Безопасность NFC-карты: миллионы боятся не того — рассказываем про реальные угрозы

15560
Безопасность NFC-карты: миллионы боятся не того — рассказываем про реальные угрозы

Потерянный пластик, звонок мошенника и ваш собственный телефон опаснее любого считывателя в толпе...

image

Бесконтактную оплату окружает старый миф. Люди верят, будто злоумышленник способен приложить терминал к карману прохожего и украсть деньги. На практике для обычного пользователя куда опаснее потерять физический пластик, забыть про лимиты, отключить уведомления или установить мошенническое приложение по просьбе телефонных аферистов.

NFC работает на коротком расстоянии: в потребительских устройствах обычно на расстоянии нескольких сантиметров. Но дистанция не единственная защита. При оплате карта и терминал проходят двусторонний обмен по протоколу EMV, а для каждой операции формируется одноразовая криптограмма. Простого касания считывателем недостаточно, чтобы получить готовый ключ для будущих покупок. Бесконтактная карта при этом не становится неуязвимой: реальные риски связаны не с хакером с терминалом в метро, а с потерей пластика, социальной инженерией, вредоносными приложениями и слабыми настройками банковского профиля.

Как работает бесконтактная оплата

Внутри карты есть чип и антенна. Когда карту подносят к терминалу, терминал создаёт электромагнитное поле, карта получает питание и начинает обмен по NFC. Связь короткая по расстоянию и быстрая по времени: терминал считывает платёжные данные, проверяет параметры операции и отправляет запрос дальше по платёжной цепочке.

Современная бесконтактная карта не работает как простая наклейка с номером счёта. Платёж проходит через чиповую логику EMV, а транзакция сопровождается динамическими данными: криптограммой, уникальной для каждой операции. Перехваченные данные одной транзакции не позволяют повторить следующую оплату в терминале, потому что создать новую криптограмму без секретного ключа чипа невозможно.

Из этой механики следуют два вывода:

  • карта должна оказаться очень близко к терминалу или считывателю, а обмен между картой и терминалом должен успешно завершиться;
  • успешная оплата зависит не только от номера карты, но и от криптографической части операции.

Есть важный нюанс. Исследователи компании Coalfire зафиксировали, что при NFC-считывании ряд карт передаёт в открытом виде номер карты, имя держателя и срок действия без криптограммы. Этого недостаточно для оплаты в терминале, но часть реквизитов теоретически может пригодиться на сайтах со слабой проверкой платежей. Такой риск не повод для паники, но бесконтактную карту не стоит считать полностью непрозрачной для внешнего мира.

Какие риски у NFC-карты реальны

Самый простой риск не связан с радиосигналом. Если карту потеряли или украли, ею могут быстро заплатить в магазине. В России для карт «Мир» часто называют ориентир до 3000 рублей без PIN-кода, но точные условия зависят от банка, карты, терминала и антифродовых правил. Кроме разового лимита, банк или платёжная система могут запросить PIN после серии бесконтактных операций или при превышении накопительного порога. Но рассчитывать на счётчики не стоит: потерянный пластик опасен прежде всего серией небольших покупок до момента блокировки.

Второй риск современнее и неприятнее. Банк России и МВД официально предупреждали о схеме, где человека убеждают установить приложение, приложить карту к телефону и ввести код из СМС. В такой атаке вредоносная программа помогает преступникам получить доступ к платёжному инструменту через NFC и действия самой жертвы. МВД также описывало «обратный NFCGate»: в этой версии телефон жертвы используют для операций с картой злоумышленников, например при пополнении через банкомат.

Третий риск связан с поведением владельца. Человек показывает карту постороннему, даёт сфотографировать реквизиты, хранит весь остаток на одной повседневной карте, не включает уведомления и замечает проблему слишком поздно. На фоне подобных ошибок защитный чехол помогает меньше, чем лимиты, отдельная карта для мелких трат и быстрая блокировка.

Есть и смежная проблема: разблокированный смартфон с банковскими и платёжными приложениями. Если чужой человек получил телефон без блокировки экрана, ущерб может оказаться выше, чем при потере пластика. Через банковское приложение, платёжный сервис, СМС и push-подтверждения злоумышленник может быстро оплатить покупки, изменить настройки или попытаться вывести деньги.

Чего обычно боятся зря

Самый популярный миф - скрытая массовая кража денег на улице. Теоретически злоумышленник может поднести считыватель близко к карте и попытаться начать обмен. На практике для успешного списания денег одного физического сигнала мало: EMV-операция требует полноценного обмена с формированием криптограммы, а платёж должен пройти через эквайринг, банк и платёжную инфраструктуру. Именно поэтому скрытое списание в толпе остаётся крайне неудобным и ненадёжным способом кражи.

Ещё один миф - будто любая бесконтактная карта сама раскрывает все данные для покупок в интернете. У онлайн-оплаты и оплаты в терминале разные модели защиты. Бесконтактные операции в терминале опираются на динамические данные транзакции, а не на один постоянный набор реквизитов. Но часть карт может отдавать номер, срок действия и имя держателя при считывании, поэтому карту всё равно нельзя бездумно прикладывать к чужим устройствам или передавать посторонним.

Защищаться нужно не от мистического терминала в кармане, а от более вероятных угроз: потери карты, мошенников с Android-смартфоном, фальшивой поддержки банка и привычки подтверждать действия по телефонной инструкции.

Как выглядят схемы с вредоносным приложением

Мошенник звонит под видом банка, оператора, полиции, работодателя или службы поддержки и убеждает установить приложение. Повод звучит знакомо: безопасный счёт, проверка карты, отмена подозрительной операции, защита денег или обновление банковского сервиса. Дальше жертву просят включить NFC и приложить карту к задней панели смартфона.

В одной версии атаки вредоносное приложение использует смартфон как посредника между картой жертвы и устройством преступников. Человеку навязывают программу, просят приложить карту к телефону и ввести код подтверждения. Снаружи всё выглядит как проверка или защита денег, а на деле пользователь сам помогает преступникам провести платёжную операцию или подключить карту к чужому устройству.

В другой версии, которую МВД назвало «обратным NFCGate», телефон жертвы используют не для копирования её карты, а для операций с картой злоумышленников. Человека могут подвести к банкомату, убедить приложить смартфон к считывателю и выполнить действия по инструкции. Деньги при этом уходят не на безопасный счёт, а к преступникам. Для владельца ситуация выглядит абсурдно: он выполняет команды якобы для защиты средств, но фактически помогает провести мошенническую операцию.

Признак обеих схем простой. Банк, магазин, оператор связи, сотрудник полиции или служба безопасности не должны просить приложить карту к телефону ради проверки, разблокировки или защиты денег. После подобной просьбы разговор нужно прекращать сразу.

Что реально помогает защитить карту и телефон

Самая полезная защита начинается не с аксессуаров, а с настроек. Карта для повседневных покупок не должна быть основным местом хранения денег. Лучше держать на ней ограниченную сумму, а остальное оставлять на отдельном счёте или на другой карте без постоянного доступа к крупному остатку.

Как защититься от мошенничества с NFC

Второй обязательный шаг - мгновенные уведомления по операциям. Если владелец карты узнаёт о покупке только вечером, технические защиты уже мало помогают. Push-уведомление или СМС позволяют заблокировать карту сразу после первой подозрительной операции.

Практичный набор выглядит так:

  • включить уведомления по всем операциям;
  • держать на повседневной карте ограниченный остаток;
  • поставить лимиты на покупки, переводы и снятие наличных, если банк даёт такую настройку;
  • сразу замораживать карту в приложении, если пластик не удаётся найти;
  • не передавать карту и телефон в руки посторонним даже на минуту;
  • защитить смартфон PIN-кодом, паролем или биометрией;
  • не устанавливать банковские и защитные приложения по ссылкам из чатов, звонков и СМС - только из официальных магазинов приложений или с сайта банка;
  • проверять привязанные устройства, платёжные приложения и активные сеансы в банковских приложениях.

Нужен ли RFID-кошелёк и экранирующий чехол

Такой аксессуар не вреден, но считать чехол главной защитой не стоит. Если человеку спокойнее носить карту в экранирующем отделении кошелька, можно использовать этот вариант. В реальной жизни больше пользы дают уведомления, лимиты, отдельная карта для мелких трат и быстрая блокировка через приложение.

Карта чаще страдает не из-за радиообмена, а из-за действий владельца: сфотографировал лицевую сторону, отправил реквизиты в чат, продиктовал код, дал приложить пластик к чужому телефону. На этом фоне спор о специальном кошельке становится второстепенным.

Что безопаснее: физическая карта или телефон

В российских реалиях сравнивать пластик стоит не с Apple Pay и Google Wallet, которые недоступны для российских карт с 2022 года, а с работающими Android-решениями банков и платёжных сервисов. При нормальной настройке телефон часто безопаснее физической карты, потому что платёж идёт через токен: виртуальный номер, отличный от реального номера карты. Устройство при этом требует разблокировки перед оплатой.

Проще говоря, украденный пластик можно быстро приложить к терминалу. Украденный телефон сначала нужно разблокировать, а платёжное приложение должно пройти проверку устройства. В Mir Pay вместо настоящего номера карты используется токен, и реальные реквизиты не передаются при оплате.

Но преимущество телефона работает только при нормальной гигиене. На смартфоне должен стоять надёжный код блокировки, платёжные приложения нужно скачивать из официальных источников, а установка случайных APK по просьбе незнакомца должна быть исключена. Разблокированный телефон в чужих руках превращается из защиты в удобный инструмент для кражи.

Что делать, если карта потерялась или появились подозрительные операции

Сначала нужно действовать быстро. Если карта пропала, её лучше сразу заморозить или заблокировать в банковском приложении. Если подозрительная покупка уже прошла, немедленно свяжитесь с банком, заблокируйте карту и подайте заявление о несогласии с операцией. Банк рассмотрит обращение по своей процедуре и правилам платёжной системы; возврат не гарантирован, особенно если клиент сам подтвердил операцию, сообщил код или ввёл PIN.

Если перед проблемой вы прикладывали карту к телефону по указанию постороннего, ставили подозрительное приложение или вводили коды во время звонка, ситуацию нужно считать серьёзной. Одной блокировки карты может быть мало: платёжный профиль уже мог попасть на другое устройство, а телефон мог участвовать в операции с картой злоумышленников. Подозрительное приложение нужно удалить, NFC временно отключить, а платёжное приложение по умолчанию проверить в настройках. Если не помните название программы, откройте список приложений, отсортируйте по дате установки и начните с последней. Затем проверьте доступ к СМС, уведомлениям, контактам, «Специальным возможностям» и правам администратора устройства. При необходимости сбросьте смартфон до заводских настроек.

Порядок действий:

  1. заморозить или заблокировать карту в приложении банка;
  2. связаться с банком, сообщить о подозрительной операции и попросить проверить возможные цифровые профили карты на других устройствах;
  3. перевыпустить карту с новым номером, если есть риск компрометации данных;
  4. удалить подозрительное приложение - начните с программы, которую установили последней; проверьте разрешения и специальные права оставшихся приложений;
  5. временно отключить NFC и проверить платёжное приложение по умолчанию;
  6. сменить пароли от банковских сервисов, почты и учётной записи телефона;
  7. проверить привязанные устройства, платёжные приложения и активные сеансы во всех банковских приложениях;
  8. подать заявление о несогласии с операцией в банк и заявление в полицию, если деньги уже украли.

Главное

У бесконтактной оплаты через NFC есть риски, но не те, которыми обычно пугают. Главная проблема не в таинственном считывателе в толпе: для реальной кражи денег одного перехвата сигнала недостаточно, EMV-операция требует полноценного обмена с формированием криптограммы. Настоящие угрозы - потерянная карта, мошенники с вредоносными приложениями, NFC-ретрансляция, фальшивые звонки от имени банка и слабая настройка банковского профиля.

Главное правило проще любой технической детали: не прикладывайте карту к телефону по чужой инструкции. Банк не проверяет, не разблокирует и не спасает деньги таким способом. Повседневную карту лучше держать с ограниченным остатком, уведомления должны быть включены всегда, лимиты стоит настроить заранее, а потерянный пластик нужно замораживать сразу.

FAQ

Могут ли украсть деньги с карты просто в толпе, если пластик лежит в кармане?

Теоретически начать NFC-обмен на очень близком расстоянии возможно. Но для успешного списания денег этого недостаточно: EMV-операция требует полноценного обмена с формированием криптограммы, а платёж должен пройти через банковскую инфраструктуру. Реальные случаи такой кражи крайне редки. Гораздо вероятнее потеря карты или мошенничество через телефон.

Сколько могут потратить без PIN-кода при потере карты?

Для карт «Мир» часто называют ориентир до 3000 рублей без PIN-кода, но точный порог зависит от банка, карты, терминала и антифродовых правил. Кроме того, после серии бесконтактных операций банк или платёжная система может запросить PIN. Надёжнее не ждать срабатывания счётчика: при потере карты сразу замораживайте пластик в приложении.

Нужно ли покупать RFID-кошелёк?

Это не обязательная покупка. Такой чехол может добавить спокойствия, но на практике полезнее уведомления, лимиты, отдельная карта для мелких расходов и быстрая блокировка через приложение банка.

Безопаснее платить картой или телефоном?

При нормальной настройке телефон часто безопаснее: платёж идёт через токен, а для оплаты требуется разблокировка устройства. Физическую карту злоумышленнику использовать проще - достаточно приложить к терминалу. Но разблокированный смартфон с банковскими приложениями в чужих руках может быть опаснее карты.

Что делать, если кто-то просит приложить карту к телефону для проверки или защиты денег?

Сразу прекращать разговор. Банк не просит клиента прикладывать карту к смартфону ради спасения средств, проверки операции или разблокировки счёта. Такая просьба почти всегда указывает на мошенничество с NFC.

Разбор мифа
@Antipov_pipiggi
25
Поезд ушел: почему списывать себя в 25 лет — это просто лень
Исследования ученых ломают схему единого расцвета сил. Единой вершины у мозга вообще нет.
18
скорость
реакции
25
кратко­срочная
память
50
считывать
эмоции
60+
словарный
запас