Trendek, technológiák, fogyasztói szokások - amit a mobilfizetés világáról tudni érdemes.

Érintésmentes bankkártyád van? Így lophatják el a pénzedet

2016/03/18. - írta: Mobilpénztárca

nfc-card_skimming.jpgNéhány hete futótűzként terjedt a közösségi oldalakon egy kép, amin a tömött moszkvai metrón egy férfi bankkártya-terminállal a kezében vadászik az utasok érintésmentes kártyáira. A jelenség azért aggasztó, mert a hagyományos chipkártyákkal szemben az olyan bankkártyák mint a PayPass és a payWave, a felhasználó jóváhagyása nélkül is terhelhetők bizonyos összeghatár alatt.

Magyarországon az érintésmentes tranzakciók 5 ezer forint értékig hajthatók végre PIN-kód beütése nélkül, ugyanez az értékhatár az Egyesült Királyságban viszont már 30 font (körülbelül 12 ezer forint). Ennél kisebb összegű terhelések automatikusan elfogadásra kerülnek, ha a terminált a kártya közelébe tartják. Akik tehát korábban attól tartottak, hogy kizsebelik, azok számára van egy rossz hírünk: a tolvajoknak többé már nem kell benyúlniuk a zsebünkbe, hogy ellopják a pénzünket.

Persze a fenti technikához a kártyaterminálon kívül szükség van egy bankszámlára is, amelyen a csalók a hamis vásárlásokból befolyó pénzt gyűjthetik. A témában megkérdeztük Ács Zoltánt, a Cellum kutatás-fejlesztési igazgatóját, aki elmondta: a csalók bevált trükkje, hogy hamis kereskedői szerződést kötnek egy bankkal, és mire lebuknának, már bottal üthetjük a nyomukat. Szerencsére Magyarországon elég szigorú a szabályozás, ezért jóval nehezebb ilyen jellegű visszaélést elkövetni, ugyanakkor más országokban, például az Egyesült Államokban be sem kell személyesen menni a bankba, ha valaki kereskedői szerződést akar kötni. A fejlesztési igazgató szerint tehát mindenképp valós veszéllyel van dolgunk.

Mi lehet a megoldás? Sokan olyan speciális pénztárcákra esküsznek, amik blokkolják a rádiójeleket. Ezzel az a gond, hogy pont az NFC-kártyák legnagyobb előnyét veszik el, tudniillik, hogy fizetéskor nem kell kikaparni őket a tárcánk mélyéről.

Mi viszont – nem túl meglepő módon – a másik megoldásra voksolunk: a mobilfizetésre. Szemben a közkeletű tévhittel, az okostelefonok sokkal biztonságosabb alternatívát kínálnak a kártyaadataink tárolására, ráadásul segítségükkel megvédhetjük magunkat a tudtunkon kívül indított vásárlásokkal szemben. Az egyes tranzakciók jóváhagyására már számos megoldás létezik, egy egyszerű mPIN-kód beírásától az Apple Pay és Android Pay által használt ujjlenyomat-ellenőrzésen át egészen a MasterCard és az Amazon által kutatott arcfelismerésig.

A biometrikus azonosítás egy izgalmas terület, és várhatóan a következő évek egyik kiemelt témája lesz a mobilbiztonság világában. Mi érdeklődve várjuk a különböző újdonságokat, mert őszintén szólva, nem szeretnénk a PayPass kártyánkat szigetelőfóliába csomagolni...

74 komment

A bejegyzés trackback címe:

https://mobilfizetes.blog.hu/api/trackback/id/tr788492802

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Androsz · http://wikipedia.blog.hu/ 2016.03.19. 15:52:04

Itt egy leírás az egész problémáról, egy tökéletesen biztos megoldással:

penti.hu/7a93ecf05ca8816f/passpass.html

Szűtté mamá? Szűjjé! 2016.03.19. 16:01:10

@Androsz: Remek ötlet. Nem akarom, hogy ellopják a lovamat, inkább lelövöm...

Androsz · http://wikipedia.blog.hu/ 2016.03.19. 16:21:52

@Jobban való teljesítés van: Nem egészen. A ló megmarad, csak nem tartod rajta a kantárt, ha nem ülsz rajta. A leírás azt mutatja meg, amikor valaki csak a PayPasst akarja kiiktatni. Én is megcsináltam, működik. Aki nem akarja, az majd keres más megoldást.

PannonBoy 2016.03.19. 16:51:25

Én a fő veszélyt még mindig nem az illegális leolvasásban látom, hanem a kártya elvesztésében / ellopásában. Nem minden esetben veszi észre azonnal az illető, hogy nincs meg a kártya, így az idő függvényétől mérten nagy károk keletkezhetnek.

Szűtté mamá? Szűjjé! 2016.03.19. 16:53:15

@Androsz: Ok, értelek. Csak a PayPass elég jó dolog, szóval az én szempontomból ha kiiktatom, akkor a kártya egy lényeges szolgáltatását irtom ki. Azt hittem, olyan megoldást olvasok majd, ami nem tönkreteszi a funkciót, hanem csak megakadályozza a lopást.

2016.03.19. 17:18:50

En kifejezetten utalom az erintesmentes funkciot, pont a fent leirt esetleges penzlopas miatt nem bizom benne. Az OTP viszont meg sem kerdezi az ugyfelet, nem valaszthato, hogy Paypasso-os kartyat ad vagy sem, azzal adja es kesz. Eleg bosszanto.

Androsz · http://wikipedia.blog.hu/ 2016.03.19. 17:51:17

@Jobban való teljesítés van: Arra ott van a hálós megoldás, jobb híján. Én azt nem tudom, hogy az mennyire működik, a leírás szerint vannak a gyenge pontjai.

Nem tudom, hogy ahol érintéses (vagy érintésmentes) fizetési lehetőség van, ott nincs-e mindenhol "bedugós" vagy mágnescsík-leolvasós technika is. Mert ha van, akkor nekem igazán megéri azt a néhány másodpercet. Hálistennek nem fizetek negyedóránként a kártyámmal. (Többnyire készpénzt használok, bár ez néhány ember szemében ma már valami szégyellni való kőkorszaki módszer.) És a lakásom ajtaját sem fogom a mobiltelefonommal nyitni, amíg a kulcsot be nem tiltja az Unió. Szeretem a minden körülmények között működő, ellenőrizhető technikát. Pár napja mutatták be, hogy a rádiójellel nyitható csúcsautót lényegében akadály nélkül nyitotta ki a tolvaj. Akkor kösz, én a PayPasst sem tartom olyan fontosnak, hogy ne gyilkolnám le, ha már megvan rá a fix módszer. Ez ízlés, hozzáállás dolga.

asdf 2016.03.19. 18:02:10

@Androsz: a mágnescsíktól már elbúcsúztunk egy ideje, a terminál ugyan tudja olvasni, de a kártyádon már -jellemzően- nincs mágnescsík.

tükörfúró 2016.03.19. 18:18:04

Nem keletkeznek "nagy károk" ettől még kártalopásnál sem.

Mindekinek figyelmébe ajánlom a limit, (5000ft alapértelmezetten) és a "napi limit" kifejezéseket.
Szerintem ez egy jó dolog, és pl az OTP kártyái eleve nem működnek a forgalomban lévő terminálokkal 5 meg 8 centikről, még kettőtől sem vagyon.

Tényleg oda kell tenni, ha tárcába, ha nélküle, kb egy centin _belül_ az érzékelőre.
Hacker cuccal bármi lehetséges, de azért ez nem olyan egyszerű, hogy veszünk egy kínai kártyaolvasót, lelopjuk az adatot (mint pl a mágnescsíkról régebben) és nyertünk.
Ez egy challenge response rendszer, a kártyátol kérdeznek valamit és helyesen kell válaszolnia. Az az információ, ami ennek az algoritmusa (kulcsa) nem kinyerhető, nemcsak érintéssel nem, hanem szinte sehogyan.

Egyébként kevesen fogják fel azt is, a vásárlás folyamata az nem olyan ,hogy abban a pillanatban, hogy odaérintem, ott a kereskedőnél a pénz én meg elbuktam.

Ő majd a valódi összeget X idő mulva egyfajta "záráskor" kapja meg, könyvelik el neki, a vásárló pedig csak azért látja "eltünni" az összeget, mert zárolják, egyébként még tulajdonképpen "nála van".
Rendőrségi fejlentés esetén hiába lopnának a bűnözők, nagy kár nem keletkezik, a bank jótáll, a kár a kereskedőé lenne.
De mivel 10ezrekért nem lehet érintéssel vásárolni, ez egy kereskedőknek jelentéktelen leírható veszteség a kényelmi szolgáltatásért.

Minden kereskedő aláírja ezeket, de a kártyatudajdonos is (max ma már soha senki nem olvassa el), hogy a kártyás fizetés egy kényelmi opció, nagyobb összeg esetén a kereskedő akár igazolványt is kérhet, vagy megtagadhatja a kártya elfogadást.
Mivel a végső kockázat, néha még pinkóddal is az övé, igy védheti magát.

Egyébként meg azért jó dolog az érintéses fizetés, mert sokkal jobb a pénztárcát odanyomni, és megvettem a buszjegyet pl, mint előkotorni, papírtokból ki, olvasónyílásba nyomkodni, pinkódokat írni, miközben 20-an tolonganak mögöttem, apróval papírpénzzel bénázni, stb.

A régi idők kártyahazsnálata pedig szinte nevetséges emellett, mikor mindekinek rommá volt kopva a csík, a sorban ha ketten fizettek kártyával, mellette 10ember végzett kp-ben, agyig kellet a pin terminálon a gombokat nyomni, akkor meg kétszer vette be, stb.

Még tényleg kiegészíthetné egy kódolt ujjlenyomatos rendszer, kártya odatesz, ujjam odanyom, pitty...bizonylat kijön, köszi.

A lopott kártyával különben nem érintéssel, hanem internetes vásárlással fognak hatalmas károkat okozni, ahhoz minden rajta van a kártyán sajnos, és egy külöföldi internetes kereskedőtől vagy aggregátortól visszaszedni is sokkal problémásabb a pénzt, akinek nem is belföldi bankkal, hanem a nagy kártyacéggel van szerződése.
Sokszor mire a rendőrség méltóztatik felvenni a jegyzőkönyvet és bejut vele az emberünk a bankba, már megtörtént a tranzakció és cseszheti.

Pacifül 2016.03.19. 18:29:42

Van egy jó megoldás ennek kivédésére: Két Paypass kártya egymás mellett elhelyezve a tárcában. A leolvasó hibát jelez, " egyszerre csak egy Paypass kártyát érintsen a leolvasóhoz".
Mi esetünkben ez jó védelemként funkcionál az illetéktelen leolvasással szemben.

SarahConnor 2016.03.19. 18:33:39

Nekem azonnal (értsd: 10 másodpercen belül) jön az SMS a tranzakcióról, az OTP sms-ei ráadásul külön jelzőhanggal. Azonnal felfigyelek rá, és azonnal lecsekkolom, főleg ha épp nem használom a kártyám, nyilván. Valószínűleg a tolvaj még mellettem állna, mikor már elbukna az egész ügy.

Tökönrúgott Feleségek 2016.03.19. 18:40:20

nekem néha még akkor sem fogadja el elsőre a kártyát, mikor hozzászorítom a leolvasóhoz a boltban

Androsz · http://wikipedia.blog.hu/ 2016.03.19. 18:51:22

@asdf: A mágnescsíktól nem búcsúztunk el, a kártyámon is van, egyszer egy OTP-fiókban is úgy olvasta le az adatait az ügyintéző (nem tudom, miért), és zárás után a fiók előterébe is csíkkal mentem be.

@Lenina Huxley: Nem, félreérted a dolgot. A tolvaj nem akkor lop, amikor te fizetsz, és nem is akkor, amikor a kártyád adatait megszerezte. Valamikor később, bármikor, csinál egy másolatot a kártyádról, és azt használja. A másolatnak nem kell úgy is kinéznie, mint a te kártyádnak, hiszen akár a pénztárcával együtt is a szenzorhoz tartható, ugye.

Nem értek hozzá, ezért nem tudom, hogy a kártya leolvasása (és lefényképezése?) után átutalásos vásárláshoz nem elég-e a megszerzett adat. Az OTP nem fogja nekem az igazat elmondani, kísérletezni pedig nem szeretnék, épp elég bajom van így is. Az mindenesetre biztos, hogy ha a kártyámat ellopják, azt előbb-utóbb észreveszem. Ha csak leolvassák róla a jelet, és lemásolják, azt még akkor sem fogom tudni, amikor látom a havi elszámoláskor, hogy egy csomó pénz hiányzik a számlámról. Mert akkor a bankkal kezdek levelezgetni, hadakozni, és lehet, hogy technikailag sincs mód annak bizonyítására, hogy a pénzt nem én vettem le a nálam levő kártyával. Na, ezt én nem kérem, és én fúrtam egy szép kis lyukat a kártyára ott, ahol a rajz mutatta, aztán csókolom. Többször kipróbáltam, PayPass kampec, chip és mágnescsík oké, a többi engem már nem izgat.

@Pacifül: Ez is jó megoldás. Ha valakinek két kártyája van. :-)

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.19. 19:01:24

Ez igazi kép vagy Photoshop? Csak azért kérdezem, mert tizenegynéhány éve pont így nézett ki a Sony Ericsson T610-es telefonom, csak színes gombok nélkül.

@Androsz: @Jobban való teljesítés van: Ennél ezerszer jobb megoldás az adott frekvenciát árnyékoló kártyatok.

@asdf: Ne írj butaságokat, alig van olyan bankkártya a világon, amin nincs mágnescsík a chip mellett. Nézd meg a bankkártyád hátoldalát.

@tükörfúró: Tudtommal a PayPass akár 5-10 centiről is működik, csak az olvasókat direkt a 100%-os jelet garantáló távolságra lőtték be.
Viszont az jelenti a nehézséget a csalók számára, hogy nem elég a kártyát leolvasni, valamelyik bankkal le kell szerződni kártyaelfogadásra és a bankok a saját jól felfogott érdekükben saját kártyaolvasót adnak, saját szoftverrel...
Egyébként a legtöbb kártyán van olyan limit, hogy maximum 3 PayPass fizetést lehet végezni sorozatban, utána kell egy PIN-kódos is.

SarahConnor 2016.03.19. 19:10:53

@Androsz: értelek. De szerintem akkor is jó megoldás az sms. Havi 400 ft-ot fizetek érte, tényleg jön azonnal, legalább arra nem jut idejük, hogy az egész pénzt leszedjék, ha nem csak havi elszámoláskor látod a pénzmozgásaidat.
Amúgy eszembe jutott, hogy van egy műanyag kártyatokom, még anno diákhoz adták, aztán bankkártyához kezdtem használni, mert eléggé amortizálódott a csupasz kártya a pénztárcámban. Na azon keresztül pl semmi nem érzékeli, mindig ki kell szednem. Az adatlopás ellen véd vajon?

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.19. 19:11:18

@Lenina Huxley: A PayPass élő banki kapcsolat nélkül is használható, ilyenkor a műszakzárási művelettel küldik be a bankba. Ilyenkor nem kapsz SMS-t, mert a bankodhoz el sem jut az infó a kártyaolvasásról...

@Androsz: Nem tudják lemásolni a kártyádat a PayPass használatával. Jellemzően a mágnescsíkot szokták lemásolni vagy internetes kereskedők rendszerét feltörve az internetes fizetéskor használt adatokat ellopni.

@tükörfúró: Ujjlenyomatos rendszer már van, úgy hívják, hogy Apple Pay...

asdf 2016.03.19. 19:14:31

@Online Távmunkás: megnéztem. Mindkettőét. Egyiken sincs. Maestro és Mastercard debit (a Maestronak most fogok búcsút inteni, mert egy rakás helyen nem lehet vele online vásárolni -pl. Google play-)

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.19. 19:27:08

@asdf: Nem magyar kártyák, ugye? Mert most gyorsan végignézve a magyar Erste, K&H és OTP mind mágnescsíkos és az angol Citi is. Azért van rajtuk mágnescsík, mert pl. az USA-ban csak pár hónapja lett kötelező a chip leolvasása, addig csak mágnescsíkot használtak, így erre szükség van nemzetközi elfogadáshoz.
Vagy esetleg internetes kártyák? Azokra se chip, se mágnescsík nem kell...

Androsz · http://wikipedia.blog.hu/ 2016.03.19. 19:32:58

@Lenina Huxley: Az interneten indított banki átutalásokhoz én is kapok SMS-t. A kártyás vásárlásokkor soha. Lehet, hogy elő tudnám fizetni, ez rendben is van. Csakhogy aki azért akar PayPass-szal vásárolni, mert nincs kedve a PIN kód pötyögéséhez, az az SMS-t is kényelmetlennek fogja találni, még ha csak utólagos értesítés is az.

" van egy műanyag kártyatokom, ... Na azon keresztül pl semmi nem érzékeli, mindig ki kell szednem."

Ha a tokban levő kártyával hiába ügyeskedsz, nem olvassa le a gép, akkor az szerintem stabil védelem. El tudom képzelni, hogy egy tolvaj leolvasója nagyobb erejű rádiójellel kérdezi le a chipet, mint amit a rendes leolvasók szoktak használni, és esetleg úgy sikerülhet, de rendes esetben a tolvajnak nincs ideje hosszasan próbálgatni a leolvasást. Ha elsőre nem megy, akkor tovább is áll talán.

geegee · http://eszakonelunk.blog.hu 2016.03.19. 21:01:14

@Androsz: +657496.Részemről szintúgy.Nincs még ilyen sz@r, érintésmentes kártyám, de amint lesz a linkben írottak szerint fogom kiherélni.Egy szemernyit sem bízok benne.Kb 2-3 naponta használom a bankkártyát, hát nehogy már teher legyen elővenni, meg beírni azt a nyomorult pinkót. (Az én pinkóm, a te pinkód, stb...)
Szóval részemről is ban lesz erre a funkcióra.

Celtic 2016.03.19. 21:32:24

@geegee: +1
Szerencsere, amikor tavaly kaptam uj kartyat, nem paypass-es volt. Par evig biztosan nem lesz ilyen szutyok

(Vicces, amikor azt hallom, hogy ezzel feltartom a sorban mogottem allokat. Engem spec. jobban zavar, amikor a szamlat meglatva kezdi elokeresni a penztarcajat es abban a penzt, plusz felirat valamit a pontgyujto marhasagra es keri az ujabb pontokat meg hasonlok. Nekem kezemben a kartya, ket masodperc beirni a pin kodot, ennyit meger a biztonsagom)

geegee · http://eszakonelunk.blog.hu 2016.03.19. 21:40:59

Ráadásul, tessék, itt a legújabb hír, a magyarok összes pinkója kikerült a netre...

www.penzcentrum.hu/vasarlas/az_osszes_magyar_pin_kodja_felkerult_a_netre.1048715.html

Úristen, most mi lesz...
:-)))))))

CoolKoon 2016.03.19. 22:25:10

Ami azt illeti, a szigetelőfólia teljesen hatástalan, ugyanis az árnyékoláshoz épphoz vezetőnek kell lennie....

KDNP a selejtek gyűjtőhelye 2016.03.19. 23:10:54

Ennek így kell működni. Amíg van hülye, addig vannak olyanok, akik ezt kihasználják.
Akinek nem fér bele a drága idejébe a kártya előszedése, az fizessen, a birkák biza ezért vannak, amilyen hülyék néha siránkoznak a fórumokon nem csoda, hogy még észre sem veszi, hogy lenyúltak róla egy ötöst.

VHB 2016.03.19. 23:45:57

Hmm érdekes paranoia. Angliában ingyenes a bankolás, így nekem több számlám van. Mindegyikhez jár bankkártya, melyeket akkurátusan szétvagdosok egy kivételével. Azt használom kp felvétre és debit tranzakciókhoz. Erre a számlára a mobilneten mindig annyit utalok, amennyit éppen szükséges. (Az utalás is ingyenes és azonnali.) Tehát többnyire üres és akkor nehéz nyúlni róla.
Minden más tranzakciót credit kártyával intézek, chargeback és egyéb védelmekkel felvértezve.

flamer 2016.03.20. 00:08:42

Ez tipikus hülyítés, a dolog annyira nehezen kivitelezhető és annyi buktatóval van tele, hogy senki sem csinálja. Valaki egyszer kitalálta ezt a hülyeséget, azóta blogról blogra száll, de érdekes módon sehol semmi említés arról, hogy bárkitől így loptak volna pénzt.

PannonBoy 2016.03.20. 01:15:51

@tükörfúró: "Mindekinek figyelmébe ajánlom a limit, (5000ft alapértelmezetten) és a "napi limit" kifejezéseket."
Nem minden banknál van lehetőség kártyalimit beállítására. A Citi is pl. ilyen.

"A lopott kártyával különben nem érintéssel, hanem internetes vásárlással fognak hatalmas károkat okozni, ahhoz minden rajta van a kártyán sajnos, és egy külöföldi internetes kereskedőtől vagy aggregátortól visszaszedni is sokkal problémásabb a pénzt, akinek nem is belföldi bankkal, hanem a nagy kártyacéggel van szerződése."

Velem sajnos megtörtént, ellopták a kártyám és külföldi kereskedőnél vásároltak vele interneten keresztül.
Sok utánajárással és kellemetlenséggel, de SIKERÜLT hiánytalanul visszakapni a pénzem, győztem!

@Online Távmunkás:
"Ujjlenyomatos rendszer már van, úgy hívják, hogy Apple Pay..."
Úgy hívják Samsung Pay.

hunyadym 2016.03.20. 02:50:26

Annyira azért nem kell aggódni, miután törvény kötelezi a bankokat, hogy visszafizessék a kárt az ügyfélnek, ha a bankkártyájával úgy vásárolt valaki más, hogy azt nem lopták el tőle (azaz pl. a paypassos-leolvasós esetben), vagy pedig ha ellopták, de PIN-kódot nem igénylő módon fizettek vele (pl. paypass vagy internetes vásárlás). Illetve egyébként ha ellopják, akkor is csak 45 ezer forint kára lehet az ügyfélnek (ha pedig bejelenti a lopást, akkor onnantól szintén a bank viseli).

Egyébként meg a fenti leolvasós esetben kb. esélytelen, hogy valaki komolyabb hasznot húzzon a műveletből: leolvassa 10 ember kártyáját (ennyiből mondjuk még a terminál ára se nagyon jön vissza), ebből ha csak 3 bejelenti a banknak az SMS-t látva, hogy nem ő vásárolt, akkor fel fogják hívni a maradék 7 embert is, kiderül a dolog, és egyből nem fogják átutalni a pénzt a terminál tulajdonosának (van pár nap késleltetés), helyette pár év börtönre számíthat, ha kiderül a kiléte mondjuk a metró biztonsági kamerái alapján...

fordulo_bogyo 2016.03.20. 04:13:29

"Néhány hete futótűzként terjedt a közösségi oldalakon egy kép, amin a tömött moszkvai metrón egy férfi bankkártya-terminállal a kezében vadászik az utasok érintésmentes kártyáira."
Es te minden marhasagot azonnal elhiszel elso olvasasra? Hany eves vagy, herceg?
Vagy csak a reklamok belevetele miatt irsz cikket minden ostobasagrol?

vizsla_barat 2016.03.20. 05:12:23

El kene felejteni a debit kártyákat

retrovírus (törölt) 2016.03.20. 08:03:33

@PannonBoy: honnan szeded ezt az álhírt, hogy a citinél nincs lehetőség limitre? Évekig citis voltam és tanúsíthatom, hogy amit írsz, nem igaz. Biztos vagyok, hogy minden más banknál is van limit.

2016.03.20. 08:44:52

majd ha azzal lesz telea magyar sajtó, hogy a 4-6-os villamoson csinaljak ugyanezt es lesz egy ket ember akinek bizonyithatoan igy nyultak le a penzet majd elkezdek aggodni.. addig meg hasznalom kenyelmesen a paypass funkciot es nem parazok azert mert valami kreten a facebookon kozzetett egy ujabb ellenorizhetetlen sztorit

enpera · http://c64blog.wordpress.com 2016.03.20. 08:53:43

@geegee: de te gondolom mammutra vadászol bunkóval.
Én napi 5-6 szor használom a kártyám minimum, megváltás a paypass.

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.20. 08:58:27

@PannonBoy: A PayPass 5000 forintos limitje minden bankkártyára érvényes magyar kereskedőknél.
Samsung Pay van már Európában is?

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.20. 08:59:59

@fordulo_bogyo: @Alec: Nem véletlenül paráztat, céges reklámoldal a mobilfizetésről...

enpera · http://c64blog.wordpress.com 2016.03.20. 09:02:47

@PannonBoy: minden banknál van limit, ne terjessznhazugságokat
Samsungot meg csak a mazok használnak, közben szöges ostorral ütik a saját hátukat :)

enpera · http://c64blog.wordpress.com 2016.03.20. 09:04:06

@Online Távmunkás: igen, igazad van, de egy reklámoldal sem hazudozhat ennyit...

Benyó-a-genyó 2016.03.20. 10:46:11

Szép napot Mindenkinek!

Ez aranyos:

"...Szerencsére Magyarországon elég szigorú a szabályozás..."

Taknyos Csaba (Quaestor)? "Daereng"? Buta-Cash? Folytassam? Ez csak néhány agytröszt azok közül, akik lebuktak, mert "Szerencsére Magyarországon elég szigorú a szabályozás". Ez a kettő is legalább egy (ha nem több) évtizedig szívta zavartalanul az emberek pénzét, mert "Szerencsére Magyarországon elég szigorú a szabályozás". Persze tudom, hogy nem volt kötelező senkinek részt venni a buliban, de "Szerencsére Magyarországon elég szigorú a szabályozás". És megint azok fizettek, akik nem csináltak semmit, vagyis az adófizetők, azért hála Istennek "Szerencsére Magyarországon elég szigorú a szabályozás".

Szerencsére...

Bobby Newmark 2016.03.20. 10:59:54

@tükörfúró: Az internetes fizetésre 100% tökéletes megoldás az 1ft-os limit. Ha interneten vásárolsz, úgyis gép előtt ülsz, és akkor már kurvamindegy, hogy 5 klikk a kicsekkolás, vagy 10 mert netbankon keresztül limitet is módosítottál.

Bobby Newmark 2016.03.20. 11:07:08

@VHB: És még te vádolsz bárkit paranoiával, baszod?

kártyaváros 2016.03.20. 11:18:57

A K&H-nál mikor legutóbb kaptam kártyát, ami tudja a PayPasst, megkérdezték, hogy akarom-e aktiválni rajta ezt a szolgáltatást. Tehát aki szeretné használni annak aktiválják, aki fél tőle annak nem. Valamint ezt a netbankon keresztül bármikor meg tudom változtatni.
Úgyhogy aki épp szét akarja vagdalni a kártyáját, annak javaslom, hogy nézzen utána ennek a sokkal egyszerűbb lehetőségnek is :)

nem várt fordulat 2016.03.20. 11:48:37

Miert letezik ez a blog? Szornyu, hogy ilyen faszsagok megjelenhetnek.

Annyura kicsi a nyereseg, es nagy a kockazat, befektetes, hogy ha valaki ilyenre adja a fejet, az pancser.

A kartyamasolas, vagy kartyaszam/lejarat/cvv sokkal nagyobb kockazatokat rejt.

Erdőtársulás 2016.03.20. 11:56:16

Sok évet dolgoztam kártyaelfogadásban műszaki területen, most kifejezetten infobiztonsággal foglalkozok, és bátran állítom hogy ez ostobaság. Az eddig hozzászólók már összeszedték miért, de összefoglalva:
Nagyon_ közel kell kerülni a kártyához. Egy sima táska-pénztárca távolság már sok, egy olyan eszköz, ami a gyakorlatban maximális 4 cm körüli távon túltolt teljesítménysűrűséggel ad, marha drága (nem lehet finanszírozni 5000 forintok ellopásával) és folyamatos használat mellett (amíg keresi az áldozatot) párszor tíz percnél tovább nem bírja táppal (tehát az illetőnek minimum egy autós aksit kell a hátizsákjában cipelnie). A képen nem látszik ilyen energiaforrás, sőt.
Az elszámolási oldalról pedig a banknak tényleg szerződést kell kötnie, akárkivel nem fognak. Hogy miért? Mert ilyen esetben náluk lesz a felelősség, a kárt nekik kell megtéríteniük. Ami ugyancsak nem lehet túl nagy, ha még egy-két napig nem is bukna le (ami gyakorlatban kizárható a néhány szemfüles kártyatulajdonos és a bank fraud rendszere miatt), akkor is pár százezret nyerhetne, ami semmi egy kártyával foglalkozó cégnek. És ha még meg is köti a szerződést, akkor sem fizetnek neki azonnal, új szerződéseknél a fraud rendszer blokkolja a kifizetéseket, pláne ha azok offline tranzakciókból nagy forgalomban érkeznek (online technikailag amúgy sem lenne lehetséges tömegközlekedésen olyan kis szar eszközzel). Végül pedig akármilyen eszközt nem lehet rádugni egy banki authorizációs hálózatra, még internetes elfogadásnál sem. A banknak az eszközre szabottan, abból ki nem nyerhető módon kell SSL tanúsítványt telepítenie, a nélkül fel sem tudja venni a kapcsolatot az authorizációval. Legeslegvégül: eddig senki nem jelentkezett akit ilyen kár ért volna...
Tehát 101% kamu.

Én abban nem hiszek, hogy ez a "hír" valami összeesküvés része, szimplán a tájékozatlanságot és a félelmet meglovagló szokásos szemétség.
Az viszont gáz, amikor olyanok mint a Cellum, arra használják, hogy a fizetési piacon általuk értékesített technológia felé tereljenek.
Nem szeretjük a bankkártyát, mert kell hozzá a bank és általában a kártyatársaság is, így drága és nehézkes, és valóban vannak újabb, piacnyitogató innovációk, de azok nem biztonsági tekintetben jobbak. Sőt, saját szakmai tapasztalataim szerint egy mobiltelefon sokkal veszélyesebb, az átlag felhasználó ugyanis mindenféle kémkedő szart telepít rá, csak (fizetős) vírusirtót nem. Viszont a fizetési alkalmazásnak pont annyi lehetősége van vizsgálnia a telefon környezetét, mint amennyi egy másik, infólopkodó alkalmazásnak elrejteni saját kilétét.

a keresztényeket bántani tilos 2016.03.20. 13:22:25

Az egész cikk egy akkora méretes faszság, hogy Ron Jeremy könyörög érte.
Ha SMS értesítésed van a költésekről, akkor a mobilterminálos csávó lebukási esélye nagy.
Kell, hogy legyen bankszámlája, amit nem adnak csak úgy bemondásra.
A kártya kibocsájtó legalább 2 hétig visszatartja a vásárlás összegét, ha felfedezel egy gyanús tranzakciót, kb egy telefonnal visszavonható.
Valamint a terminálnak maximum 1 mm-re, kell lennie a bankkártyától (beleszámítva a farmerzseb vastagságát is). Ez körülbelül azt jelenti, hogy farzsebben tartott bankkártyával jól oda kell nyomni az áldozat seggéhez a terminált.
Ja, és ha nincs térerő, nincs tranzakció sem.

Ezekből következik, hogy
- a lebukás kockázata 100%, a remélhető nyereség roppant kicsi
- könnyebben is lehet pénzt, mobiltelefont lopni hagyományos zsebtolvajlási technikával
- nem kell mindent elhinni, amit az interneteken olvasol

A cikk írója, és a kommentelők nagy része kiállítják magukról a bizonyítványt.
A képen valószínűleg egy pizzafutárt, vagy valamilyen mobilterminál kezelőjét látjuk, aki magánál tartja a terminált munkába menet, vagy onnan haza. A szomszédom is így szokott lenni, nem tudom, mit dolgozik, de papírokkal, és mobil terminállal jár-kel a munkahelye, és a lakása között, az őt váltó munkatársakkal cserélgetve.

a keresztényeket bántani tilos 2016.03.20. 13:26:03

@Androsz: Technikailag nem megoldható a paypass-es lopás, aki mégis ilyesmivel próbálkozik, 100000%, hogy lebukik. Még a zsebből kilógó bankkártyát is több értelme van ellopni, a PayPass-nek a kockázati tényezője (pláne ha van SMS értesítésed a költésekről) egészen pontosan nulla.

VHB 2016.03.20. 13:42:43

@Bobby Newmark: Nem vád, megállapítás volt. Nekem is megvan a magamé, meg a példa szerint másoknak is. Én attól nem tartok, hogy a metrón leolvassák a paypasst. De ha mégis, akkor sincs para.

PannonBoy 2016.03.20. 14:12:47

@retrovírus: Onnan, hogy beszéltem a Citi ügyfélszolgálatával, és az ügyintéző mondta. Valamint nincs ilyen opció a netbank felületen sem. Legalábbis credit kártyánál nincs.

@Online Távmunkás: A PayPass-os 5000 Ft-os limit valóban van minden PayPass kártyánál, de ATM és POS limit nem (lásd feljebb).
Samsung Pay még nincs Európában, de hamarosan meg fog jelenni UK-ben.

@enpera: Sajnos a Citi-nél nincs ilyen limit, lásd feljebb.
A Samsung egy remek alternatíva, azoknak, akik szeretik a szabadságot és nem akarnak kiszolgáltatva lenni az Apple-nek. Csak Samsung telefonom volt eddig, maximálisan elégedett vagyok.

11110000 2016.03.20. 14:37:42

"a terminálnak maximum 1 mm-re, kell lennie a bankkártyától"

Bár a cikk valóban méretes baromság, de azért amit te írsz, az sem kicsi.

Az NFC elméleti hatótávolsága kb. 20 cm. Ezt ugyan gyakorlatban a viszonylag nagy energiaigény miatt nem érik el a leolvasók, de azért a kb. 2 cm távolságot igen, tehát nem kell odanyomni. Majd próbáld ki legközelebb, amikor PayPass-kártyával vásárolsz, hogy mekkora távolságól fogadja még el a leolvasó.
A térerőt a leolvasó gerjeszti, a továbbítási térerőhöz meg elég egy mobiltelefonhoz csatlakoztatni a leolvasót.

Nem működik a trükk, de nem azért, amit te itt összehordtál, hanem azért, amit @Erdőtársulás: írt.

11110000 2016.03.20. 14:43:42

@a keresztényeket bántani tilos:
Az megvan, hogy a PayPass kiejtése péjpász, nem péjpesz? :-)
(Na jó, utóbbi amerikaiul.)

Egyébként szerintem sokan az RFID-vel keverik az NFC-t, azért vannak ezek a félreértések.

Mondjuk az RFID-s személyi igazolvány, amit terveznek, az tényleg nem lenne jó.
Nem szeretnék azzal se BKV-bérletet (merthogy állítólag arra is használható lesz), se semmi egyebet, leginkább azt szeretném, ha le lehetne tiltani - mivel ott nem a pénzedet tudják ellopni, hanem a személyi adataidat. Távolról.
(És para, nem para, azt sem szeretném, ha a hatóság tudná, hogy mikor merre járok, pl. leolvasó a BKV-járművein.)

11110000 2016.03.20. 14:47:20

@PannonBoy:
Az 5000 Ft POS-re is vonatkozik, afölött PIN-t kér, ha érinted is.
Az ATM dettó PIN-t kér.

Szóval ebben az esetben nincs különbség a PayPAss meg a hagyományos kártya között.

2016.03.20. 15:40:20

@PannonBoy: "Nem minden esetben veszi észre azonnal az illető, hogy nincs meg a kártya,"
Erre megoldás az összes bank által kínált SMS értesítés. Az első ismeretlen tranzakciónál le kell tiltani/tiltatni a kártyát. Plusz: időnként meg kell változtatni a PIN-t és még véletlenül sem írni fel sehova, és a kártyát még családtagnak sem adni át soha, inkább kapjon társkártyát.

@Kishableany: Nem muszáj bankban tartanod a pénzed, nem muszáj állandóan magadnál hordani a kártyád, de legfőképp nem muszáj paranoiásnak lenni.

@vizsla_barat: "El kene felejteni a debit kártyákat"
Senki nem kötelez a használatára. Akinek meg nincs vele baja, az miért felejtené el?
Ha az emberek végre megtanulnák normálisan használni a dolgaikat, akkor nem lenne probléma. Az idióták meg fizessék meg az idiótaságukat.

PannonBoy 2016.03.20. 16:49:03

@11110000: Nem érted. Nem a PayPass-os limitről beszéltem, hanem a default ATM és POS limitről, ami az adott napi felhasználható összeget maximálja. A PayPass limiteket eddig is ismertem, felesleges volt leírni.

@Ylim: Ez így van, ezt eddig is tudtuk. Azonban ez a módszer NEM véd az internetes vásárlás ellen, ugyanis MINDEN adat a kártyán van, ami szükséges a tranzakció sikerességéhez. Szóval ilyenkor csak a bankban lehet bízni, hogy chargeback-olja az összeget.

@vizsla_barat: Az ugye megvan, hogy a debit kártya, az a terhelési kártya, vagyis a bank a bankszámlához ilyent állít ki. Nem véletlenül credit kártyára gondolsz?

ColT · http://kilatas.great-site.net 2016.03.20. 17:55:51

"Szemben a közkeletű tévhittel, az okostelefonok sokkal biztonságosabb alternatívát kínálnak a kártyaadataink tárolására,"
Ja, amíg vannak rájuk biztonsági frissítések...

Legközelebb bankba megyek, úgy letiltatom a Paypass-t, ahogy van. Sejtettem, hogy lehet valami hasonlót művelni kártyaklónozásra...

nemlétezem 2016.03.20. 19:22:12

@Erdőtársulás: Ha valaki még ezután sem nyugszik meg, akkor annak is van megoldás :-) Faradee

Androsz · http://wikipedia.blog.hu/ 2016.03.20. 19:30:12

@ColT: Nem fogod tudni letiltani, nincs ilyen lehetőség, erre én fogadni mernék. Lehet, hogy valamiért érdekük ennek a funkciónak az erőltetése. A legjobb, ha kiheréled a kártyát, ahogy az elején mutattam. Ha a PayPasst úgysem akarod használni, akkor szerintem ez a legbiztosabb.

Amíg a mobilra újabb biztonsági frissítések kelenek, addig a régiek nem voltak tökéletesen biztonságosak, hiszen egyébként nem kellett volna frissíteni, ugye. Ha 100-szor töltesz rá frissítést, az azt jelenti, hogy 99-szer nem volt képes a rendszer gyártója teljesen biztossá tenni a rendszert, holott ez volt a feladata és a célja is. Akkor vajon miért higgyek a 100. frissítésben? Hát ez itt a nagy probléma.

És akkor nem beszéltünk a különféle hátsó kapukról, amiket biztonsági szervek és más megrendelők utasításai szerint tesznek be.

Aki informatikai eszközre bíz olyan fontos dolgokat, amiket informatikai eszköz nélkül is meg lehet oldani, az nincs tisztában a valósággal. A szolgáltatók és forgalmazók ezt nem is bánják.

@a keresztényeket bántani tilos: "Technikailag nem megoldható a paypass-es lopás,"

Én ezt készséggel és örömmel el is fogadom, de nyugtass meg valami adalékkal arról, hogy miért nem oldható meg. Ha van hozzá kedved.

Bobby Newmark 2016.03.20. 21:21:42

@11110000: Azért azt megnézném, ahogy valaki mászkál a tömegben, és belső- és farzsebekhez nyomkod egy terminált...

Kíváncsi vagyok, hány percig tudná ezt csinálni, mielőtt meglincselik. :P

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.20. 21:28:16

@kártyaváros: Szerintem te kevered a netes fizetés aktiválásával...

@ColT: Szó sincs kártyaklónozásról.

@PannonBoy: A nem PayPass-os limit miért fontos? Azoknál ugyanúgy működik, mint a chipkártya, amit ugyanúgy nem szoktak másolni a csalók, mert drága, ellentétben a mágnescsík fillérekbe kerülő másolásával...
Az internetes vásárlásokhoz pedig aktiválni kell a bankodnál a MasterCard SecureCode-ot, akkor minden vásárlásnál kérnek egy biztonsági jelszót, nekem ezt SMS-ben küldi a bank, így akkor se tudják netes vásárlásra használni a kártyám, ha ellopják.

@11110000: Az NFC a magas frekvenciájú RFID-ra épül, annak egy továbbfejlesztett változata.

PannonBoy 2016.03.21. 00:19:11

@Online Távmunkás: A nem PayPass-os limit a korábban említett internetes vásárlások illetve más személy által eszközölt visszaélések miatt fontos! Ez akkor is igaz, ha csak biztonságos oldalakon keresztül vásárolunk.

A MasterCard SecureCode egy igazi áldás LENNE, ha MINDEN internetes kereskedő számára kötelező volna. Ám sajnos nem az, csupán opció. Nagyon sok kereskedő nem alkalmaz ilyent, külföldi oldalakon pedig még ritkább.
Sajnos a tolvaj pont olyan oldakat fog használni, ahol NINCS MC SecureCode, a tranzakció sikeres lesz.
Tapasztalatból mondom, hogy csak a bank (és MC) chargeback lehetőségének köszönhetően lett pozitív vége a történetemnek.

vizsla_barat 2016.03.21. 01:19:58

@PannonBoy: nem. A credit kartyarol lehetetlen lopni. Megjelenik a gyanús tranzakció. Jelentés a banknak es onnantól ok majd intézik. A debit kártyának meg addig zárolják a kérdéses összeget amíg a vizsgálat tart. Egy ismerősünk most szőlőt mert 2 hétig nem tudott hozzáférni 3000 dollárhoz.

PannonBoy 2016.03.21. 01:39:03

@vizsla_barat: Igaz, teljesen jogos. A hitelkártyához nagyobb érdeke fűződik a banknak, mint a debit kártyához.

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.21. 09:17:48

@PannonBoy: Ha nincs SecureCode, akkor könnyebb chargebacket indítva visszaszerezni a pénzed. A legtöbb banknál van internetes vásárlási limit is, amit te állíthatsz be.

@vizsla_barat: A hitelkártyánál is lehet olyan lassú a bankod, hogy már törlesztened kell, mire kivizsgálják az esetet... Azt meg ugye tudjuk, mennyire készségesen térítik vissza a levont díjakat és beszedett kamatokat.

vizsla_barat 2016.03.21. 12:05:31

@Online Távmunkás: tévedés. Reklamált összeget nem kell törleszteni. Ha nálatok igen akkor nem árt Matolcsyt tokon rúgni

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.21. 19:03:05

@vizsla_barat: A reklamációt nem biztos, hogy feldolgozzák addig, amíg törlesztened kell. Magyarországon az ilyesmire 30 napon belül válaszolnak, természetesen postai levélben, mert ez a 21. század...

vizsla_barat 2016.03.21. 19:31:22

@Online Távmunkás: hat emiatt is erdemes volt kivandorolni. Egy telefon az uf-ra es kesz. A reklamalt osszeg (ha igazad van ha nem) nem kerul be a hovegi zarasba.

PannonBoy 2016.03.23. 22:46:40

@Online Távmunkás: A bank a reklamált összeget azonnal jóváírja és csak utána kezdi vizsgálni a terhelés jogosságát, nálam legalábbis hitelkártyánál így volt.

retrovírus (törölt) 2016.03.23. 23:41:25

@PannonBoy: téged bizony átvertek. Mondom mégegyszer, van ilyen lehetőség.
Amúgy mi az a credit kártya? Hitelkártyára gondolsz? Ha nem vagy magyar, elnézem a dolgot, de egyébként...

SarahConnor 2016.03.25. 22:38:13

@Online Távmunkás: tévedés, PayPass vásárlás után is 5 másodpercen belül jön az sms. Szóval nem tudom, honnan szeded, de ez tévedés.

@Androsz: " Csakhogy aki azért akar PayPass-szal vásárolni, mert nincs kedve a PIN kód pötyögéséhez, az az SMS-t is kényelmetlennek fogja találni, még ha csak utólagos értesítés is az."

Nem értesz. Mondjuk ülsz otthon a kanapén, pittyeg a telefonod, látod, hogy sms pénzfelvétről, holott te épp baromira nem vettél fel mondjuk 30ezret automatából. Ez nem kényelmetlen, ez életmentő. Hogy veszek két karalábét az ABC-ben, lehúzzák a kártyám és jön a sms, az lazán figyelmen kívül hagyható, hisz tudod, hogy te voltál, ott állsz a pénztárnál. Az ilyeneket én pl hetente szoktam elolvasni egyben. Az sms lényege nem az, hogy állandóan olvasgasd, nem kötelező, az a lényege, hogy ha épp akkor értesít, mikor tudod, hogy te nem csináltál semmit, perceken belül tudsz cselekedni.
Aki ezt kényelmetlenségre való hivatkozás miatt elutasítja, az orvosi eset, bocsi.

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.30. 09:53:25

@Lenina Huxley: Akkor kapsz SMS-t, amikor a bankodhoz megérkezik az engedélykérés. A PayPass-nál ez kihagyható, a kártyaolvasó üzemeltetője állítja be. Ha ez kimarad, akkor nincs SMS és netbankban sem látszik a függő tételeknél. 5000 forint alatti PayPass vásárlásoknál ez többnyire így megy.

SarahConnor 2016.03.31. 13:59:45

@Online Távmunkás: aha, tehát mégse úgy van, ahogy írtad. Oké, ha a kártyaolvasótól függ, akkor is elmondható, hogy az esetek nagy többségében jön az sms, tehát hasznos. Én konkrétan még sose tapasztaltam, amit leírsz, pedig négy országot vásároltam vele végig. A legrenitensebb eset az volt, mikor Olaszországban vásárlás után kerek egy percet vártam az sms-re :)
Higgyétek el, havi 300 ft sms díj semmi ahhoz képest, hogy egyszer csak eltűnik a pénzünk...

Online Távmunkás · http://onlinetavmunka.blog.hu 2016.03.31. 16:51:37

@Lenina Huxley: Van mindegyik kártyámhoz SMS, tapasztalatból írtam...

SarahConnor 2016.04.02. 10:23:33

@Online Távmunkás: elhiszem (bár furcsállom, mondom, mert nekem még a szombat hajnali tankolásnál is azonnal jön minden) és csak azt mondom, az egész posztban tárgyalt problémára megoldás egy SMS szolgáltatás. PIN nélkül 5ezernél nem tűnik el több pénzed egyszerre, és van időd lépni. Ennyi. Szétbarmolni a kártyát meg ilyesmi felesleges. Akkor már jobb, ha az ember becseréli a bankban nem PayPass-os kártyára a kártyáját.
süti beállítások módosítása