Введение
Стандарт EMV для смарт-платежных карт — это способ оплаты, основанный на техническом стандарте для смарт-платежных карт, платежных терминалов и банкоматов, способных их обрабатывать. EMV расшифровывается как "Europay, Mastercard и Visa" – три компании, разработавшие этот стандарт.
EMV is a payment method based on a technical standard for smart payment cards and for payment terminals and automated teller machines which can accept them. EMV stands for "Europay, Mastercard, and Visa", the three companies that created the standard.
История
До введения чипа и PIN-кода все операции с кредитными или дебетовыми картами, совершаемые непосредственно в точке продаж, осуществлялись с использованием магнитной полосы или механического оттиска для считывания и записи данных счета, а также подписи для подтверждения личности. Покупатель передает свою карту кассиру в точке продажи, который затем проводит ее через магнитный считыватель или делает оттиск с рельефного текста на карте. В первом случае система проверяет данные счета и печатает чек для подписи покупателем. Во втором случае, данные о транзакции заполняются, сверяется список украденных номеров, и покупатель подписывает оттиск. В обоих случаях кассир должен убедиться, что подпись покупателя совпадает с подписью на обратной стороне карты для аутентификации транзакции. Использование подписи на карте в качестве метода проверки имеет ряд уязвимостей в системе безопасности, наиболее очевидной из которых является относительная легкость, с которой карты могут быть утеряны до того, как их законный владелец успеет их подписать. Другая уязвимость связана с удалением и подделкой подписи, а еще одна – с фальсификацией подписи. Изобретение кремниевой интегральной схемы в 1959 году привело к идее интеграции ее в пластиковую смарт-карту в конце 1960-х годов двумя немецкими инженерами, Гельмутом Греттрупом и Юргеном Детлоффом. Первые смарт-карты появились в 1970-х годах в качестве телефонных карт, а затем были адаптированы для использования в качестве платежных карт. С тех пор в смарт-картах используются интегральные схемы MOS, а также технологии памяти MOS, такие как флэш-память и EEPROM (электрически стираемая программируемая память только для чтения). Первым стандартом для смарт-платежных карт была Carte Bancaire B0M4 от Bull CP8, внедренная во Франции в 1986 году, за которой последовал B4B0’ (совместимый с M4), внедренный в 1989 году. Geldkarte в Германии также предшествовала EMV. EMV был разработан для обеспечения обратной совместимости карт и терминалов с этими стандартами. Франция с тех пор перевела всю свою инфраструктуру карт и терминалов на EMV. EMV расшифровывается как Europay, Mastercard и Visa – три компании, которые разработали этот стандарт. В настоящее время стандартом управляет EMVCo, консорциум, в котором контроль распределен поровну между Visa, Mastercard, JCB, American Express, China UnionPay и Discover. EMVCo принимает комментарии от общественности к своим проектам стандартов и процедур, а также позволяет другим организациям стать «ассоциированными» и «подписчиками» для более тесного сотрудничества. JCB присоединилась к консорциуму в феврале 2009 года, China UnionPay в мае 2013 года, а Discover в сентябре 2013 года. Основными поставщиками EMV-карт и чипов являются: ABnote (American Bank Corp), CPI Card Group, IDEMIA (в результате слияния Oberthur Technologies и Safran Identity & Security (Morpho) в 2017 году), Gemalto (приобретенная Thales Group в 2019 году), Giesecke & Devrient и Versatile Card Technology.
Различия и преимущества
Переход к системам оплаты кредитными картами на основе смарт-карт имеет два основных преимущества: повышенная безопасность (с сопутствующим сокращением мошенничества) и возможность более точного контроля одобрения транзакций с кредитными картами в автономном режиме. Одной из первоначальных целей EMV было обеспечение поддержки нескольких приложений на одной карте: для кредитной и дебетовой карт или электронного кошелька. Новые дебетовые карты, выпускаемые в США, содержат два приложения — приложение карточной ассоциации (Visa, Mastercard и т. д.) и стандартное дебетовое приложение. Идентификатор стандартного дебетового приложения несколько неточен, поскольку каждое "стандартное" дебетовое приложение фактически использует приложение карточной ассоциации, встроенное в карту. Транзакции с использованием EMV-чиповых карт повышают безопасность от мошенничества по сравнению с транзакциями с использованием магнитных карт, которые полагаются на подпись держателя и визуальный осмотр карты для проверки наличия таких элементов, как голограмма. Использование PIN-кода и криптографических алгоритмов, таких как Triple DES, RSA и SHA, обеспечивает аутентификацию карты на терминале обработки и в хост-системе эмитента карты. Время обработки сопоставимо с онлайн-транзакциями, где задержка связи составляет большую часть времени, в то время как криптографические операции на терминале занимают относительно немного времени. Предполагаемая повышенная защита от мошенничества позволила банкам и эмитентам кредитных карт добиться "переноса ответственности", в соответствии с которым торговцы теперь несут ответственность (с 1 января 2005 года в регионе ЕС и с 1 октября 2015 года в США) за любое мошенничество, возникшее в результате операций в системах, не поддерживающих EMV. В большинстве случаев реализации карт и терминалов EMV подтверждают личность держателя карты, требуя ввода персонального идентификационного номера (PIN-кода) вместо подписи на бумажной квитанции. Проводится ли аутентификация по PIN-коду, зависит от возможностей терминала и программирования карты. Когда кредитные карты были впервые введены в обращение, торговцы использовали механические, а не магнитные переносные устройства для снятия оттисков с карт, которым требовалась копировальная бумага для создания отпечатка. Они не осуществляли электронную связь с эмитентом карты, и карта никогда не покидала поля зрения клиента. Торговец должен был проверять транзакции, превышающие определенный валютный лимит, путем телефонного звонка эмитенту карты. В 1970-х годах в Соединенных Штатах многие торговцы подписывались на регулярно обновляемый список украденных или недействительных номеров кредитных карт. Этот список обычно печатался в виде брошюры на газетной бумаге в числовом порядке, как тонкая телефонная книга, но без каких-либо данных, кроме списка недействительных номеров. Кассиры должны были просматривать эту брошюру каждый раз, когда кредитная карта предъявлялась для оплаты любой суммы, перед одобрением транзакции, что приводило к небольшой задержке.
Чип и PIN по отношению к чипу и подписи
Чип и PIN – один из двух методов проверки, которые могут использовать карты с поддержкой EMV. Вместо физической подписи на квитанции для идентификации, пользователь вводит персональный идентификационный номер (PIN), обычно состоящий из четырех–шести цифр. Этот номер должен соответствовать информации, хранящейся на чипе или PIN-коде в центральной системе. Технология чип и PIN значительно усложняет использование украденной карты мошенниками, поскольку для совершения несанкционированных покупок злоумышленнику необходимо знать PIN-код. В отличие от чип и PIN, технология чип и подпись идентифицирует покупателя по подписи. По состоянию на 2015 год карты чип и подпись более распространены в США, Мексике, некоторых странах Южной Америки (например, в Аргентине, Колумбии, Перу) и ряде азиатских стран (например, на Тайване, в Гонконге, Таиланде, Южной Корее, Сингапуре и Индонезии), в то время как карты чип и PIN более распространены в большинстве стран Европы (например, в Великобритании, Ирландии, Франции, Португалии, Финляндии и Нидерландах), а также в Иране, Бразилии, Венесуэле, Индии, Шри-Ланке, Канаде, Австралии и Новой Зеландии.
Онлайн, телефонные и почтовые транзакции
В то время как технология EMV помогла снизить уровень преступности в точке продажи, мошеннические операции переместились на более уязвимые телефонные, интернет- и почтовые транзакции, известные в отрасли как транзакции с отстутствующей картой или CNP-транзакции. CNP-транзакции составляют не менее 50% всех случаев мошенничества с кредитными картами. Из-за физического расстояния в этих случаях продавцу невозможно предоставить клиенту клавиатуру, поэтому были разработаны альтернативные решения, включая программные методы для онлайн-транзакций, предполагающие взаимодействие с веб-сайтом банка-эмитента карты или платежной сети, такие как Verified by Visa и Mastercard SecureCode (реализации протокола 3D Secure от Visa). В настоящее время 3D Secure заменяется на Strong Customer Authentication (сильную аутентификацию клиента) в соответствии со Второй директивой Европейского союза о платежных услугах. Создание одноразовой виртуальной карты, привязанной к физической карте с установленным максимальным лимитом. Дополнительное оборудование с клавиатурой и экраном для генерации одноразового пароля, например, программа Chip Authentication Program. Интеграция клавиатуры и экрана непосредственно в сложные карты для генерации одноразового пароля. С 2008 года Visa проводит пилотные проекты с использованием карты Emue, где сгенерированный номер заменяет код, напечатанный на обратной стороне стандартных карт. Что касается скорости, то, как объяснила газета The New York Times, это вопрос восприятия: в то время как чиповая технология требует, чтобы чип оставался в терминале до завершения транзакции и процесса авторизации, телефонная оплата выполняет авторизацию в фоновом режиме, и чек начинает печататься сразу.
Software approaches for online transactions that involve interaction with the card issuing bank or network's website, such as Verified by Visa and Mastercard SecureCode (implementations of Visa's 3 D Secure protocol). 3 D Secure is now being replaced by Strong Customer Authentication as defined in the European Second Payment Services Directive. Creating a one time virtual card linked to a physical card with a given maximum amount. Additional hardware with keypad and screen that can produce a one time password, such as the Chip Authentication Program. Keypad and screen integrated into complex cards to produce a one time password. Since 2008, Visa has been running pilot projects using the Emue card where the generated number replaces the code printed on the back of standard cards. As for which is faster, The New York Times explained that it's a matter of perception: While the chip method requires that the chip stay in the machine until the transaction and the authorization process is completed, the phone swipe method does the authorization in the background; a receipt starts coming out right away.
Начало обработки заявки
Терминал отправляет карте команду "get processing options". При выполнении этой команды терминал предоставляет карте любые элементы данных, запрошенные картой в списке объектов данных опций обработки (PDOL). PDOL (список тегов и длин элементов данных) может быть предоставлен картой терминалу во время выбора приложения. Карта отвечает профилем обмена данными приложения (AIP) – списком функций, которые необходимо выполнить при обработке транзакции. Карта также предоставляет локатор файлов приложения (AFL) – список файлов и записей, которые терминал должен считать с карты.
Читать данные приложения
Умные карты хранят данные в файлах. AFL содержит файлы, в которых хранятся данные EMV. Все эти файлы необходимо считывать с помощью команды чтения записи. EMV не определяет, в каких именно файлах хранятся данные, поэтому необходимо считывать все файлы. Данные в этих файлах хранятся в формате BER TLV. EMV определяет значения тегов для всех данных, используемых в процессе обработки карт.
Ограничения обработки
Цель ограничений обработки – определить, допустимо ли использование карты. Проверяются три элемента данных, считанных на предыдущем этапе: номер версии приложения, контроль использования приложения (который указывает, предназначена ли карта, например, только для внутреннего использования), проверка дат начала и окончания срока действия. Если хотя бы одна из этих проверок не пройдена, карта не обязательно отклоняется. Терминал устанавливает соответствующий бит в результатах верификации терминала (TVR), компоненты которого служат основой для принятия решения о приемке/отклонении на более позднем этапе обработки транзакции. Эта функция позволяет, например, эмитентам карт разрешить держателям карт продолжать использовать карты после истечения срока их действия, но при этом все операции с такими картами должны выполняться в онлайн-режиме.
Аутентификация данных в автономном режиме (ODA)
Аутентификация данных в автономном режиме — это криптографическая проверка для подтверждения подлинности карты с использованием криптографии с открытым ключом. В зависимости от типа карты могут быть выполнены три различных процесса: статическая аутентификация данных (SDA) гарантирует, что данные, считанные с карты, были подписаны эмитентом. Это предотвращает изменение данных, но не защищает от клонирования. Динамическая аутентификация данных (DDA) обеспечивает защиту от изменения данных и клонирования. Комбинированная динамическая аутентификация и генерация криптограммы приложения (CDA) сочетает в себе DDA с генерацией криптограммы приложения карты для подтверждения ее подлинности. Поддержка CDA в устройствах может потребоваться, поскольку этот процесс был реализован на определенных рынках. Этот процесс не является обязательным для терминалов и может быть выполнен только при поддержке его как картой, так и терминалом.
Static data authentication (SDA) ensures data read from the card has been signed by the card issuer. This prevents modification of data, but does not prevent cloning. Dynamic data authentication (DDA) provides protection against modification of data and cloning. Combined DDA/generate application cryptogram (CDA) combines DDA with the generation of a card's application cryptogram to assure card validity. Support of CDA in devices may be needed, as this process has been implemented in specific markets. This process is not mandatory in terminals and can only be carried out where both card and terminal support it.
Сертификаты EMV
Для проверки подлинности платежных карт используются сертификаты EMV. Центр сертификации EMV выдает цифровые сертификаты эмитентам платежных карт. По запросу чип платежной карты предоставляет терминалу сертификат открытого ключа эмитента и SSAD. Терминал извлекает публичный ключ центра сертификации из локального хранилища и использует его для подтверждения доверия к центру сертификации и, в случае доверия, для проверки подписи центра сертификации на сертификате открытого ключа эмитента. Если сертификат открытого ключа эмитента действителен, терминал использует открытый ключ эмитента для проверки подписи эмитента на SSAD карты.
Управление рисками терминала
Управление рисками терминалов выполняется только на тех устройствах, где принимается решение об авторизации транзакции в режиме онлайн или офлайн. Если транзакции всегда выполняются онлайн (например, в банкоматах) или всегда офлайн, этот этап можно пропустить. Управление рисками терминала проверяет сумму транзакции по отношению к установленному лимиту для офлайн-транзакций (свыше которого транзакции должны обрабатываться онлайн). Также возможна проверка онлайн-счетчика и сверка со списком утерянных/украденных карт (необходимая только для офлайн-транзакций). Если результат любой из этих проверок положительный, терминал устанавливает соответствующий бит в результатах верификации терминала (TVR).
Анализ действия терминала
Результаты предыдущих этапов обработки используются для определения, следует ли одобрить транзакцию в автономном режиме, отправить её онлайн для авторизации или отклонить в автономном режиме. Это осуществляется с использованием комбинации объектов данных, известных как коды действий терминала (TAC), хранящиеся в терминале, и кодов действий эмитента (IAC), считываемых с карты. TAC логически объединяется с IAC операцией "ИЛИ", чтобы предоставить эквайеру уровень контроля над результатом транзакции. Оба типа кодов действий принимают значения "Denial" (Отказ), "Online" (Онлайн) и "Default" (По умолчанию). Каждый код действия содержит серию битов, соответствующих битам в результатах верификации терминала (TVR), и используется терминалом для принятия решения о принятии, отклонении или переходе в онлайн для платежной транзакции. TAC устанавливается эквайером карты; на практике платёжные системы рекомендуют настройки TAC, которые следует использовать для конкретного типа терминала в зависимости от его возможностей. IAC устанавливается эмитентом карты; некоторые эмитенты могут решить отклонять просроченные карты, установив соответствующий бит в IAC Denial. Другие эмитенты могут захотеть, чтобы транзакция проходила онлайн, чтобы в некоторых случаях разрешить её проведение. Когда устройство, работающее только в онлайн-режиме, выполняет обработку IAC Online и TAC Online, единственным релевантным битом TVR является "Превышение лимита транзакции". Поскольку лимит установлен в ноль, транзакция всегда должна проходить онлайн, и все остальные значения в TAC Online или IAC Online не имеют значения. Устройствам, работающим только в онлайн-режиме, не требуется выполнять обработку IAC Default. Устройство, работающее только в онлайн-режиме, такое как банкомат, всегда пытается установить онлайн-соединение с запросом авторизации, если только оно не отклонено в автономном режиме из-за настроек IAC Denial. В процессе обработки IAC Denial и TAC Denial для устройства, работающего только в онлайн-режиме, единственным релевантным битом результатов верификации терминала является "Service not allowed" (Запрещенная услуга).
Анализ действия второй карты
CDOL2 (Список объектов данных карты) содержит перечень тегов, которые карта запросила отправить после авторизации онлайн-транзакции (код ответа, ARPC и т.д.). Даже если терминал по какой-либо причине не смог установить связь (например, из-за сбоя связи), он должен повторно отправить эти данные карте с помощью команды генерации криптограммы авторизации. Это позволяет карте узнать ответ эмитента, после чего приложение карты может сбросить лимиты на использование в автономном режиме.
Обработка сценария эмитента
Если эмитент карты хочет обновить карту после выпуска, он может отправлять команды на карту посредством обработки скриптов эмитента. Скрипты эмитента не имеют значения для терминала и могут быть зашифрованы между картой и эмитентом для обеспечения дополнительной безопасности. С помощью скриптов эмитента можно блокировать карты или изменять параметры карт. Обработка скриптов эмитента недоступна для контактных транзакций, обрабатываемых с использованием Visa Quick Chip, American Express, Discover Financial, JCB International, Mastercard, China UnionPay и Visa Inc. Каждая из этих организаций владеет равной долей в EMVCo и имеет представителей в организации EMVCo и рабочих группах EMVCo. Подтверждение соответствия стандарту EMV (то есть сертификация устройства) выдается EMVCo после предоставления результатов тестирования, проведенного аккредитованным испытательным центром. Тестирование на соответствие EMV имеет два уровня: EMV Level 1, охватывающий физические, электрические и транспортные интерфейсы, и EMV Level 2, охватывающий выбор платежных приложений и обработку финансовых транзакций с кредитными картами. После успешного прохождения общих тестов EMVCo программное обеспечение должно быть сертифицировано платежными системами в соответствии с их собственными реализациями EMV, такими как Visa VSDC, American Express AEIPS, Mastercard MChip, JCB JSmart, или EMV-совместимыми реализациями организаций, не входящих в EMVCo, таких как LINK в Великобритании или Interac в Канаде.
Версии
Первый стандарт EMV появился в 1995 году как EMV 2.0. Он был обновлен до EMV 3.0 в 1996 году (иногда называемого EMV '96), а затем был изменен до версии EMV 3.1.1 в 1998 году. Далее он был обновлен до версии 4.0 в декабре 2000 года (иногда называемой EMV 2000). Версия 4.0 вступила в силу в июне 2004 года. Версия 4.1 вступила в силу в июне 2007 года. Версия 4.2 действует с июня 2008 года. Версия 4.3 действует с ноября 2011 года.
Возможности сбора ПИН-кодов и клонирования магнитных полос
В дополнение к данным второй дорожки на магнитной полосе, карты EMV обычно содержат идентичные данные, закодированные на чипе, которые считываются в ходе стандартной EMV-транзакции. Если EMV-ридер скомпрометирован настолько, что перехватывается обмен данными между картой и терминалом, злоумышленник может получить доступ как к данным второй дорожки, так и к PIN-коду, что позволяет создать карту с магнитной полосой. Такая карта, хотя и не может быть использована в терминале с чипом и PIN-кодом, может применяться, например, в терминалах, допускающих возврат к обработке по магнитной полосе для иностранных клиентов, не имеющих чиповых карт, и для неисправных карт. Эта атака возможна только при соблюдении следующих условий: (a) оффлайн-PIN передается в незашифрованном виде от устройства ввода PIN-кода на карту, (b) эмитентом карты разрешено использование магнитной полосы и (c) эмитентом карты не проводится географическая и поведенческая проверка. APACS, представляющая платежную индустрию Великобритании, заявила, что изменения в протоколе, заключающиеся в различии значений проверки карты (iCVV) между магнитной полосой и чипом, сделали эту атаку неэффективной и что эти меры должны были быть внедрены с января 2008 года. Однако тесты, проведенные на картах в феврале 2008 года, показали, что внедрение могло быть отложено.
Успешные атаки
Захват данных разговоров – это вид атаки, который, как сообщалось, был осуществлен против терминалов Shell в мае 2006 года, когда компании пришлось отключить всю EMV-аутентификацию на своих автозаправочных станциях после того, как у клиентов было украдено более 1 миллиона фунтов стерлингов. В октябре 2008 года стало известно, что сотни EMV-считывателей карт, предназначенных для использования в Великобритании, Ирландии, Нидерландах, Дании и Бельгии, были скомпрометированы в Китае во время или вскоре после производства. В течение девяти месяцев данные и PIN-коды кредитных и дебетовых карт передавались по мобильным сетям преступникам в Лахоре, Пакистан. Глава Национального контрразведывательного управления США Джоэл Бреннер заявил: «Раньше только разведывательное управление национального государства было бы способно осуществить подобную операцию. Это пугает». Украденные данные обычно использовались через несколько месяцев после совершения транзакций, чтобы затруднить определение уязвимости для следователей. После обнаружения мошенничества выяснилось, что скомпрометированные терминалы можно было идентифицировать, так как дополнительная схема увеличивала их вес примерно на 100 граммов. По оценкам, было украдено десятки миллионов фунтов. Эта уязвимость стимулировала усилия по усилению контроля над POS-устройствами на протяжении всего их жизненного цикла, что поддерживается стандартами безопасности электронных платежей, такими как те, которые разрабатываются Secure POS Vendor Alliance (SPVA).
Сбор PIN-кода и клонирование полос
В феврале 2008 года в программе BBC Newsnight исследователи из Кембриджского университета Стивен Мердок и Саар Дример продемонстрировали один пример атаки, чтобы показать, что технология чип и PIN недостаточно безопасна для того, чтобы перекладывать ответственность за доказывание факта мошенничества с банков на клиентов. Эксплойт, разработанный в Кембриджском университете, позволил экспериментаторам получить данные карт для создания магнитной полосы и ПИН-код. APACS, британская ассоциация платежных систем, не согласилась с большинством выводов отчета, заявив: "Описанные в этом отчете типы атак на устройства ввода ПИН-кода сложны в реализации и на данный момент экономически нецелесообразны для мошенников". Они также отметили, что изменения в протоколе (предусматривающие различные значения проверки карты для чипа и магнитной полосы – iCVV) сделают эту атаку неэффективной с января 2008 года. В августе 2016 года специалисты по безопасности NCR Corporation продемонстрировали, как злоумышленники могут перепрограммировать код магнитной полосы, чтобы она имитировала карту без чипа, что позволяет изготавливать поддельные карты.
2010: скрытое оборудование отключает проверку PIN-кода на украденной карте
11 февраля 2010 года команда Мёрдока и Дримера из Кембриджского университета объявила об обнаружении "серьезной уязвимости в системе чип и PIN, настолько критичной, что, по их мнению, требуется полная переработка системы", которая оказалась "настолько простой, что повергла их в шок". Украденная карта подключается к электронной схеме и поддельной карте, вставляемой в терминал ("атака типа «человек посередине»). Любые четыре цифры могут быть введены и приняты как корректный PIN-код. Съемочная группа программы BBC Newsnight с разрешения посетила кафетерий Кембриджского университета, используя эту систему, и смогла совершить оплату своими картами (злоумышленник использовал бы украденные карты), подключенными к схеме, вставив поддельную карту и введя "0000" в качестве PIN-кода. Транзакции регистрировались как обычные и не обнаруживались системами безопасности банков. Один из членов исследовательской группы отметил: "Даже небольшие преступные группировки обладают более совершенным оборудованием, чем мы. Уровень технической подготовки, необходимый для проведения этой атаки, действительно невысок". В объявлении об уязвимости говорилось: "Не требуется высокой квалификации (уровень знаний студента-электротехника). Мы опровергаем утверждение банковской индустрии о том, что преступники недостаточно подготовлены, поскольку они уже продемонстрировали гораздо более высокий уровень мастерства, чем необходимо для этой атаки, в своих миниатюрных устройствах для считывания PIN-кодов (скиммерах)". Неизвестно, была ли эта уязвимость использована, но она может объяснить неразрешенные случаи мошенничества. Кембриджская команда не согласна: они провели атаку незамеченно для банков, используя стандартное оборудование с незначительными доработками. Можно легко создать менее громоздкие версии. Производители такого оборудования для атаки не подвергают себя риску, а могут продавать его кому угодно через Интернет. По словам Фила Джонса из Ассоциации потребителей, технология чип и PIN помогла снизить количество преступлений с использованием карт, но многие случаи остаются необъяснимыми. "Нам известно о случаях, когда отдельные лица предоставляют весьма убедительные доказательства". Атака использует тот факт, что выбор метода аутентификации не аутентифицируется, что позволяет злоумышленнику действовать как «человек посередине». Терминал запрашивает PIN-код, получает его и получает подтверждение транзакции от карты, которая считает, что происходит транзакция по карте и подписи, которая, в принципе, может быть успешно проведена в автономном режиме. Она также работает в онлайн-режиме, возможно, из-за недостаточных проверок. Изначально клиенты банка должны были доказать, что не проявили халатности при использовании своего PIN-кода, чтобы получить возмещение, но правила Великобритании, вступившие в силу 1 ноября 2009 года, возложили обязанность доказывать халатность клиента на банк в случае спора, предоставив клиенту 13 месяцев для подачи претензии. Мёрдок заявил, что "[банки] должны пересмотреть предыдущие транзакции, в которых клиент утверждал, что его PIN-код не использовался, а банковские записи свидетельствуют об обратном, и рассмотреть возможность возврата средств этим клиентам, поскольку они могли стать жертвами этого вида мошенничества". Сбор PIN-кодов может быть осуществлен с помощью скиммера чипов. По сути, список CVM, модифицированный для понижения уровня CVM до офлайн-PIN, по-прежнему принимается POS-терминалами, несмотря на недействительность его подписи.
ПИН-байпас
В 2020 году исследователи Дэвид Басин, Ральф Сассе и Хорхе Торо из ETH Zurich сообщили об уязвимости, затрагивающей бесконтактные карты Visa: отсутствие криптографической защиты критически важных данных, передаваемых картой терминалу во время EMV-транзакции. Эти данные определяют метод верификации держателя карты (например, проверка PIN-кода), который должен быть использован для проведения транзакции. Исследовательская группа продемонстрировала возможность модификации этих данных, чтобы обмануть терминал и заставить его поверить в отсутствие необходимости ввода PIN-кода, поскольку верификация держателя карты была произведена с использованием его устройства (например, смартфона). Разработанное ими Android-приложение, являющееся прототипом, фактически превращает физическую карту Visa в мобильное платежное приложение (например, Apple Pay, Google Pay), позволяя совершать покупки без PIN-кода на крупные суммы. Атака осуществляется с использованием двух смартфонов с поддержкой NFC: один подносится к физической карте, а второй – к платежному терминалу. Предполагается, что атака может затронуть карты Discover и китайской UnionPay, однако на практике это не было продемонстрировано, в отличие от карт Visa. В начале 2021 года та же команда сообщила об уязвимости карт Mastercard к атаке, обходящей PIN-код. Они показали, что злоумышленники могут обмануть терминал, заставив его провести транзакцию с бесконтактной картой Mastercard, принимая ее за карту Visa. Эта путаница брендов карт имеет серьезные последствия, поскольку ее можно комбинировать с обходом PIN-кода для Visa, чтобы также обходить PIN-код для карт Mastercard. Несмотря на то, что большинство терминалов по-прежнему принимают карты с магнитной полосой, и основные платежные системы требуют от продавцов их приема, некоторые сотрудники могут отказаться принимать карту, опасаясь нести ответственность за мошенничество в случае невозможности верификации PIN-кода. Карты без чипа и PIN-кода также могут не работать в некоторых автоматических устройствах, например, на железнодорожных вокзалах или в кассах самообслуживания в супермаркетах.
Африка
Переход ответственности Mastercard между странами в этом регионе состоялся 1 января 2006 года. К 1 октября 2010 года переход ответственности произошел для всех операций в точках продаж. Переход ответственности Visa за операции в точках продаж состоялся 1 января 2006 года. Для банкоматов переход ответственности состоялся 1 января 2008 года.
Южная Африка
Переход ответственности Mastercard состоялся 1 января 2005 года. В настоящее время для внутренних операций в банкоматах на территории Китая не установлен срок перехода ответственности.
Австралия
Mastercard потребовала, чтобы все POS-терминалы поддерживали EMV к апрелю 2013 года. Для банкоматов переход ответственности произошел в апреле 2012 года. Банкоматы должны были соответствовать стандарту EMV до конца 2015 года. Переход ответственности Visa для банкоматов состоялся 1 апреля 2013 года.
Новая Зеландия
Mastercard потребовала, чтобы все терминалы в точках продаж соответствовали стандарту EMV к 1 июля 2011 года. Для банкоматов переход ответственности произошел в апреле 2012 года. Банкоматы должны были соответствовать стандарту EMV к концу 2015 года. В результате, 14 февраля 2006 года в Великобритании была проведена общенациональная кампания с рекламой в прессе и на национальном телевидении, продвигающая слоган "Безопасность в цифрах". На первых этапах внедрения, если считалось, что произошла мошенническая операция с использованием магнитной карты, розничный продавец получал возмещение от банка-эмитента, как это было и до внедрения чипа и PIN-кода. 1 января 2005 года ответственность за такие операции была переложена на розничного продавца, что послужило стимулом для модернизации систем точек продаж (PoS), и большинство крупных торговых сетей успели обновиться к сроку внедрения EMV. Многие малые предприятия изначально неохотно модернизировали свое оборудование, поскольку это требовало полной замены системы PoS – значительных инвестиций. Новые карты, оснащенные как магнитной полосой, так и чипом, теперь выпускаются всеми крупными банками. Замена карт, не имеющих чипа и PIN-кода, была серьезной проблемой, поскольку банки просто заявляли, что потребители получат новые карты "по истечении срока действия старой", несмотря на то, что у многих срок действия карт был еще в 2007 году. Эмитент карт Switch потерял крупный контракт с HBOS в пользу Visa, так как не был готов выпускать новые карты так оперативно, как этого хотел банк. Внедрение чипа и PIN-кода подверглось критике за то, что оно было направлено на снижение ответственности банков в случаях мошенничества с картами, требуя от клиента доказать, что он действовал "с разумной осмотрительностью" для защиты своего PIN-кода и карты, а не от банка – доказывать совпадение подписи. До внедрения чипа и PIN-кода, в случае подделки подписи клиента, банки несли юридическую ответственность и должны были возместить ущерб. До 1 ноября 2009 года не существовало закона, защищающего потребителей от мошеннического использования транзакций с чипом и PIN-кодом, действовал только добровольный банковский кодекс. Поступало много сообщений о том, что банки отказывались возмещать ущерб жертвам мошенничества, утверждая, что их системы не могут дать сбой при описанных обстоятельствах, несмотря на задокументированные успешные масштабные атаки. Правила оказания платежных услуг 2009 года вступили в силу 1 ноября 2009 года и переложили бремя доказывания вины держателя карты на банки, а не на их предположения. Discover осуществила переход ответственности 1 октября 2015 года для всех операций, за исключением оплаты топлива на автозаправочных станциях; для этих операций переход произошел 1 октября 2017 года. Interac (канадская сеть дебетовых карт) прекратила обработку транзакций, не соответствующих стандарту EMV, в банкоматах 31 декабря 2012 года и обязала использовать транзакции EMV в терминалах точек продаж к 30 сентября 2016 года, с переходом ответственности, который состоялся 31 декабря 2015 года. Mastercard осуществила переход ответственности по внутренним транзакциям 31 марта 2011 года, а по международным – 15 апреля 2011 года. Для оплаты топлива на автозаправочных станциях переход ответственности был осуществлен 31 декабря 2012 года.
Соединенные Штаты
После массовых случаев кражи личных данных из-за слабой безопасности терминалов приема платежей в Target, Home Depot и других крупных торговых сетях, Visa, Mastercard и Discover в марте 2012 года, а American Express в июне 2012 года, объявили о своих планах миграции на EMV в Соединенных Штатах. С момента объявления, ряд банков и эмитентов карт представили карты с чипом EMV и технологией подписи, включая American Express, Bank of America, Citibank, Wells Fargo, JPMorgan Chase, U.S. Bank и несколько кредитных союзов. В 2010 году некоторые компании начали выпускать предоплаченные дебетовые карты с чипом и PIN-кодом, позволяющие американцам загружать на них наличные в евро или фунтах стерлингов. Федеральный кредитный союз Организации Объединенных Наций стал первым эмитентом в США, предложившим кредитные карты с чипом и PIN-кодом. В мае 2010 года компания Gemalto (глобальный производитель EMV-карт) сообщила в пресс-релизе, что United Nations Federal Credit Union в Нью-Йорке станет первым эмитентом EMV-карт в Соединенных Штатах, предложив своим клиентам кредитную карту EMV Visa. JPMorgan стал первым крупным банком, представившим карту с технологией EMV – свою карту Palladium – в середине 2012 года. По состоянию на апрель 2016 года 70% потребителей в США использовали карты EMV, а по состоянию на декабрь 2016 года примерно 50% торговых точек были совместимы с EMV. Однако внедрение шло медленно и непоследовательно у разных поставщиков. Даже торговые точки, оснащенные EMV-оборудованием, могли быть не в состоянии обрабатывать транзакции с чипом из-за проблем с программным обеспечением или несоответствия требованиям. Bloomberg также сообщал о проблемах с развертыванием программного обеспечения, включая изменения в звуковых подсказках для терминалов Verifone, на выпуск и развертывание которых могли уходить месяцы. Однако эксперты отрасли ожидают большей стандартизации в США в отношении развертывания программного обеспечения и стандартов. Visa и Mastercard внедрили стандарты для ускорения транзакций с чипом, чтобы сократить время их выполнения до трех секунд. Эти системы называются Visa Quick Chip и Mastercard M/Chip Fast. American Express перенесла ответственность за безопасность транзакций с терминалов приема платежей на 1 октября 2015 года. Для оплаты топлива на автозаправочных станциях смена ответственности произошла 16 апреля 2021 года. Этот срок был продлен с 1 октября 2020 года из-за пандемии COVID-19. Discover перенесла ответственность за безопасность транзакций на 1 октября 2015 года. Для оплаты топлива на автозаправочных станциях смена ответственности произошла 1 октября 2020 года. Mastercard перенесла ответственность за безопасность транзакций с терминалов приема платежей на 1 октября 2015 года. Для банкоматов дата переноса ответственности – 1 октября 2016 года. Visa перенесла ответственность за безопасность транзакций с терминалов приема платежей на 1 октября 2015 года. Для оплаты топлива на автозаправочных станциях смена ответственности официально произошла 1 октября 2020 года. Для банкоматов дата переноса ответственности – 1 октября 2017 года.