Новый метод позволяет обойти защиту карт MasterCard ПИН-кодом

Новый метод позволяет обойти защиту карт MasterCard ПИН-кодом

Новый метод позволяет обойти защиту карт MasterCard ПИН-кодом

Специалисты в области кибербезопасности обнаружили новый метод атаки, позволяющий злоумышленникам «обмануть» терминал для оплаты (POS-терминал) и заставить его думать, что бесконтактная карта Mastercard на самом деле является картой Visa. По словам экспертов, с помощью этого вектора можно обойти защиту ПИН-кодом.

Соответствующее исследование опубликовали сотрудники Швейцарской высшей технической школы Цюриха (ETHZ), которые взяли за основу другой отчёт, датируемый сентябрём 2020 года.

Как уверяли специалисты в сентябре, злоумышленники могут использовать украденные или утерянные банковские карты граждан для оплаты дорогих товаров, обходя при этом стандартную защиту ПИН-кодом от операций на большие суммы.

«На самом деле, эта атака серьёзнее, чем может казаться. Например, преступники могут использовать этот метод для обхода защиты ПИН-кодом», — писали исследователи.

Новый отчёт (PDF) показывает, как злоумышленники могут использовать «серьёзные» уязвимости в протоколе EMV, который принят международным стандартом для операций по банковским картам с чипом. На этот раз в зоне риска банковские карты, выпущенные Mastercard.

Согласно описанию специалистов, атаку можно осуществить с помощью специального Android-приложения, которое реализует концепцию «Человек посередине» (Man-in-the-Middle, MitM). В результате приложение сможет не только пересылать сообщения между терминалом и картой, но и вклиниваться в NFC-взаимодействие.

Другими словами, злоумышленник использует уязвимости в процессе проверки идентификатора AID терминалом. Как правило, POS определяет тип карты, основываясь на PAN-номере и AID. Подробнее с методом атаки можно ознакомиться на видео, которое записали эксперты:

MAX вместо паспорта: Путин разрешил подтверждать возраст через мессенджер

Президент России Владимир Путин подписал закон, который позволяет подтверждать возраст при покупке табака, алкоголя и энергетиков через госмессенджер MAX. Документ уже опубликован на официальном портале правовых актов.

По сути, MAX теперь официально приравнен к паспорту в части подтверждения возраста. На кассе — в том числе на кассах самообслуживания — достаточно будет показать цифровой ID в приложении, без бумажных документов.

Первые шаги в эту сторону уже сделаны: ранее сообщалось, что Цифровой ID в MAX начали принимать в девяти магазинах ретейлера «Мария-Ра». Теперь эта практика получила полноценную законодательную основу.

Но на этом цифровые нововведения не заканчиваются. Тем же пакетом законов Путин перевёл студенческие зачётки и билеты в электронный формат — тоже через MAX.

Бумажные версии сохранятся по умолчанию только у студентов вузов, связанных с обороной и безопасностью. Остальным же привычные «корочки» будут выдавать только по личному заявлению.

В итоге MAX постепенно превращается в универсальный цифровой инструмент: и для подтверждения возраста в магазине, и для студенческих документов. Судя по всему, список сценариев использования госмессенджера будет расширяться и дальше.

RSS: Новости на портале Anti-Malware.ru