Кіріспе
Ақылды төлем картасы стандарты
EMV – ақылды төлем карталары және оларды қабылдай алатын төлем терминалдары мен банкоматтар үшін техникалық стандартқа негізделген төлем жүйесі. EMV атауы «Europay, Mastercard және Visa» компанияларының бас әріптерінен құралған, осы үш компания осы стандартты жасаған.
Тарих
Чип пен ПИН енгізілгенге дейін барлық бетпе-беттегі кредит немесе дебеттік карта операциялары шот деректерін оқу және жазу үшін магниттік жолақты немесе механикалық із және сәйкестікті растау үшін қолтаңбаны пайдалануды қамтыды. Төлем жасау кезінде клиент картаны кассирге береді, ал кассир картаны магниттік оқығыштан өткізеді немесе картадағы көтеріңкі әріптерден із жасайды. Бірінші жағдайда жүйе шот мәліметтерін тексеріп, клиенттің қол қоюы үшін квитанцияны басып шығарады. Механикалық із жасалған жағдайда операция туралы мәліметтер толтырылады, ұрланған карталардың тізімі тексеріледі және клиент ізде қол қояды. Екі жағдайда да кассир клиенттің қолы картаның артындағы қолтаңбамен сәйкес келе ме екенін тексеріп, операцияны растауы керек. Қолтаңбаны сәйкестікті растау әдісі ретінде пайдаланудың бірнеше қауіпсіздік кемшіліктері бар, ең бастысы – карталардың заңды иелері қол қоюға үлкермес бұрын жоғалып кету мүмкіндігі. Тағы бір кемшілік – заңды қолтаңбаны өшіріп, жаңасын салу, ал үшіншісі – дұрыс қолтаңбаны жалғандау. 1959 жылы кремний интегралды схемасының ойлап табылуы екі неміс инженері, Гельмут Гротруп пен Юрген Детлоффтың 1960 жылдардың соңында оны пластикалық смарт-картаға енгізу идеясына әкелді. Ең алғашқы смарт-карталар 1970 жылдары телефондық карталар ретінде пайда болды, кейіннен төлем карталары ретінде қолданылуға бейімделді. Смарт-карталарда MOS интегралды схемалық чиптері, сондай-ақ флэш-жад және EEPROM (электрлік түрде өшірілетін қайта жазылатын жад) сияқты MOS жад технологиялары қолданылады. Ақылды төлем карталары үшін алғашқы стандарт – 1986 жылы Францияда Bull CP8 компаниясы енгізген Carte Bancaire B0M4 стандарты, одан кейін 1989 жылы M4 стандартына сәйкес келетін B4B0' стандарты пайда болды. Германиядағы Geldkarte EMV стандартына дейін пайда болған. EMV карталар мен терминалдардың бұрынғы стандарттармен үйлесімді болуын қамтамасыз ету үшін жасалды. Франция барлық карталар мен терминал инфрақұрылымын EMV стандартына көшірді. EMV – Europay, Mastercard және Visa компанияларының аббревиатурасы. Қазіргі таңдағы стандартты EMVCo басқарады, бұл консорциум Visa, Mastercard, JCB, American Express, China UnionPay және Discover компаниялары арасында тең бөлінген бақылауға ие. EMVCo жоба стандарттары мен процедуралары бойынша қоғамдық пікірлерді қабылдайды, сонымен қатар басқа ұйымдарға тереңірек ынтымақтастық үшін «қатысушы» және «абонент» мәртебесін алуға мүмкіндік береді. JCB 2009 жылдың ақпан айында, China UnionPay 2013 жылдың мамыр айында және Discover 2013 жылдың қыркүйегінде консорциумға қосылды. EMV карталары мен чиптерін ең көп сататын компаниялар: ABnote (American Bank Corp), CPI Card Group, IDEMIA (2017 жылы Oberthur Technologies және Safran Identity & Security (Morpho) компанияларының бірігуінен құрылған), Gemalto (2019 жылы Thales Group сатып алған), Giesecke & Devrient және Versatile Card Technology.
Айырмашылықтар мен артықшылықтар
Ақылды картаға негізделген несиелік карта төлем жүйелеріне көшудің екі маңызды артықшылығы бар: қауіпсіздікті жақсарту (алаяқтықтың алдын алумен бірге) және «оффлайн» несиелік карта операцияларын мақұлдауды дәл бақылау мүмкіндігі. EMV-нің бастапқы мақсаттарының бірі – картада бірнеше қолданбаны қолдануға мүмкіндік беру болды: несиелік және дебеттік карта қолданбасы немесе электрондық әмиан. АҚШ-та жаңа шығарылған дебеттік карталар екі қолданбаны қамтиды – карта ұйымының (Visa, Mastercard және т.б.) қолданбасы және жалпы дебеттік қолданба. «Жалпы» дебеттік қолданба идентификаторы шатастырады, себебі әрбір «жалпы» дебеттік қолданба іс жүзінде карта ұйымының қолданбасын пайдаланады. EMV чип картасы арқылы жасалатын операциялар, карта иесінің қолы мен картадағы голограмма сияқты белгілерді визуалды тексеруге сүйенетін магниттік жолақтың карталарымен салыстырғанда, алаяқтыққа қарсы қауіпсіздікті арттырады. PIN-кодты және Triple DES, RSA және SHA сияқты криптографиялық алгоритмдерді пайдалану картаны өңдеу терминалына және картаны шығарған ұйымның жүйесіне аутентификациялауды қамтамасыз етеді. Өңдеу уақыты онлайн операцияларға ұқсас, онда байланыс кешіктіруі көп бөлігін құрайды, ал терминалдағы криптографиялық операциялар салыстырмалы түрде аз уақыт алады. Алаяқтыққа қарсы күшейтілген қорғаныс банктер мен несиелік карта ұйымдарына «жауапкершілікті ауыстыруды» жүзеге асыруға мүмкіндік берді, сондықтан саудагерлер енді (ЕО аймағында 2005 жылдың 1 қаңтарынан бастап және АҚШ-та 2015 жылдың 1 қазанынан бастап) EMV мүмкіндігі жоқ жүйелер арқылы жасалған операциялардан туындаған кез келген алаяқтық үшін жауапты. EMV карталары мен терминалдарының көпшілігі карта иесінің кім екенін анықтау үшін қағаз чекке қол қоюдың орнына жеке сәйкестендіру нөмірін (PIN) енгізуді талап етеді. PIN-кодты аутентификациялау терминалдың мүмкіндіктеріне және картаның бағдарламалануына байланысты. Кредиттік карталар алғаш пайда болған кезде саудагерлер магниттік емес, механикалық портативті карта импринтерлерін қолданды, оларға басылым жасау үшін көміртек қағазы қажет болды. Олар электрондық түрде картаны шығарған ұйыммен байланыс жасамады және карта клиенттің көзінен ешқашан шықпады. Саудагер белгілі бір сомадан асатын операцияларды картаны шығарған ұйымға телефон арқылы тексеруі керек еді. 1970 жылдары АҚШ-та көптеген саудагерлер ұрланған немесе жарамсыз несиелік карталардың нөмірлерін үнемі жаңартылатын тізімге жазылды. Бұл тізім әдетте газет қағазына кітапша түрінде, сандық тәртіппен, жұқа телефон кітабына ұқсас, бірақ жарамсыз нөмірлер тізімінен басқа ешқандай дерек қамтылмайтын. Кассалық операторлар кез келген соманы төлеу үшін несиелік карта ұсынылған сайын, операцияны мақұлдамас бұрын, осы кітапшаны қарап шығуға міндетті болды, бұл қысқа ғана кешігуге әкелді.
Чип пен PIN-код чип пен қолтаңбаға қатысты
Чип пен ПИН – EMV технологиясын қолдайтын карталар қолдана алатын екі растау әдісінің бірі. Жеке куәлігін растау үшін қолтаңба қоюдың орнына, пайдаланушы жеке идентификациялық нөмірді (ПИН-код) енгізеді, әдетте ол төрттен алты цифрдан тұрады. Бұл нөмір хосттағы чипте немесе ПИН-кодта сақталған мәліметтермен сәйкес болуы керек. Чип пен ПИН технологиясы алаяқтар үшін ұрланған картаны пайдалануды қиындатады, себебі егер біреу картаны ұрласа, ПИН-кодты білмейінше, олар алаяқтық сатып алулар жасай алмайды. Ал чип пен қолтаңба, тұтынушының куәлігін қолтаңба арқылы растау арқылы чип пен ПИН-нен өзгешеленеді. 2015 жылғы мәлімет бойынша, чип пен қолтаңба карталары АҚШ, Мексика, Оңтүстік Американың бір бөлігінде (мысалы, Аргентина, Колумбия, Перу) және кейбір Азия елдерінде (мысалы, Тайвань, Гонконг, Таиланд, Оңтүстік Корея, Сингапур және Индонезия) көбірек таралған, ал чип пен ПИН карталары Еуропаның көптеген елдерінде (мысалы, Ұлыбритания, Ирландия, Франция, Португалия, Финляндия және Нидерланды), сондай-ақ Иран, Бразилия, Венесуэла, Үндістан, Шри-Ланка, Канада, Австралия және Жаңа Зеландияда жиі кездеседі.
Интернет, телефон және пошта арқылы тапсырыс беру
EMV технологиясы сату нүктесіндегі қылмысты азайтуға көмектескенмен, алаяқтық операциялар телефон, интернет және пошта арқылы тапсырыс беруге көшті – бұл салада карта қолданылмайтын (card not present) немесе CNP операциялары деп белгілі. CNP операциялары барлық кредит картасымен жасалған алаяқтықтың кем дегенде 50% құрайды. Физикалық қашықтық болғандықтан, саудагерлерге осы жағдайларда клиентке пернетақта ұсыну мүмкін емес, сондықтан альтернативтер әзірленді, соның ішінде: картаны шығарған банк немесе желінің веб-сайтымен өзара әрекеттесетін онлайн транзакцияларға арналған бағдарламалық тәсілдер, мысалы, Visa арқылы расталған (Verified by Visa) және Mastercard SecureCode (Visa-ның 3D Secure протоколының іске асырылуы). 3D Secure қазір Еуропалық екінші төлем қызметтері туралы директивада белгіленгендей, күшті клиенттік аутентификациямен алмастырылуда. Физикалық картаға байланысты, белгілі бір максималды сомасы бар бір реттік виртуалды карта жасау. Чипті аутентификациялау бағдарламасы сияқты, бір реттік парольді шығаратын пернетақта және экраннан тұратын қосымша жабдық. Бір реттік парольді жасау үшін күрделі карталарға енгізілген пернетақта мен экран. 2008 жылдан бері Visa Emue картасын пайдаланып пилоттық жобаларды жүргізіп келеді, онда жасалған нөмір стандартты карталардың арт жағындағы кодты алмастырады. Қайсысы жылдам деген сұраққа «Нью-Йорк Таймс» газеті бұл қабылдау мәселесі екенін түсіндірді: чип әдісі транзакция мен авторизация процесі аяқталғанға дейін чиптің құрылғыда болуын талап етеді, ал телефон арқылы сырғыту (swipe) әдісі авторизацияны фондық режимде жасайды; чек бірден шыға бастайды.
Software approaches for online transactions that involve interaction with the card issuing bank or network's website, such as Verified by Visa and Mastercard SecureCode (implementations of Visa's 3 D Secure protocol). 3 D Secure is now being replaced by Strong Customer Authentication as defined in the European Second Payment Services Directive. Creating a one time virtual card linked to a physical card with a given maximum amount. Additional hardware with keypad and screen that can produce a one time password, such as the Chip Authentication Program. Keypad and screen integrated into complex cards to produce a one time password. Since 2008, Visa has been running pilot projects using the Emue card where the generated number replaces the code printed on the back of standard cards. As for which is faster, The New York Times explained that it's a matter of perception: While the chip method requires that the chip stay in the machine until the transaction and the authorization process is completed, the phone swipe method does the authorization in the background; a receipt starts coming out right away.
Өтінішті қарауды бастау
Терминал картаға get processing options командасын жібереді. Бұл команданы жіберген кезде, терминал картаның өңдеу опциялары дерек объектілері тізімінде (PDOL) сұраған кез келген дерек элементтерін картамен қамтамасыз етеді. PDOL (дерек элементтерінің таңбалары мен ұзындықтарының тізімі) қосымшаны таңдау кезінде карта терминалға қосымша берілуі мүмкін. Карта жауап ретінде қолданба алмасу профилін (AIP) жібереді, ол транзакцияны өңдеу үшін орындалатын функциялардың тізімі. Карта сонымен қатар қолданба файлдарының орнын (AFL) көрсетеді, бұл терминал картадан оқуға тиіс файлдар мен жазбалардың тізімі.
Қолданба деректерін оқу
Ақылды карталар деректерді файлдарда сақтайды. AFL файлдары EMV деректерін қамтиды. Бұлардың бәрін деректерді оқу командасы арқылы оқу қажет. EMV деректердің қай файлдарда сақталатынын белгілемейді, сондықтан барлық файлдар оқылуы тиіс. Осы файлдардағы деректер BER TLV форматында сақталады. EMV картаны өңдеуде қолданылатын барлық дерек үшін тег мәндерін анықтайды.
Өңдеуді шектеу
Өңдеуді шектеудің мақсаты – картаны пайдалануға болатынын анықтау. Алдыңғы қадамда оқылған үш дерек элементі тексеріледі: Қолданба нұсқасының нөмірі, Қолданбаның қолданылуын бақылау (бұл картаның тек ішкі қолдануға арналғандығын және т.б. көрсетеді), Қолданбаның жарамдылық мерзімі/аяқталу мерзімін тексеру. Егер осы тексерулердің бірі сәтсіз аяқтаса, карта міндетті түрде қабылданбайды деуге болмайды. Терминал терминал тексеру нәтижелеріндегі (TVR) тиісті битті белгілейді, оның құрауыштар транзакция ағынында қабылдау/қабылдамау туралы шешім қабылдау үшін негіз болады. Бұл мүмкіндік, мысалы, карта шығарушыларға карта иелеріне мерзімі өткен карталарды одан әрі пайдалануға рұқсат беруге мүмкіндік береді, бірақ барлық транзакциялар мерзімі өткен картамен онлайн режимінде жүзеге асырылады.
Деректерді офлайн аутентификациялау (ODA)
Офлайн деректерді аутентификациялау – бұл ашық кілт криптографиясын қолдана отырып, картаны тексеруге арналған криптографиялық процедура. Картаның түріне қарай үш түрлі процесс қолданылуы мүмкін: Статикалық деректерді аутентификациялау (СДА) картадан оқылған деректер карта шығарушымен куәландырылғандығын қамтамасыз етеді. Бұл деректерді өзгертуге жол бермейді, бірақ картаның көшірмесін жасауға кедері келтірмейді. Динамикалық деректерді аутентификациялау (DDA) деректерді өзгерту және көшірме жасаудан қорғайды. Біріктірілген DDA/қолданба криптограммасын жасау (CDA) картаның жарамдылығын растау үшін DDA-ны картаның қолданба криптограммасын жасаумен үйлестіреді. Бұл процесс белгілі бір нарықтарда енгізілгендіктен, құрылғыларда CDA қолдауы қажет болуы мүмкін. Бұл процесс терминалдар үшін міндетті емес және карта мен терминал екеуі де оны қолдайтын жағдайда ғана орындалуы мүмкін.
Static data authentication (SDA) ensures data read from the card has been signed by the card issuer. This prevents modification of data, but does not prevent cloning. Dynamic data authentication (DDA) provides protection against modification of data and cloning. Combined DDA/generate application cryptogram (CDA) combines DDA with the generation of a card's application cryptogram to assure card validity. Support of CDA in devices may be needed, as this process has been implemented in specific markets. This process is not mandatory in terminals and can only be carried out where both card and terminal support it.
EMV сертификаттары
Төлем карталарының түпнұсқалығын тексеру үшін EMV сертификаттары қолданылады. EMV сертификаттау органы төлем карталарын шығарушыларға цифрлық сертификаттар ұсынады. Сұраған кезде төлем картасының чипі терминалға картаны шығарушының ашық кілт сертификатын және SSAD деректерін жібереді. Терминал CA-ның ашық кілтін жергілікті жадтан алады және оны CA-ға сенуді растау үшін пайдаланады, сондай-ақ сенімді болған жағдайда, картаны шығарушының ашық кілті CA қол қойғандығын тексереді. Егер картаны шығарушының ашық кілті жарамды болса, терминал картаны шығарушының ашық кілтін пайдаланып, картаны шығарушының SSAD деректеріне қол қойғанын тексереді.
Терминал тәуекелдерін басқару
Терминал тәуекелдерін басқару тек қана операцияны желіде немесе оффлайн режимінде рұқсат ету қажеттігіне шешім қабылданатын құрылғыларда жүзеге асырылады. Егер мәмілелер әрқашан желіде (мысалы, банкоматтар) немесе әрқашан желіден тыс жүргізілсе, бұл қадамды жіберуге болады. Терминал тәуекелдерін басқару операция сомасын оффлайн шегімен (одан асып кеткен операциялар желіде өңделуі тиіс) салыстырып тексереді. Онлайн санауыш пен «қара тізімдегі» картаны тексеру мүмкіндігі де бар (бұл тек оффлайн транзакциялар үшін қажет). Егер осы тексерулердің кез келгенінің нәтижесі оң болса, терминал терминал тексеру нәтижелеріндегі (TVR) тиісті битті белгілейді.
Терминалдық іс-әрекет талдау
Алдыңғы өңдеу кезеңдерінің нәтижелері транзакцияны оффлайн мақұлдауға, авторизация үшін онлайн жіберуге немесе оффлайн қабылдамауға болатынын анықтау үшін қолданылады. Бұл терминалда сақталатын терминал әрекеттерінің кодтары (TAC) және картадан оқылатын эмитенттің әрекеттерінің кодтары (IAC) деп аталатын деректер объектілерінің комбинациясын пайдалану арқылы жүзеге асырылады. TAC логикалық түрде IAC-пен біріктіріледі, бұл транзакцияны жүзеге асырушыға транзакция нәтижесін бақылау деңгейін береді. Екі типтегі кодтар да «Қабылдамау», «Онлайн» және «Стандартты» мәндерін қабылдайды. Әрбір әрекет коды терминалдың тексеру нәтижелеріндегі (TVR) биттерге сәйкес келетін биттер тізбесін қамтиды және терминалдың төлем транзакциясын қабылдау, қабылдамау немесе онлайн режиміне көшу туралы шешім қабылдауда қолданылады. TAC картаны сатып алушы тарапынан белгіленеді; практикалық тұрғыда, карта схемалары терминалдың мүмкіндіктеріне байланысты қолданылуы тиіс TAC параметрлерін ұсынады. IAC картаны шығарушы тарапынан белгіленеді; кейбір карта шығарушылар мерзімі өткен карталарды қабылдамау үшін IAC-тегі тиісті битті белгілеп қоюы мүмкін. Басқа эмитенттер транзакцияны онлайн режимінде жүргізуді қалайды, осылайша кейбір жағдайларда олар осы транзакциялардың орындалуына рұқсат бере алады. Тек онлайн құрылғы IAC Онлайн және TAC Онлайн өңдеуін орындағанда, маңызды TVR биті – «Транзакция сомасы ең төменгі шектен асып түседі». Ең төменгі шек нөлге орнатылғандықтан, транзакция әрқашан онлайн режимінде жүргізілуі керек, ал TAC Онлайн немесе IAC Онлайн-дағы қалған мәндердің бәрі маңызсыз. Тек онлайн құрылғыларға IAC стандартты өңдеуін орындау қажет емес. Тек онлайн құрылғы, мысалы банкомат, IAC қабылдамау параметрлеріне байланысты оффлайн қабылдамаған жағдайда авторизация сұранысымен онлайн режиміне өтуге тырысады. IAC қабылдамау және TAC қабылдамау процестерінде, тек онлайн құрылғы үшін терминалдың тексеру нәтижелерінің бірден-бір маңызды биті – «Қызметке рұқсат жоқ».
Екінші картаның әрекетін талдау
CDOL2 (карталық деректер объектілерінің тізімі) карта онлайн-транзакция авторизацияланғаннан кейін жіберуге тілек білдірген тегтердің тізімін қамтиды (жауап коды, ARPC және т.б.). Егер қандай да бір себеппен терминал желіге қосыла алмаса (мысалы, байланыс үзілсе), терминал осы деректерді авторизациялық криптограмма жасау командасын пайдаланып картаға қайта жіберуі керек. Бұл картаға эмитенттің жауабын хабарлайды. Картадағы қосымша содан кейін оффлайн қолдану лимиттерін қайта орнатуы мүмкін.
Эмитенттің скриптімен жұмыс істеу
Егер карта шығарушы карта шығарылғаннан кейін оны жаңартуды қаласа, эмитенттік скрипт өңдеу арқылы картаға командалар жібере алады. Эмитенттік скрипттер терминал үшін мағынасыз және қосымша қауіпсіздік үшін карта мен эмитент арасында шифрлануы мүмкін. Эмитенттік скрипт карталарды тоқтатуға немесе карта параметрлерін өзгертуге пайдаланылуы мүмкін. Visa Quick Chip арқылы өңделетін тікелей байланыс транзакцияларында эмитенттік скрипт өңдеу қолжетімді емес: American Express, Discover Financial, JCB International, Mastercard, China UnionPay және Visa Inc. Бұл ұйымдардың әрқайсысы EMVCo-ның тең үлесіне ие және EMVCo ұйымы мен EMVCo жұмыс топтарында өкілдері бар. EMV стандартына сәйкестікті тану (яғни, құрылғы сертификациясы) EMVCo аккредиттелген сынақ орталығы жүргізген сынақтардың нәтижелерін ұсынғаннан кейін EMVCo береді. EMV сәйкестігін тексерудің екі деңгейі бар: EMV 1-деңгейі физикалық, электрлік және байланыс деңгейіндегі интерфейстерді қамтиды, ал EMV 2-деңгейі төлем қолданбасын таңдау және несиелік қаржылық операцияларды өңдеуді қамтиды. EMVCo-ның жалпы сынақтарын өткеннен кейін бағдарламалық құрал Visa VSDC, American Express AEIPS, Mastercard MChip, JCB JSmart сияқты EMV-ге сәйкес келетін әзірлемелерді немесе EMVCo мүшесі емес ұйымдардың, мысалы, Ұлыбританиядағы LINK немесе Канададағы Interac сияқты EMV-ге сәйкес келетін әзірлемелерді жүзеге асыру үшін төлем брендтерімен сертификатталуы керек.
Нұсқалар
EMV 2.0 стандарты 1995 жылы пайда болды. Ол 1996 жылы EMV 3.0-ға (кейде EMV '96 деп аталады) жаңартылды, ал кейін 1998 жылы EMV 3.1.1 стандарты өзгертілді. 2000 жылдың желтоқсан айында бұл стандарт 4.0 нұсқасына дейін жаңартылды (кейде EMV 2000 деп аталады). 4.0 нұсқасы 2004 жылдың маусым айында қолданысқа енді. 4.1 нұсқасы 2007 жылдың маусым айында қолданысқа енді. 4.2 нұсқасы 2008 жылдың маусым айынан бері қолданыста. 4.3 нұсқасы 2011 жылдың қарашасынан бері қолданыста.
ПИН-кодтарды жинап алу және магниттік жолақты клондау мүмкіндіктері
Магниттік жолақтағы екі жолдық деректерге қоса, EMV карталарында әдетте чипте де сол деректер кодталған болады, олар қалыпты EMV операциясы кезінде оқылады. Егер EMV оқырман карта мен терминал арасындағы байланысты ұстап алса, шабуылшы екі жолдық деректерді де, PIN кодын да қайта қалпына келтіре алады, соның нәтижесінде магниттік жолақтың картасын жасауға болады. Бұл карта Chip және PIN терминалында қолданылмаса да, мысалы, чипсіз шетелдік клиенттерге магниттік жолақпен төлеуге рұқсат беретін терминалдарда немесе жарамсыз карталарда қолданылуы мүмкін. Бұл шабуыл мына жағдайларда ғана мүмкін: а) оффлайн PIN коды PIN енгізу құрылғысынан картаға ашық түрде берілгенде, б) карта шығарушы магниттік жолақтың резервтік қолданылуына рұқсат бергенде және в) карта шығарушы географиялық және мінез-құлықтық тексеру жүргізбегенде. Ұлыбритания төлем жүйесін білдіретін APACS, протоколға енгізілген өзгерістер (магниттік жолақ пен чиптегі картаны тексеру мәндерінің – iCVV – өзгешелігі) бұл шабуылды тиімсіз етеді және мұндай шаралар 2008 жылдың қаңтарынан бастап қолданысқа енгізіледі деп мәлімдеді. Бірақ 2008 жылдың ақпан айында жүргізілген сынақтар көрсеткендей, бұл мерзім кейінге жылдырылуы мүмкін.
Жетісті шабуылдар
Әңгімелерді ұрлау – бұл 2006 жылдың мамырында Shell терминалдарына қарсы жасалған шабуылдың бір түрі. Олар клиенттерден 1 миллион фунттан астам сома ұрланғаннан кейін жанармай құю станцияларындағы барлық EMV аутентификациясын тоқтатуға мәжбүр болды. 2008 жылдың қазан айында Ұлыбритания, Ирландия, Нидерланды, Дания және Бельгияда пайдалануға арналған жүздеген EMV карта оқу құрылғылары Қытайда өндіріс кезінде немесе одан кейін көп ұзамай бұзылған. Тоғыз ай бойы несиелік және дебеттік карталардың деректері мен PIN-кодтары ұялы телефон желісі арқылы Пәкістанның Лахор қаласындағы қылмыскерлерге жіберілді. АҚШ Ұлттық қарсы барлау басшысы Джоэл Бреннер: «Бұрын тек мемлекеттік барлау қызметі ғана мұндай операцияны жүзеге асыра алатын еді. Бұл қорқынышты жағдай». Ұрланған деректер әдетте карталық операциялардан кейін бірнеше ай өткен соң пайдаланылды, бұл тергеушілерге осалдықты анықтауды қиындатты. Алдамшылық жойылғаннан кейін бұзылған терминалдарды қосымша схемалардың салмақты 100 граммға арттыру арқылы анықтауға болады. Он миллион фунттан астам сома ұрланған деп есептеледі. Бұл осалдық POS құрылғыларын өмірлік циклы бойында жақсы бақылауға енгізуге күш түрткі болды, бұл практика Secure POS Vendor Alliance (SPVA) әзірлеген электрондық төлемдердің қауіпсіздік стандарттарымен бекітілді.
PIN жинақтау және жолақтарды клондау
2008 жылдың ақпан айында BBC Newsnight бағдарламасында Кембридж университетінің зерттеушілері Стивен Мердок пен Саар Дример, банктерден клиенттерге алаяқтықты дәлелдеу жауапкершілігін жүктеуді негіздеу үшін Chip және PIN жүйесінің жеткілікті қауіпсіз еместігін көрсету мақсатында шабуылдың бір мысалын көрсетті. Кембридж университетінің тәжірибесі зерттеушілерге магниттік жолақ және PIN-код жасау үшін қажетті карта деректерін алуға мүмкіндік берді. APACS, Ұлыбритания төлемдер қауымдастығы, есептің көп бөлігімен келіспей, "Бұл есепте сипатталған PIN енгізу құрылғыларына жасалатын шабуылдарды іске асыру қиын және қазіргі уақытта алаяқ үшін экономикалық тұрғыдан тиімді емес" деді. Сондай-ақ, хаттамаға енгізілген өзгерістер (чип пен магниттік жолақ арасындағы картаны тексеру мәндерін (iCVV) әртүрлі ету) 2008 жылдың қаңтарынан бастап бұл шабуылды тиімсіз етеді деп хабарлады. 2016 жылдың тамызында NCR Corporation қауіпсіздік зерттеушілері кредиттік карта ұрлаушылардың магниттік жолақтың кодын қайта жазып, оны чипсіз карта сияқты көрсетуге болатынын, бұл жалған карта жасауға мүмкіндік беретінін көрсетті.
2010: Жасырын аппаратты құрылғы PIN-кодты ұрланған картаны тексеруді бұзады
2010 жылдың 11 ақпанында Кембридж университетіндегі Мердок пен Дримердің тобы "чип пен ПИН-код жүйесіндегі өте қауіпті кемшілік табылды, осы кемшіліктің салдарынан жүйені толығымен қайта жазу қажет" екенін мәлімдеді. Бұл кемшілік "өте қарапайым болғандықтан оларды таң қалдырды". Ұрланған карта электрондық тізбекке және терминалға салынатын жалған картаға қосылады ("ортадағы адам шабуылы"). Кез келген төрт сан енгізіліп, жарамды ПИН-код ретінде қабылданады. BBC Newsnight бағдарламасының тобы Кембридж университетінің кафетериіне (рұқсат алып) жүйемен барды және өз карталарын (ұры жалған карталарды қолданар еді) тізбекке қосып, жалған картаны енгізіп, ПИН-код ретінде "0000" деп теріп төлеуге мүмкіндік алды. Транзакциялар қалыпты жағдайда тіркелді және банктердің қауіпсіздік жүйелері оларды анықтамады. Зерттеу тобының бір мүшесі: "Тіпті шағын қылмыстық топтардың да бізден жақсы жабдықтары бар. Бұл шабуылды жүзеге асыру үшін қажетті техникалық білім деңгейі өте төмен". Кемшілік туралы хабарламада: "Қажетті білік жоғары емес (бакалавриат деңгейіндегі электроника). Банктік саланың қылмыскерлердің жеткілікті білімі жоқ деген пікірімен келіспейміз, өйткені олар осы шабуыл үшін қажетті деңгейден әлдеқайда жоғары шеберлікті көрсетті, тіпті олардың кішкентай ПИН-код оқу құрылғыларында да". Бұл кемшілік пайдаланылған-жоқ екені белгісіз, бірақ ол шешілмеген алаяқтық жағдайларды түсіндіруге мүмкін. Кембридж тобы осымен келіспейді: олар банктердің байқамай, қарапайым қосымшалармен жабдықты жасады. Оны аз көлемді де жасауға болады. Мұндай жабдықтарды шығаратындар өздерін қауіпке тігудің қажеті жоқ, оларды интернет арқылы кез келген адамға сата алады. Тұтынушылар қауымдастығының өкілі Фил Джонстың айтуынша, чип пен ПИН-код жүйесі карталық қылмыстарды азайтуға көмектесті, бірақ көптеген жағдайлар әлі де түсіндірілмейді. "Біз білетініміз, жеке тұлғалардан түскен кейбір шағымдар өте сенімді көрінеді". Шабуылдың себебі – растау әдісін таңдау расталмайды, бұл "ортадағы адамға" мүмкіндік береді. Терминал ПИН-кодты сұрайды, оны алады және транзакцияны карта растайды – ол карта мен қолтаңба транзакциясын жүзеге асырып жатқандай сезінеді, бұл шындығында офлайн режимінде сәтті болуы мүмкін. Ол онлайн режимінде де жұмыс істейді, мүмкін, жеткілікті тексерулер болмағандықтан. Бастапқыда банк клиенттері өздерінің ПИН-кодын абайсызда қолданбағанын дәлелдеуі керек еді, бірақ 2009 жылғы 1 қарашадан күшіне енген Ұлыбритания ережелері дау туған жағдайда клиенттің кінәсін банктер дәлелдеуі керек екенін белгіледі, клиентке талап арыз беруге 13 ай уақыт берілді. Мердок: "[Банктер] бұрынғы транзакцияларды қарап, клиент ПИН-кодын қолданбағанын айтқан және банк жазбалары оны қолданғанын көрсеткен жағдайларды қарастырып, осы клиенттерге ақшаны қайтаруды қарастыруы керек, өйткені олар осы алаяқтықтың құрбаны болуы мүмкін". ПИН-кодты жинау чип скиммері арқылы жүзеге асырылуы мүмкін. Негізінен, CVM тізімі, Offline PIN-ге төмендетілген CVM тізімі, оның қолтаңбасы жарамсыз болса да, POS терминалдарымен әлі де қабылданады.
PIN айналмасы
2020 жылы ETH Цюрих зерттеушілері Дэвид Бассин, Ральф Сассе және Хорхе Торо Visa байланыссыз карталарына қатысты қауіпсіздік мәселесін хабарлады: EMV операциясы кезінде карта терминалына жіберілген маңызды деректердің криптографиялық қорғаудың болмауы. Бұл деректер транзакция үшін қолданылатын карта иесін тексеру әдісін (мысалы, PIN-кодты тексеру) анықтайды. Зерттеушілер командасы осы деректерді өзгерту арқылы терминалды PIN-кодтың қажет еместігіне сендіруге болатынын көрсетті, себебі карта иесі өз құрылғысы (мысалы, смартфон) арқылы тексерілген. Зерттеушілер физикалық Visa картасын мобильді төлем қосымшасына (мысалы, Apple Pay, Google Pay) айналдыратын, PIN-кодсыз, жоғары құнды сатып алуларды жүзеге асыратын Android қосымшасын жасады. Шабуыл екі NFC мүмкіндігі бар смартфонды пайдаланады, біреуі физикалық картаға, екіншісі төлем терминалына жақын ұсталады. Бұл шабуыл Discover және Қытайдың UnionPay карталарына да әсер етуі мүмкін, бірақ Visa карталарына қарағанда, бұл тәжірибеде дәлелденбеді. 2021 жылдың басында сол команда Mastercard карталарының да PIN-кодты айналып өту шабуылына ұшырайтынын мәлімдеді. Олар қылмыскерлердің терминалды Mastercard байланыссыз картасымен операция жасауға, оны Visa картасы деп қабылдауға мүмкіндік беретінін көрсетті. Бұл карта брендін шатастырудың маңызды салдары бар, өйткені оны Visa үшін PIN-кодты айналып өтумен бірге Mastercard карталары үшін де PIN-кодты айналып өту үшін пайдалануға болады. Көптеген терминалдар әлі де магниттік жолақты қабылдаса және несие карталарының ірі брендтері сатушылардан оларды қабылдауды талап етеді, кейбір қызметкерлер карта PIN-кодты тексеріп шығара алмаса, алаяқтық үшін жауапты болады деген оймен картаны қабылдаудан бас тартады. Чипсіз және PIN-кодты қолдаусыз карталар кейбір автоматтандырылған сату автоматтарында, мысалы, теміржол вокзалдарында немесе супермаркеттердегі өзін-өзі қызмет көрсету кассаларында жұмыс істемей қалуы мүмкін.
Африка
Mastercard-тың осы аймақтағы елдер арасындағы жауапкершілікті көшіруі 2006 жылдың 1 қаңтарында болды. 2010 жылдың 1 қазанына дейін барлық сату нүктелеріндегі операциялар бойынша жауапкершілік көшірілді. Visa-ның сату нүктелері бойынша жауапкершілікті көшіруі 2006 жылдың 1 қаңтарында орын алды. Ал банкоматтар үшін жауапкершілік 2008 жылдың 1 қаңтарында көшірілді.
Оңтүстік Африка
Mastercard-тың жауапкершілікті көшіруі 2005 жылдың 1 қаңтарында болды. Қытайдағы ішкі банкомат арқылы жасалған операцияларға қазіргі таңда жауапкершілікті көшіру мерзімі қойылған жоқ.
Австралия
Mastercard барлық сату орындарындағы терминалдар 2013 жылдың сәуір айына дейін EMV стандатын қолдайтын болуы керек деп талап етті. Банкоматтар үшін жауапкершілік ауыстыру 2012 жылдың сәуір айында жүзеге асты. Банкоматтар 2015 жылдың соңына дейін EMV стандатына сәйкес болуы тиіс. Visa банкоматтар бойынша жауапкершілікті 2013 жылдың 1 сәуірінде ауыстырды.
Жаңа Зеландия
Mastercard барлық сату нүктелері терминалдарының 2011 жылдың 1 шілдесіне дейін EMV стандартына сәйкес болуын міндеттеді. Банкоматтар үшін жауапкершілік ауыстыру 2012 жылдың сәуір айында жүзеге асты. Банкоматтар 2015 жылдың соңына дейін EMV стандартына сәйкес болуы тиіс. Осының нәтижесінде, 2006 жылдың 14 ақпанында Ұлыбританияда «Сандардағы қауіпсіздік» слоганымен баспасөз бен ұлттық теледидарда жарнамалар жарияланып, бүкіл елде енгізілді. Жүзеге асырудың алғашқы кезеңдерінде, егер магниттік сырғытпалы карта арқылы жасалған алаяқтық операция болды деп есептелсе, бөлшек саудагерге, Chip & PIN енгізілгенге дейін болғандай, шығыс сомасы эмитент банк тарапынан қайтарылатын болды. 2005 жылдың 1 қаңтарында мұндай операциялар үшін жауапкершілік бөлшек саудагерге ауыстырылды, бұл бөлшек саудагерлерге сату нүктесі (PoS) жүйелерін жаңартуға ынталандырды және көптеген ірі сауда желілері EMV мерзіміне дейін жаңартуды жүзеге асырды. Көптеген шағын бизнес бастапқыда жабдықтарын жаңартуға құлшынбады, себебі бұл толығымен жаңа PoS жүйесін қажет ететін, маңызды инвестиция болатын. Қазіргі таңдағы барлық ірі банктер магниттік жолақтары мен микросхемалары бар жаңа карталарды шығарады. Chip & PIN алдындағы карталарды ауыстыру үлкен мәселе болды, себебі банктер тұтынушыларға жаңа карталарын «ескі карталарының мерзімі біткен кезде» алатындарын мәлімдеді, бірақ көптеген адамдардың карталарының мерзімі 2007 жылға дейін болды. Карта шығарушы Switch HBOS компаниясымен Visa компаниясы арасындағы маңызды келісімшартты жоғалтты, себебі олар банк қалағандай ерте жаңа карталарды шығаруға дайын болған жоқ. Chip & PIN жүйесін енгізу банктердің карта алаяқтығы туралы шағымдар кезіндегі жауапкершілігін азайтуға бағытталған деп сынға ұшырады, себебі клиенттерден өздерінің PIN және картасын қорғау үшін «нақты күтіммен» әрекет еткенін дәлелдеу талап етілді, емес банк қолтаңбаның сәйкес келетінін дәлелдеуге міндетті болды. Chip & PIN жүйесінен бұрын, егер клиенттің қолтаңбасы жалған болса, банктер заңды жауапкершілікке тартылып, клиентке өтемақы төлеуге міндетті болды. 2009 жылдың 1 қарашасына дейін тұтынушыларды Chip & PIN транзакцияларының алаяқтық қолданылуынан қорғайтын заң болған жоқ, тек ерікті Банктік кодекс болды. Көптеген жағдайларда банктер алаяқтықпен картаны пайдаланудан зардап шеккендерге өтемақы төлеуден бас тартты, олардың жүйелері хабарланған жағдайларда сәтсіздікке ұшырамайтынын мәлімдеді, тіпті бірнеше құжатталған ірі масштабты шабуылдар болғанмен де. 2009 жылғы Төлем қызметтері туралы ереже 2009 жылдың 1 қарашасында күшіне енді және банктерге карта иесінің кінәлі екенін болжаудың орнына дәлелдеу міндетін жүктеді. Discover 2015 жылдың 1 қазанында барлық операциялар бойынша, бензин құю станцияларындағы сорғыдан төленетін ақыдан басқа, жауапкершілікті ауыстырды; бұл операциялар 2017 жылдың 1 қазанында ауыстырылды. Interac (Канаданың дебеттік карта желісі) 2012 жылдың 31 желтоқсанында банкоматтарда EMV емес транзакцияларды өңдеуді тоқтатты және 2016 жылдың 30 қыркүйегінде EMV транзакцияларын сату нүктесі терминалдарында міндетті етті, ал 2015 жылдың 31 желтоқсанында жауапкершілік ауыстырылды. Mastercard 2011 жылғы 31 наурызда ішкі транзакциялар бойынша жауапкершілікті ауыстырды, ал 2011 жылғы 15 сәуірде халықаралық жауапкершілікті ауыстырды. Газ станцияларында сорғыда төленетін ақы бойынша жауапкершілікті ауыстыру 2012 жылдың 31 желтоқсанында жүзеге асырылды.
Америка Құрама Штаттары
Target, Home Depot және басқа да ірі бөлшек сауда компанияларының сату нүктелері терминалдарындағы нашар қауіпсіздік салдарынан кеңінен таралған жеке басын ұрлау оқиғаларынан кейін, Visa, Mastercard және Discover 2012 жылдың наурыз айында, ал American Express 2012 жылдың маусым айында АҚШ-та EMV технологиясына көшу жоспарларын жариялады. Бұл жарияланғаннан кейін бірнеше банктер мен карта шығарушылар EMV чипі мен қолтаңба технологиясын қолдайтын карталарды ұсынды, олардың ішінде American Express, Bank of America, Citibank, Wells Fargo, JPMorgan Chase, U.S. Bank және бірнеше несиелік кооперативтер болды. 2010 жылы бірқатар компаниялар американдықтарға ақшаны евро немесе фунт стерлингпен жүктеуге мүмкіндік беретін, чип пен ПИН-кодты қолдайтын алдын ала төленген дебеттік карталарды шығара бастады. Біріккен Ұлттар Федералды Кредиттік Одағы чип пен ПИН-кодты қолдайтын кредиттік карталарды ұсынған АҚШ-тағы алғашқы шығарушы болды. 2010 жылдың мамыр айында Gemalto (жаһандық EMV карталарын өндіруші) компаниясының баспасөз хабарламасында Нью-Йорктегі Біріккен Ұлттар Федералды Кредиттік Одағы өз клиенттеріне EMV Visa кредиттік картасын ұсына отырып, АҚШ-тағы алғашқы EMV картасын шығаратын банк болатыны мәлімделді. JPMorgan 2012 жылдың ортасында EMV технологиясын қолдайтын Palladium картасын енгізген алғашқы ірі банк болды. 2016 жылдың сәуір айында АҚШ тұтынушыларының 70% EMV карталарын иеленсе, 2016 жылдың желтоқсанында саудагерлердің шамамен 50% EMV стандарттарына сәйкес келетіні анықталды. Дегенмен, енгізу процесі өндірушілер арасында баяу және біркелкі болды. Тіпті EMV жабдықтары бар саудагерлер де бағдарламалық жасақтама немесе сәйкестік талаптарына байланысты чиппен жасалатын операцияларды жүзеге асыра алмауы мүмкін. Bloomberg бағдарламалық жасақтаманы енгізудегі мәселелерді, соның ішінде Verifone автоматтары үшін аудио хабарламаларды өзгертуді айтты, мұндай өзгерістерді енгізу және орнату бірнеше айға созылуы мүмкін. Бірақ, сала мамандары АҚШ-та бағдарламалық жасақтаманы енгізу және стандарттар бойынша біртектестіктің артуын күтуде. Visa және Mastercard чиппен жасалатын транзакцияларды жылдамдату үшін стандарттарды енгізді, осылайша олардың уақытын үш секундтан азайтуды көздеді. Бұл жүйелер Visa Quick Chip және Mastercard M/Chip Fast деп аталады. American Express 2015 жылдың 1 қазанында сату нүктелері терминалдары үшін жауапкершілікті ауыстырды. Бензин құю станцияларындағы төлемдер үшін жауапкершілікті ауыстыру 2021 жылдың 16 сәуіріне белгіленді. Бұл мерзім COVID-19 пандемиясының салдарынан 2020 жылдың 1 қазанынан кейінге шегерілді. Discover 2015 жылдың 1 қазанында жауапкершілікті ауыстырды. Бензин құю станцияларындағы төлемдер үшін жауапкершілікті ауыстыру 2020 жылдың 1 қазанында жүзеге асты. Mastercard 2015 жылдың 1 қазанында сату нүктелері терминалдары үшін жауапкершілікті ауыстырды. Банкоматтар үшін жауапкершілікті ауыстыру күні 2016 жылдың 1 қазаны болды. Visa 2015 жылдың 1 қазанында сату нүктелері терминалдары үшін жауапкершілікті ауыстырды. Бензин құю станцияларындағы төлемдер үшін жауапкершілікті ауыстыру ресми түрде 2020 жылдың 1 қазанында жүзеге асты. Банкоматтар үшін жауапкершілікті ауыстыру күні 2017 жылдың 1 қазаны болды.