киловатт...
Что ещё можно попробовать для избирательного уничтожения антенны NFC или его мозгов, не зацепив остальной части чипа?