Конкурент показал дыру в платежной системе Square

Конкурент показал дыру в платежной системе Square

Компания VeriFone, которая, в частности, предлагает портативное устройство для быстрых оплат при помощи смартфонов, громогласно заявила о незащищённости конкурирующего продукта от фирмы Square. Та, в свою очередь, уверяет, что её решение удовлетворяет всем необходимым требованиям и учитывает все риски.



Около года назад стартап Square представил на американский рынок одноимённое устройство для чтения банковских карт. Компактный считыватель вставляется в аудио-выход айфона, айпэда или андрофона и позволяет владельцу аппарата легко собирать плату за те или иные услуги. Square поставляет такие девайсы бесплатно, живя лишь за счёт комиссии, сообщает сайт webplanet.ru.

С самого начала к Square звучали претензии со стороны экспертов по безопасности, которых смущало, что этот кард-ридер не способен шифровать считываемые данные. Он просто передаёт их в открытом виде на смартфон, где соответствующий уровень защиты, включая шифрование, обеспечивает фирменное приложение.

Вчера руководитель компании VeriFone Даглас Берджерон (Douglas Bergeron) разразился открытым письмом, в котором предложил конкурентам "поступить ответственно" и отозвать свои устройства с рынка. К письму прилагался специально созданный сайт с видеороликом и различными пруф-линками (а также, разумеется, ссылкой на собственную разработку VeriFone — PAYware Mobile).

Берджерон заявил, что, благодаря "серьёзной уязвимости" Square, любой достаточно умелый программист "менее чем за час" способен написать мобильное приложение, которое можно использовать для скимминга — считывания всех данных с магнитной полосы банковской карты. Грубо говоря, человек под видом какого-нибудь таксиста или мелкого торговца предложит вам расплатиться за его услуги картой через Square, но при этом украдёт критические данные о вашей карте и использует их затем для онлайн-покупки "телевизора с большим экраном" (как говорится в видеоролике VeriFone).

Эксперты VeriFone пошли дальше: они написали демонстрационное приложение, которое считывает эти данные, и даже выложили его в открытый доступ, но затем по каким-то причинам тихо его удалили (в HTML-коде их сайта ссылка на приложение закомментарена, причём сама ссылка уже не действует). Правда, это приложение VeriFone разослала банку JP Morgan Chase, который обрабатывает платежи через Square, и компаниям Visa, MasterCard, Discover и American Express, чьи карты поддерживаются этой системой.

Глава Square Джек Дорси (Jack Dorsey), который, к слову, является одним из основателей Twitter, успел отреагировать на чёрный пиар VeriFone. Он отметил, что информация, распространяемая "одним из наших конкурентов", содержит лишь часть правды. Мол, идея Square — максимально упростить платежи, а вся необходимая защита уже и так "встроена" в платёжные карты. Дорси также напомнил, что банки снимают со своих клиентов ответственность за махинации злоумышленников с их картами.

Ранее Дорси заверял, что его система будет полностью соответствовать требованиям первого уровня стандарта PCI DSS. Чего, по всей видимости, компании Square и удалось добиться, поскольку Visa привествовала её технологию не далее как в феврале этого года. Отметим также, что стандарт PCI DSS ничего не говорит о необходимости шифровать данные на уровне магнитного считывателя.

Надо заметить, что верифоновский PAYware Mobile оборудован аппаратным шифрованием и требует ввода PIN-кода. Но, в отличие от крохотного Square, это довольно-таки громоздкое устройство, увеличивающее толщину айфона вдвое. Видимо, Square за счёт своих небольших размеров, простоты в использовании и низких затратах куда сильнее прижился в народе, чем PAYware Mobile.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Более миллиона DDoS-атак отбито за полгода, лидируют США и РФ

За первые шесть месяцев 2025 года система DDoS-Guard отразила уже более миллиона атак. Особенно заметно выросло число атак на уровне L7 — то есть тех, которые бьют не по инфраструктуре, а по приложениям, например сайтам и веб-сервисам. Только за второй квартал таких атак стало на 38% больше, чем в первом. Для сравнения: атак на L7 сейчас в 7,5 раз больше, чем классических L3–L4.

Откуда атакуют

На первом месте по числу источников атак — США. По мнению специалистов, это связано с тем, что именно там удобно размещать прокси, плюс в Штатах полно скомпрометированных устройств.

По данным Spamhaus, в США — третье место в мире по числу активных ботнетов (около полумиллиона). Но и Россия, как ни странно, на втором месте — киберпреступники часто арендуют мощности поближе к цели, чтобы обойти блокировки и повысить «эффективность доставки».

Кого атакуют

Наибольший урон по-прежнему приходится на телеком, бизнес- и промышленные сайты, игровые порталы и банки. Особенно достаётся финтеху и геймингу — здесь число L7-атак за квартал почти удвоилось.

Атаки становятся умнее

Как отмечает Дмитрий Никонов из DDoS-Guard, хакеры всё чаще меняют тактику прямо «на ходу». Например, в случае атаки типа Pulse Wave сначала идут волны трафика с перерывами — чтобы прощупать защиту — а потом внезапно включается стабильный поток, если первый вариант не сработал. По сути, атакующие экспериментируют в реальном времени, подбирая наиболее эффективную схему.

 

Масштабы растут

Продолжает расти и количество устройств, втянутых в атаки. За год среднее число уникальных IP в одной атаке выросло почти вдвое — на 88% — и достигло 1,7 млн. Это, к слову, больше, чем всё население Эстонии. В DDoS-Guard ожидают новые рекорды: ботнеты будут расти дальше — уязвимых «умных» устройств в мире меньше не становится.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru