Вот так номер: деньги с карт снимают без PIN-кода
Лента новостей
Сотрудники Business FM обнаружили серьезную уязвимость в системе оплаты покупок банковской карточкой. Всего одна кнопка на кассовом терминале делает абсолютно бессмысленной авторизацию владельца пластика, и воспользоваться ей может каждый
Можно ли оплатить покупку в кассовом терминале без PIN-кода и подписи на чеке? Оказывается, да. Эту возможность обнаружил бренд-войс Business FM Андрей Иванов. Он вводил PIN-код карты, неверно набрал цифру и случайно вместо желтой кнопки «Коррекция» нажал красную «Отмена». Сразу после этого произошла транзакция на сумму покупки.
Андрей Ивановбренд-войс Business FM«Для меня стало открытием, что по карте, эмитированной банком ВТБ24, можно оплатить покупку, не вводя PIN-код. Причем это случилось один раз на заправке ТНК-ВР. Потом я это проверил в «Кофемании» и еще в каком-то продуктовом магазине. Многократно проверял эту функцию, она работает во всех терминалах, терминалы эти принадлежат разным банкам».
Для чистоты эксперимента сотрудники Business FM попробовали оплачивать покупки в магазинах картами других банков. И каждый раз, когда нас просили ввести PIN-код, нажимали красную кнопку. Оплата проходила без каких-либо проблем. На «горячей линии» ВТБ24 оператор объяснил, что возможность оплаты покупки без пин-кода зависит не от карты, а от кассового терминала.
«По какой причине именно в данном терминале без ввода PIN-кода проходит оплата, к сожалению, возможности уточнить нет. Вы можете уточнить это непосредственно в организации, где установлен терминал. Либо PIN-код вводите, либо подпись на чеке, но по какой причине терминал принимает без ввода PIN-код — это уже неисправность терминала».
Теперь ситуация: карта потерялась или ее украли. Владелец уверен, что «PIN-доступ» к его счету для злоумышленников будет закрыт. Это отчасти правда — если они станут снимать наличные в банкомате. В интернет-магазине такой картой расплатиться тоже сложно: хотя бы потому, что доставка товара требует какого-то времени, и за это время преступника могут найти. А вот пойти в магазин и отовариваться на крупную сумму злоумышленнику ничто не помешает. Ведь для оплаты, как показал опыт, ни подпись, ни PIN-код в реальности не нужны. И защиты от этой серьезной уязвимости нет.