-Всегда под рукой

Найти в блоге:




Rost рекомендует
Блог Ильи Татарникова

 -Подписка по e-mail

 

 -Интересы

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 08.05.2003
Записей: 13923
Комментариев: 173897
Написано: 265974


Зеркальный ПИН-код спасет от грабителей

Понедельник, 16 Июля 2018 г. 14:39 + в цитатник
Из цикла "Городские легенды".

В последнее время через чаты WhatsApp активно «расшаривают» уже весьма старый фейк о том, что если вас пытаются ограбить и требуют снять деньги в банкомате в присутствии преступников, не стоит сопротивляться – просто… наберите ПИН-код в обратной последовательности.

Якобы эта «волшебная» комбинация цифр не только заблокирует выдачу денег в АТМ (причем заблокирует механически, прямо в процессе выдачи!), но и автоматически вызовет полицию прямо к используемому вами банкомату. Только представьте себе – диспенсер отсчитает запрашиваемую сумму, сформированная пачка наличных начнет свое движение к слоту для выдаваемых наличных. А некое устройство внутри банковского терминала определенным волшебным образом физически заблокирует банкноты, подготовленные к выдаче вам, и они «застрянут» в «щели» для выдачи. А невдалеке уже раздается вой спасительной полицейской сирены!..

Прежде чем опровергнуть это настолько же нелепое, насколько безграмотное утверждение, сделаем маленький экскурс в историю происхождения мифа, которая, в отличие от самого фейка, имеет вполне реальное происхождение.

Действительно, в 1994 году американский юрист Джозеф Зингер подал заявку на первый патент, описывающий подобную систему. Зингер предложил считать ввод цифр ПИН-кода в обратной последовательности сигналом тревоги для банка и полиции. Последовательности-палиндромы (вроде 9119), которые, как их не набирай, все равно выглядят одинаково, в ПИН-кодах предполагалось не использовать.

Патенты Зингера были благополучно оформлены, а вот внедрение их забуксовало. Банки и регуляторы приняли затею без всякого восторга. В 2000-е годы власти нескольких американских штатов рассматривали законопроекты, обязывающие банки использовать подобную технику. Именно в этот период и появились в интернете первые «письма счастья» с рецептом реверсивного ПИН-кода. Однако в итоге дело закончилось одними лишь разговорами, до банкоматов изобретение так и не добралось. Противники идеи Зингера выдвинули весьма резонные аргументы, к которым мы еще вернемся.

Так или иначе, мы не будем слишком глубоко вдаваться в причины реанимации старой идеи в виде появления нынешнего фейка, корни которого следует искать скорее в истории происхождения мифов, нежели в платежных технологиях. Объясним лишь, почему ввод ПИН-кода в обратном порядке не спасет вас от грабителя, и как на самом деле работают банковские терминалы самообслуживания, именуемые в профессиональном сообществе банкоматами (разумеется, объясним только для тех немногих, как мы уверены, читателей «компетентных спам-рассылок», которые могут испытывать сомнения по этом поводу).

Начнем с полного текста спам-рассылки: «Если грабитель заставляет вас снять наличные в банкомате, не спорьте и не сопротивляйтесь ему. Все что вам нужно сделать – набрать ПИН-код карты в обратном направлении. Например, если ваш код 1234, то наберите 4321. После этого банкомат отсчитает деньги, но купюры застрянут в щели для выдачи. Банкомат сразу же известит местную полицию о грабеже и сделает фото подозреваемого. Такая функция есть у каждого банкомата». При этом в конце своего чата авторы фейка, как обычно и делается в случаях распространения вирусной информации, убедительно просят поделиться этой информацией со всем списком контактов.

Итак, будем разъяснять все вышеприведенные «парадоксы» по порядку, начав с самого очевидного. Как отметил директор по рискам в сфере безопасности электронных платежей Ассоциации участников МастерКард Николай Дош, набор ПИН-кода в зеркальном порядке (или любом другом кроме правильного) изначально приведет всего лишь к отклонению операции хостом с кодом ответа «неправильный ПИН-код». «Если держатель будет упорствовать в своих экспериментах, то через 3 неправильных набора карта будет заблокирована. Некоторые банки при дальнейших попытках неправильного набора ПИНа дают распоряжение на изъятие карты банкоматом, дабы особо энергичные граждане не мучали процессинг банка в частности и МПС в целом», – подчеркнул Н. Дош. Таким образом, ввод ПИН-кода в обратном порядке принесет держателю карты только одно сомнительное преимущество – и то, если грабители позволят ему сделать это трижды – карта будет заблокирована либо даже захвачена банкоматом. Однако, во-первых, к этому же результату привел бы набор любого другого значения ПИН-кода, кроме истинного, а во-вторых, никакая полиция не приедет, и объяснятся с огорченными грабителями один на один придется самому держателю карты.

Директор дирекции мониторинга электронного бизнеса Альфа-Банка Алексей Голенищев напоминает о банальной истине – сам банкомат не знает, какой ПИН правильный, а какой введен в обратном порядке. «Все данные введенного ПИН-кода в зашифрованном ПИН-блоке передаются на хост банка. Но и тот не хранит (и не может хранить согласно правилам безопасности) в своей памяти цифр ПИНа, а только криптографически сравнивает полученный хэш с расчетным в логике – верно/неверно. Что же касается криптографии с распознаванием «обратного» ввода цифр ПИНа, то ее  нет, и не может быть по определению! А сам банкомат может исполнять только команды с хоста банка. Тем более, он не может «звонить» ни в какую полицию», – прокомментировал А. Голенищев.

Хорошо известный на рынке независимый эксперт по вопросам безопасности Николай Пятиизбянцев добавил, что если бы возможность введения ПИН-кода в обратном порядке и была реализована, то держателю карты необходимо было бы ввести (где-то и когда-то) значение этого обратного ПИНа. Банк, в свою очередь, должен был бы его хранить и реализовать альтернативный сценарий работы банкомата и/или взаимодействия между эквайрером и эмитентом. Однако в реальности такие процедуры нигде не реализованы.

Со своей стороны добавим, что сам пассаж авторов фейка о том, что «после этого банкомат отсчитает деньги, но купюры застрянут в щели для выдачи» заслуживает особого внимания, и уже не профессионалов карточного рынка, но медицинских работников соответствующего профиля – для помещения авторов этого опуса в районный психдиспансер, если не для административного привода в Московский научно-исследовательский институт психиатрии им. В. П. Сербского Минздрава России. Собственно, там же место поверившим в фейк читателям.

Дело в том, что сама операция выдачи наличных считается завершенной только после выдачи банкнот держателю карты – т. е. после того, как он забрал их из слота для выдачи. Если же банкноты были помещены устройством в слот, но так и остались не забранными, устройство через несколько десятков секунд заберет их обратно, и операция будет отменена. То же, о чем говорят авторы фейка – деньги выдаются, он не могут быть забраны ни устройством, ни пользователем, – возможно только после размещения на банкомате специального механического устройства в виде «кармана», блокирующего выданные банкоматом банкноты, доступ к которым станет возможным только после снятия этого самого «кармана». Данный вид мошенничества получил название cash-траппинг и еще недавно широко практиковался преступниками, однако специально размещать такое устройство на банкоматах не станет ни один банк, поскольку это означает, что банкоматы не смогут выдавать деньги клиентам в принципе, производя при этом только мошеннические транзакции. Результатом для банка может стать только уголовное преследование и потеря бизнеса.

Сама идея введения зеркального ПИНа для спасения от грабителей несовершенна, так как в стрессовой ситуации нет никаких гарантий, что держатель карты вспомнит свой ПИН-код – что в обычном, что в обратном порядке.

В свою очередь, скорость реагирования полиции – не только в РФ, но и в любой стране мира – ниже, чем нужно для того чтобы гарантированно помешать преступнику снять деньги и покинуть место преступления – не говоря о расправе над жертвой, посмевшей пойти на хитрость.

Кроме того, банкоматы, если снабдить их функцией вызова полиции, могут быть взломаны извне, и вызвать сбой в работе правоохранительных органов, рассылая им ложные сигналы тревоги. Не говоря уже о том, что клиенты банка могут ошибаться при наборе ПИН-кода, тем самым вызывать полицию на ложные ограбления.

Однако самым важным доводом против зеркального ПИН-кода представляется приведенное нами соображение, что полиция может не успеть на вызов, и грабитель, поняв, что жертва пытается спастись подобным образом, может убить владельца карты и скрыться с места преступления.

В заключение отметим, что реально обезопасить себя от ограбления с выдачей ПИН-кода по принуждению можно гораздо более простыми и действенными мерами. Например, вы можете написать ложное значение ПИН-кода на карте, чтобы грабитель самостоятельно ее заблокировал, трижды введя ложный ПИН-код, будучи уверен в его правильности (это поможет и при краже у вас карты или потери оной). Также можно воспользоваться лимитами на разовое и суточное снятие наличных, что гарантирует (при наличии значительных сумм на карте) то, что они не будет сняты грабителем целиком.
Метки:  

Процитировано 3 раз
Понравилось: 10 пользователям

The_Searcher   обратиться по имени Понедельник, 16 Июля 2018 г. 15:17 (ссылка)
не, ну как не может быть? можно хранить два хэша - один от прямой последовательности, один от обратной - и сравнивать пришедшее и с тем, и с другим. но это существенно уменьшит безопасность хранения хэша - пин и так маленький, а тут ещё и подсказка к нему рядом лежит. лучше было бы чтобы клиент сам придумывал тревожный код, но он его не запомнит - это пин он всё время везде вводит, а этот код он никогда не вводил и в тревожной ситуации вспомнить не сможет. но чисто технически такое можно сделать. только милицию должен будет отправлять эмитент а не банкомат, если это его банкомат он его адрес точно знает. если чужой то увы. опять же грабители станут тогда всегда требовать снимать деньги в банкомате другого банка - название банка всегда написано на самой карте.
Ответить С цитатой В цитатник
Will_You_Be_There   обратиться по имени Понедельник, 16 Июля 2018 г. 15:35 (ссылка)
А вот ещё инфа, извиняюсь, что не по теме, но до кучи. В смысле безопасности. Масштабная утечка в сеть: при поисковом запросе Яндекс выдает персональные данные и много чего ещё.
https://hi-tech.mail.ru/news/krupnaya-utechka/
Ответить С цитатой В цитатник
Rost   обратиться по имени Понедельник, 16 Июля 2018 г. 16:47 (ссылка)

Ответ на комментарий The_Searcher

The_Searcher, тут я так скажу. Для EMV-карт изначально предполагалось иметь 2 пинкода: on-line (4 цифры) и off-line (6 цифр). Отказались. Клиент то и один запомнить не может, ни то, что 2 :)

Хранить что 1 хеш, что 2 - не проблема (мало кто помнит, что примерно так же, как пин, хранятся ещё и CVV2 или CVC2 карт). Проблема синхронизировать 1 со 2. Тут могут безопасники не дать.
Ответить С цитатой В цитатник
Rost   обратиться по имени Понедельник, 16 Июля 2018 г. 17:47 (ссылка)

Ответ на комментарий Will_You_Be_There

Will_You_Be_There, а Aliexpress не соблюдают GDPR. И что?
Ответить С цитатой В цитатник
Will_You_Be_There   обратиться по имени Понедельник, 16 Июля 2018 г. 20:03 (ссылка)

Ответ на комментарий Rost

"И что?" я не знаю, Rost. Ничего не покупала на алиэкспресс и других торговых площадках: везде предоплата, а я не хочу вводить данные карты куда бы то ни было в интернете. Всё та же безопасность. А ещё потому, что не доверяю: пришлют кота в мешке, а потом начнется туда-сюда обратно... Но врать не буду, купить хотелось много раз одежду и даже технику.
Ответить С цитатой В цитатник
Rost   обратиться по имени Вторник, 17 Июля 2018 г. 10:23 (ссылка)

Ответ на комментарий Will_You_Be_There

Will_You_Be_There, ваш выбор. Давно всё покупаю где за границей РФ. Коляску там для дочери брал, 3 последних телефона. Ну и так, "по мелочи". Недавно робот-пылесос купил за 250$.
Поскольку сам работал в процессинге, абсолютно не боюсь что-то вводить в Интернете. В крупных магазинах всё хорошо, в мелких есть PayPal. И чего волноваться? Не волнуйтесь! Visa с MasterCard уже давно за вас поволновались. Ну и если не подтверждать операции 3DS-кодом, так вообще. Так, сейчас увлекусь и начну про "перенос ответственности" писать :))))

Одним словом, не надо бояться "потерять деньги", покупая в Интернете. Надо бояться "потерять деньги" не покупая в Интернете. Потому что иначе всё будет обходиться дороже, порой - в разы.

Вот, сами почитайте свою ссылку. Там хоть один китайский интернет-магазин упомянули? ;)
Ответить С цитатой В цитатник
Will_You_Be_There   обратиться по имени Вторник, 17 Июля 2018 г. 15:38 (ссылка)
Исходное сообщение Rost
абсолютно не боюсь что-то вводить в Интернете.
Ну, тебе проще, есть и знания, и опыт интернет-покупок, а у меня ничего, кроме мантры "Береженого Бог бережет", переходящей в паранойю, ахаха. Да правильно, надо преодолеть себя один раз, а потом пойдет, как по маслу))) Спасибо, что просвещаешь.

Исходное сообщение Rost
Давно всё покупаю где за границей РФ. Потому что иначе всё будет обходиться дороже, порой - в разы.
Так уж и в разы? А доставка, накладные расходы? Кстати, новость. Покупки в зарубежных интернет-магазинах собираются обложить отдельной пошлиной, что даст возможность взимать дополнительную плату за дистанционные покупки за рубежом. Поправки в закон одобрены профильным комитетом и внесены ко второму чтению проекта.

Исходное сообщение Rost
Вот, сами почитайте свою ссылку. Там хоть один китайский интернет-магазин упомянули?
Ну да, их там нет.
Просто мне эта новость не понравилась и захотелось поделиться. Никуда не годится: сплошная дыра в безопасности, заходите все, кому не лень, и смотрите наши персональные данные. Твой знакомый в шоке от Goods.ru и спрашивает "Почему для покупки фильтра для воды нужно отправить продавцу скан паспорта?"
http://vilianov.com/raznoe/pochemu-dlya-pokupki-fi...moy-opyt-obsheniya-s-goods-ru/
Ответить С цитатой В цитатник
Will_You_Be_There   обратиться по имени Вторник, 17 Июля 2018 г. 15:48 (ссылка)

Ответ на комментарий Rost

Исходное сообщение Rost
Недавно робот-пылесос купил за 250$.
Поздравляю! У меня своя история с роботом. Захотелось новую игрушку. Такой прикольный, самостоятельный, весь автоматический, убирает без меня, никаких проводов и мешков, сам включается и на место возвращается, даже полы моет)
Перелопатила отзывы и выяснила, что роботы скорее веники, чем пылесосы. У них силенок маловато. Ну, электровеник тоже нужен для ежедневной уборки. Стала копать в инете по принципу большая мощность+влажная уборка. Нашла iClebo Omega с видеокамерой, составляет карту квартиры и далее по списку. Но в нашем городе их нет, доставка из Москвы. Уууу, ждать кота в мешке я не захотела. Пишу в Эльдорадо: так и так, у нас не только таких, а вообще никаких роботов не продают от слова совсем. Они ответили, что в Волгограде у них есть магазин-склад и там их продают. А этот склад на самой окраине, приехала, но выбора нет и купила конечно не такой, какой хотела, а Polaris, зато ничего не подсунули дистанционно.
Ответить С цитатой В цитатник
kattyamo   обратиться по имени Вторник, 17 Июля 2018 г. 15:48 (ссылка)
Добрый день, Ростислав. Подскажите, пожалуйста, если не успел забрать деньги из банкомата и он их забрал, они вернутся на счёт автоматически или надо писать заявление в банк? Какие шансы в скором времени увидеть деньги?
Ответить С цитатой В цитатник
Rost   обратиться по имени Вторник, 17 Июля 2018 г. 15:48 (ссылка)

Ответ на комментарий Will_You_Be_There

Исходное сообщение Will_You_Be_There
Так уж и в разы? А доставка, накладные расходы?

Если покупать не "там", а "тут", то курс доллара при покупке будет составлять 100 рублей за доллар. И так было ещё тогда когда курс доллара был около 30 рублей.
Так что покупать "там" было примерно в 3 раза выгоднее, чем в России. Пример. Купил дочери в Германии самокат Mini. Около 45 евро. "Тут" он стоил больше 100.
Доставка - по разному. Из США было выгодно большие сборные посылки по 12-16 кг отсылать, тогда было дешевле. При закупках в США стоимость доставки и маил форвардинга легко отбивались на кешбеках.
В китайских магазинах доставка обычно бесплатная. Даже, если стоимость товара несколько долларов.

Исходное сообщение Will_You_Be_There
Кстати, новость. Покупки в зарубежных интернет-магазинах собираются обложить отдельной пошлиной, что даст возможность взимать дополнительную плату за дистанционные покупки за рубежом. Поправки в закон одобрены профильным комитетом и внесены ко второму чтению проекта.

Ой, меня этой "новостью" уже лет 7 пугают.
Ну, ок, пусть введут пошлины. Китайцы всё будут слать, как "gift" со стоимостью в 3$ :)
Но даже если придётся "честно" платить пошлины, всё равно будет дешевле.
Ответить С цитатой В цитатник
Rost   обратиться по имени Вторник, 17 Июля 2018 г. 15:54 (ссылка)

Ответ на комментарий Will_You_Be_There

Will_You_Be_There, а я купил в китайском интернет-магазине. И мне курьер через 2 дня пылесос домой привёз. И именно тот, что хотел :)
Дистанционно подсунули неплохой адаптер для европейской розетки.
Ответить С цитатой В цитатник
Rost   обратиться по имени Вторник, 17 Июля 2018 г. 15:54 (ссылка)

Ответ на комментарий kattyamo

kattyamo, банк какой?
Нормальный банк вернёт. Но надо писать заявление.
Ответить С цитатой В цитатник
Rost   обратиться по имени Вторник, 17 Июля 2018 г. 15:56 (ссылка)

Ответ на комментарий kattyamo

Исходное сообщение kattyamo
Какие шансы в скором времени увидеть деньги?

Фактически 100%.
Всё, что не выдано, складывается в специальную кассету. В журнальном принтере указывается данная операция. Пишите заявление. У банка есть 45 дней на отказ. Если отказывает, обращаетесь в ЦБ (можно подать жалобу на сайте).
Ответить С цитатой В цитатник
kattyamo   обратиться по имени Вторник, 17 Июля 2018 г. 16:05 (ссылка)

Ответ на комментарий Rost

Т.е. сами они не вернутся на счёт, автоматически? Только в банке забрать можно?
Ответить С цитатой В цитатник
Rost   обратиться по имени Вторник, 17 Июля 2018 г. 16:12 (ссылка)

Ответ на комментарий kattyamo

kattyamo, лучше всё таки сходить и заявление написать. Для надёжности.

Что значит "забрать". Начислят на счёт. :)
Ответить С цитатой В цитатник
kattyamo   обратиться по имени Вторник, 17 Июля 2018 г. 16:15 (ссылка)

Ответ на комментарий Rost

Спасибо:)
Ответить С цитатой В цитатник
Will_You_Be_There   обратиться по имени Вторник, 17 Июля 2018 г. 16:21 (ссылка)

Ответ на комментарий Rost

Ой, в Москве я бы не заморачивалась, там всё есть в наличии. Пришёл - купил. Хотя, робот iClebo Omega 40 т.р., и если в интернете в разы дешевле, как ты сказал, то я бы подумала.
Ответить С цитатой В цитатник
Rost   обратиться по имени Вторник, 17 Июля 2018 г. 16:45 (ссылка)

Ответ на комментарий Will_You_Be_There

Исходное сообщение Will_You_Be_There
Ой, в Москве я бы не заморачивалась, там всё есть в наличии.

Гы-гы-гы :)))

Исходное сообщение Will_You_Be_There
iClebo Omega 40 т.р.

$465.00 + $80.33 Shipping & Import Fees - на Amazon в официальном магазине iClebo. ~ 34 тыс. руб. Правда, в Москве он есть за 36 :)

Но это "нормальная цена". А кто покупает по "нормальной цене"? Только богатые! Я всегда жду скидки. Тот пылесос, что купил, тоже не каждый день за 250$ продают. Шоппинг - он как охота или рыбалка. Надо уметь ждать. Скидок, открытия нового магазина, "чёрной пятницы", выхода новой модели...

Деньги трудно заработать. А вот потратить можно практически мгновенно.
Ответить С цитатой В цитатник
Will_You_Be_There   обратиться по имени Вторник, 17 Июля 2018 г. 21:03 (ссылка)

Ответ на комментарий Rost

"Только богатые!" - откуда богатые, если у нас депрессивный регион. В прошлом году перед 8 Марта надо было выбрать себе подарок и самой купить)) Такой расклад существует потому, что я привередливая и мне трудно угодить, поэтому финансируют желание, а дальше сама, сама...
"Шоппинг - он как охота или рыбалка" - это ПЯТЬ.
"Надо уметь ждать. Скидок, открытия нового магазина, "чёрной пятницы", выхода новой модели..." - мы такому не обучены в провинции.
"Деньги трудно заработать. А вот потратить можно практически мгновенно" - браво! Какая глубокая мысль.

Rost, с пылесосами разобрались.
Ответить С цитатой В цитатник
Комментировать К дневнику Страницы: [1] [Новые]
 

Добавить комментарий:
Текст комментария: смайлики

Проверка орфографии: (найти ошибки)

Прикрепить картинку:

 Переводить URL в ссылку
 Подписаться на комментарии
 Подписать картинку