Аналитика

Безопасность карт chip and PIN подвергли сомнению

Безопасность карт chip and PIN подвергли сомнению

По данным нового исследования, карты 'chip and PIN', для использования которых владельцу приходится вводить четырехзначный код для совершения покупки, могут оказаться не настолько безопасными, как считалось ранее.

Клиенты могут непреднамеренно передавать информацию о картах и номера PIN при пользовании новыми терминалами, которые широко распространены в супермаркетах, заправочных станциях и других торговых точках, как утверждает группа ученых. Согласно результатам исследования, с помощью относительно простой процедуры, занимающей 10 минут, продавец может запрограммировать терминал приемки карт chip and PIN на получение номера PIN, а также информации, необходимой для клонирования таких карт. Мошенник сможет запросто снимать деньги с банковского счета клиента, а также использовать его данные в своих целях, считают представители группы. Исследователи Компьютерной лаборатории Кембриджского Университета признают, что они не обладают доказательствами широкого распространения данной проблемы, хотя знают о нескольких примерах подобных случаев, включая инцидент на заправочных станциях Shell в мае 2006 года. Они полагают, что подверженность карт мошенничеству стала причиной ошибки производителей, не оборудовавших необходимой технологией шифрования устройства, известные как устройства ввода PIN-кода (PIN-entry devices, PEDs), и это означает, что информация, переданная с карты в устройство, не защищена. Представители APACS, британской платежной ассоциации, контролировавшей внедрение технологии chip and PIN в 2006 году, признают, что подобное мошенничество возможно, но при этом утверждают, что совершить его не так просто, как другие виды мошенничества с картами, предотвращение которых стало приоритетным. Мы не отрицаем, что подобную аферу провернуть можно, но существуют гораздо более легкие способы совершения такого же мошенничества, включая скимминг и запись PIN с помощью микро-камеры, и мы уделяем особое внимание именно этим проблемам , - отметила представитель APACS. Технология Chip and PIN была введена для усложнения задачи для мошенников путем встраивания защиты в саму карту. Особенно это касается наиболее распространенных типов мошенничества с картами, известных как скимминг , когда недобросовестные продавцы копируют информацию с магнитной полосы для клонирования карты. В январе Visa объявила, что все новые карты будут оборудованы новой чиповой технологией для борьбы с мошенничеством. Но, согласно сведениям группы из Кембриджа, некоторые британские банки по-прежнему выпускают карты без технологии безопасности на базе чипа, известной как ICVV, которая должна уведомлять продавца или банк об использовании клонированной версии карты. Наше расследование выявило проблему на уровне системы, и клиенты должны настаивать на повторном выпуске карт, теперь уже с использованием ICVV, - заявляет Саар Драймер (Saar Drimer), один из исследователей. Тогда банки смогут выявить любую мошенническую транзакцию, проведенную с помощью клонированной карты . Г-н Драймер добавил, что частью проблемы является отсутствие независимой оценки применяемой технологии безопасности. Представитель Центра правительственной связи Великобритании (Government Communications Headquarters, GCHQ), организации, проводящей тестирование устройств для индустрии и Правительства, подтвердили, что система не сертифицирована. По словам представителей APACS, тестирование устройств проводилось на основании признанных международном уровне стандартов, известных как Common Criteria, которым должны соответствовать и другие типы устройств безопасности . Представитель Ingenico, производителя устройств ввода PIN, использованного группой ученых для исследования, отметил: Данный метод требует специальных знаний, и его применение связано с определенными техническими трудностями. Воспроизвести эту процедуру в массовом масштабе невозможно .

Источник: Банковские новости

Безопасность карт chip and PIN подвергли сомнению.


Похожие статьи

Список популярных материалов