В мобильном приложении ТКС нашлось применение «уязвимости карт российских банков перед NFC-читалкой для Android»

В приложении от банка «Тинькофф кредитные системы» для переводов между банковскими картами «Card 2 Card» нашлось место для применения «уязвимости», позволяющей с помощью смартфонов читать номер, дату экспирации и ряд последних транзакций с банковских карт с технологиями MasterCard PayPass и Visa payWave. Так, приложение «Card 2 Card», судя по скриншоту, позволяет читать данные с карты через радиоканал, что снимает необходимость ввода данных карты вручную:

Новость о том, что с помощью смартфонов с NFC можно читать данные карт с PayPass и payWave поразила рунет в сентябре. «Банки.ру» тогда писали, что «Бесконтактные карты российских банков оказались уязвимы перед бесплатной Android-программой».

В действительности, возможность чтения этих данных, судя по всему, не являлась каким-то хакерством, а является частью стандарта EMV.

Комментарий Roem.ru: мы в сентябре пытались получить экспертное мнение по этому вопросу и обращались, в том числе, и в пресс-службу ТКС, но комментария не получили. И вот.

Добавить 9 комментариев

  • Ответить

    Было бы видео, написали бы. Слово «уязвимость» и цитата в заголовке даны в кавычках. И как раз Роем в прошлый раз попытался разобраться, в чём дело, (хотя в отличие от Банков.ру, например, это не совсем наша тема). А теперь применение этой возможности в приложении ТКС как раз косвенно подтверждает, что это не какая-то «уязвимость», а более-менее штатная возможность, о которой просто раньше даже многие гики не знали.

  • Ответить

    А в чём уязвимость то? Так ведь и должно работать, нет? Ну да, номер карты и срок годности, и чего? Пин? Cvv2? А без них что можно сделать то? Тем более, что все давно переходят на 3dsecure. Даже если предположить, что отдельно лежащую карту в кармане брюк можно считать «столкнувшись» с человеком, данные с неё практически бесполезны. Намного эффективней устроиться продавцом в азбуку вкуса и запоминать номера и cvv2, чем страдать такой хернёй.

  • Ответить

    2-3 подсмотренные в «Азбуке Вкуса» карточки — и Visa/MasterCard уже знает, где ловить вора. Сопоставление почищенных карточек покажет, что все они прошли через Азбуку, когда на кассе номер такой то сидел такой то.

  • Ответить

    >>Намного эффективней устроиться продавцом в азбуку вкуса и запоминать номера и cvv2, чем страдать такой хернёй. ну, на самом деле. вы не должны никому давать свою карточку… вставлять или прикладывать к терминалу вы должны сами.

  • Ответить

    2 Иван Ильин Самое простое, что пришло в голову. Скрытая камера стоит 1000р из китая с нормальным разрешением. И если вдруг год спустя окажется, что карты прокатывались на конкретной кассе, то продавца, Зульфии Хасановны, уже и след простыл. А когда найдут, она и не знает ничего. Записи с камер наблюдения за такой период вряд ли хранятся. 2 Mike Kosulin 9 из 10 клиентов магазинов передалют продавцу карточку по просьбе последнего.