Конкурент показал дыру в платежной системе Square

Конкурент показал дыру в платежной системе Square

Компания VeriFone, которая, в частности, предлагает портативное устройство для быстрых оплат при помощи смартфонов, громогласно заявила о незащищённости конкурирующего продукта от фирмы Square. Та, в свою очередь, уверяет, что её решение удовлетворяет всем необходимым требованиям и учитывает все риски.



Около года назад стартап Square представил на американский рынок одноимённое устройство для чтения банковских карт. Компактный считыватель вставляется в аудио-выход айфона, айпэда или андрофона и позволяет владельцу аппарата легко собирать плату за те или иные услуги. Square поставляет такие девайсы бесплатно, живя лишь за счёт комиссии, сообщает сайт webplanet.ru.

С самого начала к Square звучали претензии со стороны экспертов по безопасности, которых смущало, что этот кард-ридер не способен шифровать считываемые данные. Он просто передаёт их в открытом виде на смартфон, где соответствующий уровень защиты, включая шифрование, обеспечивает фирменное приложение.

Вчера руководитель компании VeriFone Даглас Берджерон (Douglas Bergeron) разразился открытым письмом, в котором предложил конкурентам "поступить ответственно" и отозвать свои устройства с рынка. К письму прилагался специально созданный сайт с видеороликом и различными пруф-линками (а также, разумеется, ссылкой на собственную разработку VeriFone — PAYware Mobile).

Берджерон заявил, что, благодаря "серьёзной уязвимости" Square, любой достаточно умелый программист "менее чем за час" способен написать мобильное приложение, которое можно использовать для скимминга — считывания всех данных с магнитной полосы банковской карты. Грубо говоря, человек под видом какого-нибудь таксиста или мелкого торговца предложит вам расплатиться за его услуги картой через Square, но при этом украдёт критические данные о вашей карте и использует их затем для онлайн-покупки "телевизора с большим экраном" (как говорится в видеоролике VeriFone).

Эксперты VeriFone пошли дальше: они написали демонстрационное приложение, которое считывает эти данные, и даже выложили его в открытый доступ, но затем по каким-то причинам тихо его удалили (в HTML-коде их сайта ссылка на приложение закомментарена, причём сама ссылка уже не действует). Правда, это приложение VeriFone разослала банку JP Morgan Chase, который обрабатывает платежи через Square, и компаниям Visa, MasterCard, Discover и American Express, чьи карты поддерживаются этой системой.

Глава Square Джек Дорси (Jack Dorsey), который, к слову, является одним из основателей Twitter, успел отреагировать на чёрный пиар VeriFone. Он отметил, что информация, распространяемая "одним из наших конкурентов", содержит лишь часть правды. Мол, идея Square — максимально упростить платежи, а вся необходимая защита уже и так "встроена" в платёжные карты. Дорси также напомнил, что банки снимают со своих клиентов ответственность за махинации злоумышленников с их картами.

Ранее Дорси заверял, что его система будет полностью соответствовать требованиям первого уровня стандарта PCI DSS. Чего, по всей видимости, компании Square и удалось добиться, поскольку Visa привествовала её технологию не далее как в феврале этого года. Отметим также, что стандарт PCI DSS ничего не говорит о необходимости шифровать данные на уровне магнитного считывателя.

Надо заметить, что верифоновский PAYware Mobile оборудован аппаратным шифрованием и требует ввода PIN-кода. Но, в отличие от крохотного Square, это довольно-таки громоздкое устройство, увеличивающее толщину айфона вдвое. Видимо, Square за счёт своих небольших размеров, простоты в использовании и низких затратах куда сильнее прижился в народе, чем PAYware Mobile.

MaxPatrol EDR 9.0: больше ОС, автономная работа и новый сбор данных

Positive Technologies выпустила новую версию MaxPatrol EDR — продукта для выявления угроз на конечных устройствах и реагирования на инциденты. В релизе разработчики сделали упор на совместимость с разными операционными системами, расширение возможностей сбора данных и более гибкую работу с событиями информационной безопасности.

Больше поддерживаемых ОС

В новой версии MaxPatrol EDR заметно расширен список поддерживаемых платформ. Продукт теперь работает с «Альт Рабочая станция» и «Альт Сервер» версии 10.4, что важно для организаций, использующих российские ОС. Также добавлена поддержка Debian 13, Ubuntu 25.04 и Windows Server 2025.

Может работать автономно

Одна из ключевых особенностей релиза — MaxPatrol EDR теперь может использоваться как самостоятельное решение, без обязательной связки с другими продуктами Positive Technologies. Это позволяет развертывать защиту конечных устройств даже в условиях ограниченных аппаратных ресурсов. При этом возможность интеграции никуда не делась: продукт по-прежнему подключается к SIEM, SOAR и IRP — как от Positive Technologies, так и сторонних вендоров.

Собственные IoC и требования регуляторов

В обновлённой версии компании получили возможность проверять файлы с использованием собственных индикаторов компрометации (IoC). Также поддерживается проверка по IoC из внешних источников, включая бюллетени ФСТЭК — это особенно важно для субъектов КИИ.

Новый сбор данных на Windows

Для устройств под управлением Windows в MaxPatrol EDR появился новый модуль сбора данных, основанный на инструменте PT Dumper. Он может собирать более 40 категорий информации — как автоматически, так и вручную. Эти данные используются для выявления следов присутствия злоумышленников, внутреннего расследования инцидентов или передачи информации экспертам Positive Technologies в защищённом архиве.

Удобство для SOC и MSSP

При установке агента теперь можно добавлять текстовые метки с описанием устройства. Это помогает SOC-аналитикам и MSSP-провайдерам быстрее ориентироваться в инфраструктуре, настраивать политики безопасности и автоматизировать группировку агентов. Теги также упрощают поиск и фильтрацию устройств.

Усиление самозащиты

В новой версии усилены механизмы защиты самого агента. На Windows-устройствах вместе с EDR-агентом устанавливается драйвер самозащиты, который не позволяет удалить агент или вмешаться в его работу без авторизации.

Интерфейс и повседневная работа

Разработчики также обновили интерфейс: главное меню стало вертикальным и унифицировано с другими продуктами линейки Positive Technologies. В рабочей области теперь отображается больше данных, запуск командной строки доступен в один клик, а команды можно отправлять сразу на несколько устройств, не теряя контекст.

Обновление доступно в версии MaxPatrol EDR 9.0. После установки пользователи также получают возможность в течение шести месяцев бесплатно использовать антивирусный продукт MaxPatrol EPP.

RSS: Новости на портале Anti-Malware.ru