Кража RFID - карт будет бесполезной

Кража данных с RFID - карт будет бесполезной

...

К такому выводу пришли специалисты Identity Theft Resource Center (ITRC) по результатам недавно проведенного исследования. Они утверждают, что благодаря новым требованиям безопасности, которые были учтены производителями банковских RFID -карт, злоумышленники просто не смогут воспользоваться украденной информацией.

Для обеспечения безопасности для передаваемых данных во время транзакций был ограничен диапазон распространения сигнала до четырех дюймов (максимум) и введен уникальный номер перевода. Этот код генерируется встроенной в карту RFID - микросхемой во время обмена информацией между сканером и картой. Иными словами, при считывании сведений с карты, сканер передает определенный сигнал микросхеме, на основании которого формируется номер. Причем он является единовременным.

Важно отметить, что во время операции передается лишь номер карты, срок ее действия и код транзакции. То есть даже если мошенники, имея считывающее устройство, попытаются перехватить информацию, то воспользоваться ей они все равно не смогут, поскольку этого объема будет недостаточно для совершения перевода.

Технология будет полезной и для представителей торговой сферы. В случае утечки им не нужно будет уведомлять клиентов, т.к. среди данных, передащихся во время перевода, нет ни имени, ни адреса, ни других персональных данных владельца.

Согласно заявлению генерального директора Центра Джэя Фолея, все производители банковских/кредитных карт уже приняли к сведению предложенные инструкции по безопасности.

В Android-версии МАКС нашли трекеры и отправку файлов на apptracer.ru

Исследователь, проанализировавший APK-файл российского мессенджера МАКС через декомпилятор JADX, заявил об обнаружении в коде целого набора механизмов для сбора телеметрии, аудита разрешений устройства и загрузки файлов на внешние серверы.

Среди самых обсуждаемых находок — интеграция SDK MyTracker. По словам автора исследования, в коде присутствуют функции, связанные с анализом установленных приложений на устройстве, настройками геолокации и антифрод-модулями.

Также упоминаются механизмы рефлексивной загрузки компонентов, которые теоретически позволяют активировать отдельные функции через серверную конфигурацию.

Отдельное внимание привлёк класс DailyAnalyticsWorker. Согласно опубликованному разбору, он ежедневно собирает информацию о статусе ключевых разрешений Android: доступа к контактам, камере, микрофону, геолокации, галерее, файловой системе и пуш-уведомлениям. Затем эти данные отправляются в аналитическую систему под тегом PERMISSION.

Ещё одна находка связана с компонентом SampleUploadWorker. В коде обнаружены обращения к домену sdk-api.apptracer.ru и механизмы двухэтапной загрузки файлов через API initUpload и upload. Исследователь утверждает, что система поддерживает передачу файлов вместе с дополнительными метаданными, которые могут задаваться сервером.

Кроме того, в APK нашли модуль DpsInitProvider, который запускается ещё до старта основного приложения через механизм ContentProvider. Автор исследования считает, что такое решение усложняет статический анализ и позволяет инициализировать дополнительные сервисы на раннем этапе запуска.

Также в отчёте упоминаются компоненты для фоновой загрузки вложений, обработки событий чатов и сообщений через EventBus, а также различные подсистемы логирования и аналитики.

При этом исследователь отдельно подчёркивает, что анализ проводился исключительно по публично доступному APK-файлу. Он не утверждает, что все обнаруженные возможности активно используются против пользователей прямо сейчас. Речь идёт о наличии соответствующей технической инфраструктуры в коде приложения, которая, по его мнению, может быть задействована при необходимости.

Разработчики МАКС на момент публикации не комментировали выводы исследования.

RSS: Новости на портале Anti-Malware.ru