Visa позволяет злоумышленникам обойти лимит при бесконтактной оплате

Visa позволяет злоумышленникам обойти лимит при бесконтактной оплате

Visa позволяет злоумышленникам обойти лимит при бесконтактной оплате

Ряд уязвимостей позволяет злоумышленникам обойти лимит суммы при оплате с помощью бесконтактных карт Visa. О проблеме сообщили исследователи Positive Technologies Ли-Энн Гэллоуэй и Тим Юнусов.

Эксперты протестировали атаки такого рода на пяти крупнейших банках Великобритании. Максимальная сумма, которой можно расплатиться без верификации, установлена в Британии на £30. Специалистам удалось обойти это ограничение в случае с любой картой Visa.

При этом совершенно неважно, какой терминал используется для совершения операции — атака экспертов все равно сработает. Более того, Ли-Энн Гэллоуэй и Тим Юнусов сообщили, что обойти лимит суммы можно и за пределами Великобритании.

По сути, это очень важное открытие, ведь банки не зря устанавливают эти ограничения. Кредитные организации внедряют подобные меры, чтобы бороться с постоянно растущей угрозой несанкционированных списаний денежных средств. Предполагается, что это должно уберечь клиентов от потерь крупных сумм.

Атака специалистов Positive Technologies завязана на манипуляции двумя полями данных, которыми обмениваются карта и терминал в процессе бесконтактной оплаты. Как известно, проверяется сумма, если она превышает £30, в ход идет процесс верификации — клиента просят подтвердить списание средств путем ввода PIN-кода или сканирования отпечатка пальца.

Обе эти проверки, по словам Гэллоуэй и Юнусова, можно обойти с помощью устройства, которое перехватывает коммуникацию между терминалом и бесконтактными картами. Само устройство действует как прокси и осуществляет атаку «Человек посередине».

Во-первых, девайс оповещает терминал, что в верификации нет необходимости, даже если сумма превышает £30. После этого устройство убеждает терминал, что верификация была пройдена другим способом.

Проблема кроется в том, что Visa не требует определенного уровня проверки, который блокирует оплату без подтверждения. Атака также сработает в случае с системами электронных платежей вроде GPay.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

ГК Солар включила двухфакторную аутентификацию в Solar SafeInspect

ГК «Солар и компания Аладдин Р.Д. завершили проект по реализации технологической совместимости PAM-системы Solar SafeInspect, веб-портала Solar SafeConnect с программным продуктом двухфакторной аутентификации Aladdin 2FA.

Интеграция позволяет организовать безопасный доступ ИБ-специалистов и привилегированных пользователей ко внутренним ресурсам компаний.

Двухфакторная аутентификация чаще всего используется в крупных корпоративных сетях, которые являются излюбленной мишенью для кибератак. По данным Центра исследования киберугроз Solar4Rays, в 2024 году в 40% случаев кибергруппировки используют скомпрометированные учетные данные для первичного проникновения в ИT-инфраструктуру организаций.

Атаки на информационные системы достигают успеха в первую очередь из-за некорректно спроектированной или реализованной аутентификации пользователей, а также из-за использования паролей вместо усиленной двухфакторной аутентификации.

Вторая причина — удаленный доступ, когда при дистанционном подключении сотрудники используют простую аутентификацию, в том числе там, где требуется высокий уровень доверия. Использование усиленной аутентификации резко снижает уровень взлома информационных систем.

Доступ к целевым серверам обеспечивают программные OTP-токены, в качестве которых выступают мобильные приложения-аутентификаторы. Приложение Aladdin 2FA генерирует одноразовые коды на мобильном устройстве, что усиливает аутентификацию привилегированных пользователей при доступе к инфраструктуре. Серверы аутентификации (JAS) поддерживают аппаратные и программные аутентификаторы, включая реализацию RADIUS-сервера — JaCarta RADIUS Server (JRS).

«Использование второго фактора аутентификации — важный этап при подключении администраторов или подрядчиков к ИТ-инфраструктуре компании. Интеграция Solar SafeInspect и Solar SafeConnect с решениями Aladdin JAS и 2FA позволяет организациям усилить аутентификацию пользователей при подключении к целевым серверам. Это имеет решающее значение для компаний, практикующих удаленный или гибридный формат работы: доступ привилегированных пользователей к инфраструктуре, должен контролироваться максимально строго», — отметил Никита Игонькин, руководитель отдела технической экспертизы и контроля качества продуктов ГК «Солар».

«Решения по реализации многофакторной аутентификации — это важные компоненты безопасности ИТ-инфраструктуры. Совместимость решений Aladdin JAS и 2FA c PAM Solar SafeInspect и SSO SafeConnect продемонстрировала как высокую степень надежности решений от каждой компании, так и высокую открытость к взаимной интеграции. Внедрение этих решений укрепит безопасность ИТ‑инфраструктуры заказчиков, предоставив пользователям реализацию усиленной аутентификации с использованием различных типов ключей, а также уверенность в надежности используемых технологий», —прокомментировал Дмитрий Шуралев, ведущий специалист по работе с технологическими партнёрами компании Аладдин Р.Д.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru