Visa позволяет злоумышленникам обойти лимит при бесконтактной оплате

Visa позволяет злоумышленникам обойти лимит при бесконтактной оплате

Visa позволяет злоумышленникам обойти лимит при бесконтактной оплате

Ряд уязвимостей позволяет злоумышленникам обойти лимит суммы при оплате с помощью бесконтактных карт Visa. О проблеме сообщили исследователи Positive Technologies Ли-Энн Гэллоуэй и Тим Юнусов.

Эксперты протестировали атаки такого рода на пяти крупнейших банках Великобритании. Максимальная сумма, которой можно расплатиться без верификации, установлена в Британии на £30. Специалистам удалось обойти это ограничение в случае с любой картой Visa.

При этом совершенно неважно, какой терминал используется для совершения операции — атака экспертов все равно сработает. Более того, Ли-Энн Гэллоуэй и Тим Юнусов сообщили, что обойти лимит суммы можно и за пределами Великобритании.

По сути, это очень важное открытие, ведь банки не зря устанавливают эти ограничения. Кредитные организации внедряют подобные меры, чтобы бороться с постоянно растущей угрозой несанкционированных списаний денежных средств. Предполагается, что это должно уберечь клиентов от потерь крупных сумм.

Атака специалистов Positive Technologies завязана на манипуляции двумя полями данных, которыми обмениваются карта и терминал в процессе бесконтактной оплаты. Как известно, проверяется сумма, если она превышает £30, в ход идет процесс верификации — клиента просят подтвердить списание средств путем ввода PIN-кода или сканирования отпечатка пальца.

Обе эти проверки, по словам Гэллоуэй и Юнусова, можно обойти с помощью устройства, которое перехватывает коммуникацию между терминалом и бесконтактными картами. Само устройство действует как прокси и осуществляет атаку «Человек посередине».

Во-первых, девайс оповещает терминал, что в верификации нет необходимости, даже если сумма превышает £30. После этого устройство убеждает терминал, что верификация была пройдена другим способом.

Проблема кроется в том, что Visa не требует определенного уровня проверки, который блокирует оплату без подтверждения. Атака также сработает в случае с системами электронных платежей вроде GPay.

Большая четверка предложила API для маркировки звонков

Билайн, МегаФон, МТС и Т2 разработали единый набор API для межоператорского взаимодействия при маркировке звонков от организаций. Ранее унифицированных правил такой маркировки не существовало. Принципиально важно, что новые API будут предоставляться бесплатно — тогда как раньше маркировка одного звонка, по оценкам издания, обходилась в среднем в 30 копеек.

О разработке единого API сообщили «Ведомости» со ссылкой на представителей операторов связи.

«Разработка открытого API ведётся для автоматизации обмена данными как между операторами „большой четвёрки“, так и с операторами фиксированной связи. Это позволит повысить скорость и точность взаимодействия, а также снизить издержки для всех участников рынка», — прокомментировал представитель МегаФона.

В Т2 отметили, что внедрение API ускорит обмен информацией между операторами и клиентами, а также позволит сократить количество ошибок, связанных с человеческим фактором. В МТС, в свою очередь, подчеркнули, что техническая часть API уже доступна всем операторам, чтобы они могли заранее оценить условия и сложность внедрения на своей стороне.

По мнению экспертов телеком-рынка, появление открытых API позволит небольшим операторам и корпоративным клиентам подключаться к системам маркировки напрямую, без посредничества «большой четвёрки».

Ранее крупных игроков критиковали за навязывание платных услуг — в том числе за соединение, а не только за фактически состоявшийся дозвон. Также высказывались претензии к снижению процента дозвона при использовании маркировки.

Норма о маркировке телефонных вызовов была окончательно принята 1 апреля в составе первого пакета мер по противодействию телефонному мошенничеству и вступила в силу с 1 сентября.

Как пояснили изданию в Минцифры, нововведение направлено на защиту граждан от телефонного мошенничества и спама, а также на повышение прозрачности коммуникаций между бизнесом и клиентами.

RSS: Новости на портале Anti-Malware.ru