Навіть після заміни картки гроші не завжди у безпеці: нова схема шахраїв

Прострочена банківська картка не завжди стає повністю непридатною для проведення платежів. Дослідники виявили технічну вразливість, яка за певних умов може дозволити використати старі реквізити для списання грошей із рахунку.

Йдеться не про загрозу для всіх банківських карток. Дослідники з Массачусетського університету в Амгерсті продемонстрували, що в окремих випадках дані картки, термін дії якої вже минув, можуть бути використані для проведення платежу.

На перший погляд це здається неможливим. Якщо на пластику зазначена дата завершення дії, платіжна система мала б відхилити операцію після її настання. Проте термін придатності фізичної картки та строк існування банківського рахунку, до якого вона прив’язана, — різні речі.

Проблема може виникнути через особливості роботи платіжної інфраструктури. За певного поєднання технічних умов зловмисник здатен змінити інформацію про дату завершення дії картки перед передачею її даних платіжному терміналу.

У результаті термінал може отримати іншу дату та сприйняти картку як чинну, хоча на фізичному пластику термін дії давно закінчився.

Під час експерименту дослідники використали два звичайні смартфони та спеціальне програмне забезпечення. Один пристрій взаємодіяв із карткою та отримував потрібні дані, а інший використовувався для зміни інформації про дату завершення дії перед проведенням платежу.

Експериментальну атаку вдалося продемонструвати під час розрахунків у звичайних магазинах і ресторанах. Водночас це не означає, що будь-яку прострочену картку можна таким способом використати для покупки.

Можливість проведення такої операції залежить від конкретного банку, платіжної системи, картки та способу обробки транзакцій. Тобто йдеться про специфічну технічну вразливість, а не про універсальний спосіб крадіжки грошей із будь-якої старої картки.

Додатковий ризик пов’язаний із тим, що банківська картка містить більше інформації, ніж просто номер і дату завершення дії. Під час безконтактної оплати використовуються цифрові дані та сертифікати, які допомагають перевіряти справжність платіжного інструменту.

При цьому строк дії цифрового сертифіката в окремих випадках може бути довшим за дату, нанесену на пластикову картку. Саме така невідповідність потенційно створює можливість для маніпуляцій, якщо платіжна система недостатньо ретельно перевіряє всі параметри.

Окремо дослідники звернули увагу на ситуації, коли власник уже отримав нову картку замість старої. Наприклад, людина могла загубити пластик, повідомити про це банк і отримати новий. Однак сама заміна картки не завжди означає повне припинення існування старого рахунку.

Тому після втрати або викрадення картки потрібно одразу звернутися до банку та заблокувати її. Якщо старий платіжний інструмент більше не потрібен, варто також перевірити в банку його статус.

Безпечнішими в межах проведеного дослідження виявилися цифрові гаманці. Вони використовують додаткові механізми захисту та токенізацію, тому описаний спосіб маніпуляції з датою завершення дії не працює з ними так само, як із деякими фізичними картками.

Фахівці радять не залишати старі картки без уваги. Якщо пластик більше не використовується, його краще фізично знищити: пошкодити чип і магнітну смугу та розрізати картку так, щоб неможливо було відновити її реквізити.

Також потрібно періодично перевіряти банківський застосунок і виписку за рахунком. Особливо уважно слід ставитися до невідомих списань, навіть якщо карткою давно не користувалися або її вже замінили.

При цьому панікувати через кожну прострочену картку не потрібно. Виявлена дослідниками проблема стосується окремих платіжних систем і технічних умов, а банки та платіжні мережі можуть посилювати перевірки, щоб унеможливити подібні операції.



🌟 Читайте «Експерт» у своєму смартфоні — додайте нас в Google Discover

Від player

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *