Персональная кибербезопасность. Учебное пособие (курс лекций)
.pdfУкраденная или потерянная карта может использоваться преступниками только до тех пор, пока владелец не сообщит своему банку о пропаже, либо в оффлайновых операциях. Большинство банков предоставляют круглосуточную телефонную линию для подобных сообщений.
Основной защитной мерой является наличие подписи на карте и требование подписывания чеков. В некоторых магазинах при оплате картой требуется предоставление документов, удостоверяющих личность. Однако требование документа в некоторых юрисдикциях является незаконным.
Украденные карты могут использоваться в некоторых терминалах самообслуживания (например, на АЗС), не требующих ввода
PIN-кода.
В Европе большинство карт EMV оснащены чипом, который обычно запрашивает ввод 4-значного цифрового PIN-кода при совершении покупок. Если код не перехвачен, то мошенник сможет использовать её только в операциях, где код не требуется, например
вонлайновых (электронных) транзакциях либо в POS-терминалах, оснащенных только считывателем магнитной полосы.
Существуют программные системы и комплекс организационных мер, направленных на предотвращение или усложнение возможных мошеннических операций. Крупная транзакция, совершенная далеко от места жительства владельца, например в другой стране, может быть признана несостоявшейся или даже привести к временному блокированию карты.
Для проведения транзакции требуются лишь некоторые данные, написанные на карте. Обычно карта содержит (в виде надписи и на магнитной полосе): имя владельца, номер карты (PAN), месяц и год окончания срока действия, верификационный код (CVV2 и т. п.).
Спомощью банковской карты можно осуществить операции, в которых не требуется физического наличия карты, а транзакция проводится лишь по её реквизитам. Минимальный необходимый набор информации для совершения транзакции ‒ номер карты, срок действия, верификационный код. Иногда требуется имя владельца, написанное на карте.
Злоумышленник может скопировать эти данные, если вступит
всговор с лицами, имеющими доступ к картам, например с официантом или кассиром, или сотрудником банка. Данные могут быть
121
сфотографированы или извлечены из кадров видеозаписи. Также получение подобных данных возможно с помощью вируса, установленного на компьютере или смартфоне пользователя, методами социальной инженерии (имитация звонка из банка) либо путём взлома баз данных интернет-магазинов или платёжных систем и сервисов, обслуживающих банковские карты. Затем злоумышленники используют данные в операциях без наличия карты.
Некоторую защиту от такого рода киберпреступлений предоставляет внедрение оперативных уведомлений о проведении операций. Также частично от такого мошенничества защищают техноло-
гии 3-D Secure, MasterCard Security Code, Verified by Visa, в которых для проведения операции требуется ввод дополнительного кода, получаемого в отделении банка, через банкомат, по SMS или с помощью аппаратного генератора кодов (токен).
Частным случаем кардинга является скимминг (skim ‒ снимать сливки), при котором используются скиммеры – совокупность средств злоумышленника для считывания информации с банковской карты, например с её магнитной полосы или микрочипа. При осуществлении данной мошеннической операции используется комплекс скимминговых устройств:
1.Устройство для считывания информации с банковской карты представляет собой техническое устройство, устанавливаемое в картоприёмник банкомата. Основными составляющими такого считывателя являются магнитная головка для считывания информации
смагнитной полосы или контактная площадка для считывания информации с микрочипа, усилитель и преобразователь, память и переходник для подключения к компьютеру. Скиммеры могут быть портативными, миниатюрными. Основная идея и задача скимминга ‒ считать необходимые данные с банковской карты для последующего воспроизведения этих данных на поддельной карте, которая будет представлять собой копию оригинальной. Таким образом, при проведении операции по поддельной карте авторизационный запрос и списание денежных средств по мошеннической транзакции будут осуществлены со счета оригинальной, «скиммированной» карты.
2.Миниатюрная видеокамера, устанавливаемая на корпус банкомата и направляемая на клавиатуру ввода ПИН-кода. Камера, как
122
правило, закамуфлирована в виде козырька банкомата либо посторонних накладок, например, рекламных материалов. Камера используется вместе со скиммером для получения ПИН-кода владельца, что позволяет получать наличные деньги в банкоматах по поддельной карте, располагая данными, записанными на оригинальной карте, и ПИН-кодом.
Данные устройства питаются от автономных миниатюрных батарей электропитания и для затруднения обнаружения, как правило, окрашиваются под цвет банкомата, изготавливаются под его форму.
Скиммеры могут накапливать украденную информацию о пластиковых банковских картах в своей памяти, либо дистанционно передавать её по радиоканалу злоумышленнику, находящемуся поблизости. После копирования информации с карты мошенники изготавливают дубликат карты и, зная ПИН, снимают все деньги в пределах лимита выдачи как в России, так и за рубежом. Также мошенники могут использовать полученную информацию о банковской карте для совершения покупок в торговых точках.
При наличии в программном обеспечении банкомата вредоносного кода дампы (образы записанной информации) вставляемых в такой банкомат банковских карт записываются без использования специального оборудования и распознать такой способ атаки обычному пользователю практически невозможно, но встречается он крайне редко и в большинстве случаев преобладает среди маленьких банков. Дальше с помощью считанных дампов создаются копии карт.
Для предотвращения незаконных списаний по банковской карте рекомендуется применять следующие меры безопасности:
не передавать свою карту в чужие руки, следить за тем, чтобы карта использовалась лишь по назначению (дабы невозможно было применить портативное скимминговое устройство, спрятанное под одеждой, например, официанта либо сотрудника автозаправочных станций, продавца магазина и т. д.);
проявлять бдительность и внимательность при пользовании банкоматом, обращать внимание на нестандартные элементы конструкции – накладную клавиатуру, используемую для считывания PINа. В случае скимминга такая клавиатура располагается, как правило, выше уровня корпуса банкомата, легко от неё отделяется и зачастую под накладной виднеется часть оригинальной;
123
обращать внимание на установленные микровидеокамеры на самом банкомате, которые могут быть смонтированы как в козырьке банкомата, так и замаскированы под сопутствующие банкомату предметы, например рекламные материалы;
минимизировать случаи использования банковской карты в местах, вызывающих подозрение; по возможности использовать банковскую карту в хорошо просматриваемых помещениях;
снятие наличных средств и другие банковские операции, осуществляемые при помощи банкоматов, по возможности производить в одном и том же банкомате, запомнив его внешний вид. Как правило, стандартные технические модификации банкоматов одного банка редко отражаются на их внешнем виде;
по возможности набирать ПИН быстро, заученными движениями и желательно использовать несколько пальцев руки сразу – так злоумышленникам будет сложнее распознать ваши движения. По возможности прикрывать набирающую ПИН руку другой рукой, сумочкой или каким-либо иным предметом;
если банк-эмитент банковской карты имеет в своём сервисе услугу быстрого оповещения владельца карты о фактах списания (смс-оповещения), подключить её для наиболее быстрого реагирования на незаконные списания;
использовать банковские карты со встроенным микрочипом, если это возможно.
Безопасность использования
CVV2-код (card verification value 2) ‒ трёхзначный код про-
верки подлинности карты платёжной системы Visa. Для карт платёжной системы MasterCard аналогичный код носит название card validation code 2 (CVC2), защитный код для платежной системы
«МИР» получил название card verification parameter 2 (CVP2). Код
наносится на полосе для подписи держателя после последних 4 цифр номера карты способом индент-печати. Используется в качестве защитного элемента при проведении транзакции в среде CNP (card not present), например, в e-commerce (в сети Интернет). Цифра 2 в названии кода вызвана тем, что есть и «первый» защитный код, используемый для верификации в транзакциях с физическим использованием карты. CVV/CVC-код записывается на магнитную полосу.
124
Даже в случае, если CVV2-код на карте не указывается (карты Visa Electron с «маскированным» номером, нанесённым на карточку не полностью, к примеру, только последние 4 цифры), он всё равно создаётся при выпуске карты.
Наличие CVV2-кода на карте не является ни необходимым, ни достаточным условием для совершения платежей в Интернете. Запрос CVV2, с одной стороны, ‒ это право, а не обязанность продавца, с другой стороны, этот вид транзакций может быть запрещен для конкретного вида карт банком-эмитентом (поэтому не является достаточным).
Проверка кода CVV2 не является обязательной при проведении
CNP (card not present) транзакций.
Механизм CVV2 не может защитить от фишинга, когда введённый в заблуждение владелец карты, среди прочих её параметров, передаёт мошенникам код CVV2.
Поскольку код CVV2 не может храниться продавцом в течение даже короткого времени (после того как авторизация с использованием CVV2 завершена ‒ таковы требования стандарта PCI DSS), то продавцы, которые должны регулярно списывать деньги с карты за какую-либо услугу, не могут использовать CVV2 для последующих транзакций. К числу таких продавцов относятся многие популяр-
ные интернет-службы, такие как iTunes Store, PayPal, PlayStation
Network, Steam.
Если банк-эмитент требует CVV2 для авторизации всех интер- нет-транзакций, то он тем самым не позволяет использовать свои карты для оплаты указанных служб. Такого недостатка, как правило, лишены виртуальные карты. Риск, связанный с необязательностью проверки CVV2, компенсируется в этом случае возможностью ограничить доступный лимит виртуальной карты небольшой суммой.
Для того чтобы подтвердить аутентичность предъявителя данных карты в сети, в настоящее время рассматриваются другие возможности, прежде всего связанные с получением одноразового кода или запроса другим способом, заранее согласованным законным держателем карты и банком. Например, использование разового пароля, полученного в банкомате или посредством SMS, подтверждение транзакции в системе интернет-банкинга банка-эми-
125
тента карты или на отдельном защищённом сайте. Данный комплекс мер носит название (в зависимости от платёжной системы)
3-D Secure: MasterCard Security Code, Verified by Visa.
От кражи денег с карты можно легко защититься. Для этого можно подключить онлайн-приложение, которое позволяет управлять лимитами по карте через телефон в режиме онлайн. Это позволяет клиенту запретить любые операции по карте сразу после совершения платежа. Таким образом, украсть деньги с карты уже не удастся. На данный момент далеко не все банки предоставляют такую возможность, что отчасти и стало причиной бурного развития интернет-мошенничества по всему миру. Также можно подключить уведомления держателя об операциях по карте, это позволит контролировать платежи по карте. В случае обнаружения мошенничества по карте следует обратиться в банк, выпустивший карту.
Мошенничество с банковскими картами (кардинг) образовало целую отрасль и стремительно набирает обороты вместе с распространением платежных карт.
Существуют правила, соблюдение которых минимизирует риски использования современных платежных систем.
При расчётах через Интернет и получении наличности через фальшивые банкоматы возможна электронная кража денег со счёта. Поэтому следует быть крайне осторожным. Для этого требуется не использовать сомнительные платёжные шлюзы. Однако установить, является ли платежный шлюз достоверным или фальшивым, невозможно. В некоторых странах существуют фальшивые банкоматы и POS-терминалы для приема оплаты в магазинах, считывающие магнитные полосы и коды, после чего деньги уходят к мошенникам. Поэтому в таких странах не рекомендуется пользоваться банкоматами и POS-терминалами в магазинах. Также недопустимо говорить номер своей карты и код CVV2/CVC2 на обратной стороне (в связи с тем, что данных реквизитов обычно достаточно для совершения платежей в Интернете без подтверждения по СМС, даже при подключенной дополнительно защите от интернет-мошенниче- ства 3-D Secure). Замурованный в стену банкомат или банкомат, находящийся в здании банка, – более надёжный способ снятия денег со счёта, однако не может гарантировать вам полной безопасности.
При получении денег через банкомат и многих терминалах требуется ввести PIN-код, состоящий из четырёх цифр. Рекомендуется
126
его запомнить и ни в коем случае не хранить его вместе с картой. У незаконного обладателя чужой карты есть чуть менее десяти тысяч вариантов, однако после третьего неправильного ввода PINкода карта блокируется на сутки, а некоторые банкоматы даже «заглатывают» карту, которую может получить только её держатель. Если же хранить код вместе с картой, то злоумышленнику не составит никакого труда получить деньги в любом банкомате.
При оплате в торговых точках код чаще всего вводить не требуется, однако на обратной стороне карты стоит подпись владельца. При покупке выпускается два чека. На одном покупатель подписывается и оставляет продавцу. Подписи на карте и чеке должны совпадать. Для безопасности нельзя позволять продавцу производить действия, в результате которых карта исчезает из поля зрения её владельца.
При обмене карты в связи с истечением срока действия необходимо следить, чтобы сданная карта была разрезана банковским работником как минимум пополам. Новую карту необходимо как можно быстрее активировать, то есть совершить с ней любую операцию, например, запросить в банкомате баланс счёта (то есть количество денежных средств на счете в данный момент). При получении конверта с PIN-кодом необходимо проследить, чтобы он был запечатан.
Существенным фактором контроля за движением средств банковской карты служит SMS-оповещение об операциях с картой: чем раньше вы сообщите о мошеннических действиях с вашей картой, тем больше шанс банка защитить ваши средства на ней.
8.4. Безопасность технологий бесконтактной оплаты
Ещё одной причиной повышения популярности безналичного оборота денег является удобство этого процесса ввиду отсутствия необходимости носить с собой большие суммы наличных денег и широкой распространенности POS-терминалов, технологии
Samsung Pay, Apple Pay, Google Pay, куаринга.
POS-терминал (point of service или point of sale) ‒ программно-
аппаратное устройство для приёма к оплате платёжных карт. Оно позволяет перечислить со счёта, привязанного к пластиковой банковской карте покупателя, на счёт продавца деньги в безналичной
127
форме за совершённую покупку. POS-терминал может принимать к оплате карты с чипом, магнитной полосой и бесконтактные карты, а также другие устройства, имеющие бесконтактное сопряжение (смартфоны, смарт-часы и т. п.).
Samsung Pay, Apple Pay, Google Pay ‒ сервисы мобильных пла-
тежей, разработанные компаниями-производителями смартфонов и/или мобильных операционных систем. Они используют технологию беспроводной передачи информации на близком расстоянии NFC, а также технологию MST для POS-терминалов, использующих считыватели карт с магнитными полосами. Существуют и другие сервисы бесконтактной оплаты, такие как Google Wallet, Visa payWave, MasterCard Contactless и др.
Меры безопасности в сервисе Samsung Pay основаны на использовании токена вместо «уязвимой» информации пластиковой карты, а также на использовании технологий Samsung Knox (поиск уязвимостей) и ARM TrustZone (защищённое хранилище для токенов и ключей). При «привязке» пластиковой карты к смартфону сервер Samsung Pay генерирует для привязываемой карты токен
(token PAN или digitized PAN (DPAN)) ‒ случайное число, аналог номера карты. Связка данных токена (DPAN) и зашифрованного номера карты (PAN) хранится на серверах Samsung (Token Vault). На мобильном устройстве хранится только номер токена.
Для доступа к токену устройство аутентифицирует владельца по отпечатку пальца (если поддерживается) или ПИН-коду. В момент совершения платежа смартфон передаёт на POS-терминал банка стандартизованный запрос, содержащий токен и шифрограмму вместо номера пластиковой карты. Банк получает и передаёт в сеть платёжной системы запрос с токеном таким же образом, как он передал бы номер карты. Далее платёжная система получает токен (DPAN) вместо PAN, обращается к хранилищу Token Vault и производит детокенизацию – поиск и извлечение реквизитов карты (PAN) по указанному токену. Затем, используя найденный PAN, платёжная система проводит традиционную авторизацию платежа в банке и возвращает результат в виде одобрения или отказа на совершение покупки банку в его POS-терминал. Таким образом, номер карты (PAN) не может быть скомпрометирован при несанкционированном доступе к смартфону или при перехвате передаваемых
128
данными между телефоном и POS-терминалом. Тем не менее, владелец карты может заблокировать созданный токен и запросить новый на ту же карту.
В 2016 году специалист по безопасности Сальвадор Мендоза (Salvador Mendoza) нашёл потенциальную уязвимость в сервисе Samsung Pay. Используемый приложением алгоритм создания временных токенов для оплаты не обладает достаточными признаками случайности и, как следствие, может быть предсказуем. Он разработал миниатюрное устройство, которое способно перехватить токен во время оплаты, а также другое устройство, способное передать данные перехваченного токена на платёжный терминал. Специалист по безопасности также заявил, что время жизни токенов составляет не менее 24 часов, даже если пользователь ими не пользовался, а также даже в случае, если пользователь уже сгенерировал другие токены. Пользователям бесконтактных платёжных сервисов всегда стоит помнить, что по причине высокой значимости сети Интернет для работы таких сервисов количество уязвимостей и угроз для них достаточно велико.
Apple Pay ‒ система мобильных платежей, а также электронный кошелёк. В основном аналогична по функционалу системе Google Pay, рассмотренной выше, однако с её помощью нельзя осуществлять эмуляцию пластиковых карт с магнитными полосами. Поддерживаются только карты с микрочипами. С помощью приложения Apple Pay пользователи iPhone и Apple Watch могут совершать оплату покупок с использованием технологии NFС в сочетании с приложением Wallet. Для подтверждения личности плательщика используются технологии Touch ID (распознавание отпечатка пальца) или Face ID (распознавание лица). Также возможно использование этой системы для осуществления платежей в сети Интернет.
Apple Pay совместим с бесконтактными считывателями на
POS-терминалах, такими как Visa PayWave, MasterCard PayPass, American Express ExpressPay.
Apple Pay в процессе платежа не передает данные оригинальных пластиковых карт продавцу, вместо этого в транзакциях используется так называемый «динамический код безопасности», получаемый на основе криптографических алгоритмов. В случае утери смартфона, платежная система на нём может быть отключена удаленно через приложение Find My iPhone.
129
Ввиду закрытости мобильной операционной системы Apple iOS и тем самым затруднений для её исследований на предмет безопасности уязвимости платёжного сервиса Apple Pay менее известны в сравнении с другими аналогичными платёжными сервисами.
Google Pay (ранее называлась Android Pay) ‒ разработанная корпорацией Google система электронных платежей с мобильных устройств (смартфонов, планшетов и умных часов), работающих под управлением операционной системы Android.
Google Pay использует возможности систем биометрической аутентификации, например, таких как сканер отпечатка пальца и сканер радужной оболочки глаза, в случаях, когда эти модули доступны на мобильном устройстве. На устройствах без биометрических сканеров система активируется с помощью пароля. Когда пользователь производит оплату покупки, система Google Pay отправляет POS-терминалу сгенерированный номер виртуального счёта, который предоставляет базовую информацию о банковском счёте пользователя, вместо того, чтобы отправлять исходные данные банковской карты пользователя вместе с платежом. Такой подход позволяет сохранять сведения о платёжных данных клиента в безопасности. Платёжный сервис также имеет функцию умной аутентификации: система определяет, находится ли устройство в безопасном состоянии (например, если оно было разблокировано в последние 5 минут) и решает, нужно ли снова запросить у пользователя данные для разблокирования экрана и предоставления доступа к функционалу.
Куаринг, кьюринг (QRing) – это вид эквайринга, способ безналичной оплаты товаров и услуг с помощью мобильного приложения, позволяющего сканировать QR-код, содержащий информацию, необходимую для совершения безналичного платежа. QRкоды могут содержать любую текстовую информацию, ссылки, данные для подключения к Wi-Fi сети, номер телефона или SMSсообщение, E-mail адрес или электронное письмо, электронную контактную информацию (vCard), местоположение, а также платёжные реквизиты, такие как номера расчётного и кассового счетов, наименования банка и его реквизиты.
MST (Magnetic Secure Transmission) (Магнитная защищённая передача данных) – технология, которая производит передачу дан-
130
