🧟 Zombie Card: как «мёртвая» карта Visa снова качает бабки
Йо, темщики! Сегодня разбираем свежий баг с USENIX Security 2026 - атаку, от которой у банковских комплаенсеров начинается тремор рук 😏
Команда из University of Massachusetts Amherst (Raja Hasnain Anwar, Gerard DeCunha, Muhammad Taqi Raza) откопала дыру в EMV-контактлесс реализации Visa - Kernel 3. Суть: терминал-фейсинг дата окончания срока действия карты не привязана криптографически к остальным данным транзакции. Т.е. подпись есть, но конкретно это поле она не защищает.
Что бросилось в глаза: приватный ключ карты вообще не хранит понятие «срок действия» - карта криптографически «бессмертна», просто банк договорился с терминалом верить дате на чипе. Это как оставить сейф с идеальным замком, но написать код от него маркером на дверце снаружи 🤡
💻 Вектор атаки
Схема - классический MitM-релей на два телефона:
- Телефон №1 «активирует» просроченную карту через NFC, вытягивает Track 2, payment application и старую (истёкшую) дату
- Телефон №2, связанный по Wi-Fi, перехватывает эти данные, переписывает дату на будущую, и подсовывает терминалу
- Track 2 при этом не трогают - только то самое незащищённое поле expiry
Условия для успеха: физический доступ (или долгий NFC-контакт) к просроченной карте + аккаунт с тем же PAN должен оставаться активным (стандартная практика при перевыпуске карты) + банк-эмитент не перепроверяет дату отдельно при авторизации.
🎯 Результаты полевых тестов
В лабе и на реальных транзакциях один крупный американский банк одобрял такие покупки на суммы до $500, другой банк все подделанные транзакции стабильно рубил - эксплуатабельность зависит от настроек эмитента. CVE пока не назначен, публичных случаев эксплуатации в дикой природе не зафиксировано.
🛡 Фиксы, которые предлагают исследователи
- Криптографически связать Application Expiration Date с остальными полями транзакции
- Заставить терминал сверять обе версии даты (terminal-facing vs issuer-facing) и палить расхождения
- Авторизовывать платёж по паре PAN + expiry, а не по одному PAN
- Прокидывать реальные Terminal Verification Results до эмитента, а не терять их по дороге
🔥 Лайфхак для обычных людей
Экспертный совет банален, но реально работает: физически убивай просроченные и заменённые карты - режь чип несколько раз, царапай антенну, повреди магнитную полосу перед тем, как выкинуть. Не просто «порезал пополам» - современные карты живучие, как зомби из названия атаки 🧟♂️
Йо, темщики! Сегодня разбираем свежий баг с USENIX Security 2026 - атаку, от которой у банковских комплаенсеров начинается тремор рук 😏
Команда из University of Massachusetts Amherst (Raja Hasnain Anwar, Gerard DeCunha, Muhammad Taqi Raza) откопала дыру в EMV-контактлесс реализации Visa - Kernel 3. Суть: терминал-фейсинг дата окончания срока действия карты не привязана криптографически к остальным данным транзакции. Т.е. подпись есть, но конкретно это поле она не защищает.
Что бросилось в глаза: приватный ключ карты вообще не хранит понятие «срок действия» - карта криптографически «бессмертна», просто банк договорился с терминалом верить дате на чипе. Это как оставить сейф с идеальным замком, но написать код от него маркером на дверце снаружи 🤡
💻 Вектор атаки
Схема - классический MitM-релей на два телефона:
- Телефон №1 «активирует» просроченную карту через NFC, вытягивает Track 2, payment application и старую (истёкшую) дату
- Телефон №2, связанный по Wi-Fi, перехватывает эти данные, переписывает дату на будущую, и подсовывает терминалу
- Track 2 при этом не трогают - только то самое незащищённое поле expiry
Условия для успеха: физический доступ (или долгий NFC-контакт) к просроченной карте + аккаунт с тем же PAN должен оставаться активным (стандартная практика при перевыпуске карты) + банк-эмитент не перепроверяет дату отдельно при авторизации.
🎯 Результаты полевых тестов
В лабе и на реальных транзакциях один крупный американский банк одобрял такие покупки на суммы до $500, другой банк все подделанные транзакции стабильно рубил - эксплуатабельность зависит от настроек эмитента. CVE пока не назначен, публичных случаев эксплуатации в дикой природе не зафиксировано.
🛡 Фиксы, которые предлагают исследователи
- Криптографически связать Application Expiration Date с остальными полями транзакции
- Заставить терминал сверять обе версии даты (terminal-facing vs issuer-facing) и палить расхождения
- Авторизовывать платёж по паре PAN + expiry, а не по одному PAN
- Прокидывать реальные Terminal Verification Results до эмитента, а не терять их по дороге
🔥 Лайфхак для обычных людей
Экспертный совет банален, но реально работает: физически убивай просроченные и заменённые карты - режь чип несколько раз, царапай антенну, повреди магнитную полосу перед тем, как выкинуть. Не просто «порезал пополам» - современные карты живучие, как зомби из названия атаки 🧟♂️
Media is too big
VIEW IN TELEGRAM
CICADA 3301: Загадка, Которую НЕ разгадали за 14 лет. Кого ОНИ искали и зачем?
This media is not supported in your browser
VIEW IN TELEGRAM
💸 Аферисты закинули в банкоматы 100 млн рублей «игрушечными» купюрами.
Москвич печатал копии пятитысячных дома, а подельники вносили их через банкоматы на карты «дропов». Задержаны 8 человек, все отправлены в СИЗО.
Москвич печатал копии пятитысячных дома, а подельники вносили их через банкоматы на карты «дропов». Задержаны 8 человек, все отправлены в СИЗО.
Media is too big
VIEW IN TELEGRAM
Как ИИ Взламывает КОРПОРАЦИИ? Крупнейший инцидент в Истории
Media is too big
VIEW IN TELEGRAM
Установка Госсертификата от Минцифры открывает государству полный доступ к вашим паролям, банковским данным и личным перепискам
1 сентября — начало конца для темщиков в России: запущен цифровой рубль, Росфинмониторинг получил доступ ко всем переводам по СБП, картам МИР и QR-кодам, криптой запрещено платить, введен самозапрет на азартные игры.
— С 1 сентября в России официально запустили цифровой рубль и отрегулировали рынок крипты. Компании готовятся принимать электронные деньги, а крупный бизнес — торговать с иностранными партнерами за биткоины.
По закону, с 1 сентября цифровой рубль обязаны принимать крупнейшие российские банки и их клиенты — компании, чья выручка превышает 120 млн рублей за прошедший год. Банки с универсальной лицензией и фирмы с оборотом ₽30+ млн могут подождать до 1 сентября 2027-го.
Сейчас к приему цифрового рубля готовится крупный отечественный ритейл и другие российские компании — операторы связи, авиакомпании, операторы коммунальных услуг и так далее. Параллельно запускается и единый QR-код, который позволит использовать цифрорубль вместе с привычными платежными операциями. Доступ к счетам цифрового рубля возможен через мобильные приложения банков и интернет-банки.
— С 1-го сентября вступает в силу новый закон о криптовалютах. Битки не становятся от этого полноценной заменой рублю. Закон позволяет использовать криптовалюты как инвестиционный актив. Покупать-продавать и хранить крипту можно будет только через организации, включенные в реестр ЦБ. Криптовалюты можно будет использовать для расчетов с иностранными бизнес-партнерами. А еще с крипты нужно будет платить налоги.
— По прогнозу экспертов, легальный крипторынок может стать "рынком крашенной крипты" — это цифровые активы, которые прошли через адреса или площадки, попавшие под международные санкции. Для иностранных контрагентов такие активы являются нежелательными, поскольку их использование сопряжено с высокими комплаенс‑рисками.
— С 1 сентября россияне могут установить самозапрет на азартные игры. Похожую систему уже ввели три года назад: ЦУПИС запустил "Ответственную игру", где можно было ограничить переводы букмекерам или полностью заблокировать их. Системой воспользовались около 70к человек, а полный самозапрет установили 25к. При этом в РФ все еще остается 6,5 млн активных игроков.
Новый государственный запрет распространяется в том числе на казино, тотализаторы и игровые автоматы. Операторам нельзя принимать ставки человека из реестра, пускать его в игорные заведения, давать доступ к аккаунту и даже присылать рекламу.
Ждем, как в этих реалиях будет развиваться черный рынок обмен криптовалют и сбудутся ли прогнозы экспертов по уходу деятельности в тень.
— С 1 сентября в России официально запустили цифровой рубль и отрегулировали рынок крипты. Компании готовятся принимать электронные деньги, а крупный бизнес — торговать с иностранными партнерами за биткоины.
По закону, с 1 сентября цифровой рубль обязаны принимать крупнейшие российские банки и их клиенты — компании, чья выручка превышает 120 млн рублей за прошедший год. Банки с универсальной лицензией и фирмы с оборотом ₽30+ млн могут подождать до 1 сентября 2027-го.
Сейчас к приему цифрового рубля готовится крупный отечественный ритейл и другие российские компании — операторы связи, авиакомпании, операторы коммунальных услуг и так далее. Параллельно запускается и единый QR-код, который позволит использовать цифрорубль вместе с привычными платежными операциями. Доступ к счетам цифрового рубля возможен через мобильные приложения банков и интернет-банки.
— С 1-го сентября вступает в силу новый закон о криптовалютах. Битки не становятся от этого полноценной заменой рублю. Закон позволяет использовать криптовалюты как инвестиционный актив. Покупать-продавать и хранить крипту можно будет только через организации, включенные в реестр ЦБ. Криптовалюты можно будет использовать для расчетов с иностранными бизнес-партнерами. А еще с крипты нужно будет платить налоги.
— По прогнозу экспертов, легальный крипторынок может стать "рынком крашенной крипты" — это цифровые активы, которые прошли через адреса или площадки, попавшие под международные санкции. Для иностранных контрагентов такие активы являются нежелательными, поскольку их использование сопряжено с высокими комплаенс‑рисками.
— С 1 сентября россияне могут установить самозапрет на азартные игры. Похожую систему уже ввели три года назад: ЦУПИС запустил "Ответственную игру", где можно было ограничить переводы букмекерам или полностью заблокировать их. Системой воспользовались около 70к человек, а полный самозапрет установили 25к. При этом в РФ все еще остается 6,5 млн активных игроков.
Новый государственный запрет распространяется в том числе на казино, тотализаторы и игровые автоматы. Операторам нельзя принимать ставки человека из реестра, пускать его в игорные заведения, давать доступ к аккаунту и даже присылать рекламу.
Ждем, как в этих реалиях будет развиваться черный рынок обмен криптовалют и сбудутся ли прогнозы экспертов по уходу деятельности в тень.
Forwarded from Миша Жуховицкий
В пятницу в РФ умер обнал. Вместе с бумажным НДС.
Это не кликбейтный заголовок. Это новая реальность, которая дойдет до рынка чуть позже, с задержкой в месяц.
Я ранее писал, что ФНС с прокуратурой начали удалять отчетность техничек бумажного НДС. В июне я дал бумНДС срок жизни ещё в шесть месяцев, пока ФНС допиливает алгоритмы.
Прошло всего два месяца. В пятницу ФНС разом убили 20+ тысяч юрлиц. В предыдущие разы удаляли по 3-6 тысяч юрлиц. Пострадала одна из главных российских бумНДСных площадок. И ещё штук десять поменьше. За следующие 4 месяца, уверен, ФНС окончательно добьют бумНДС.
Клиентам ещё не успели упасть письма с вызовами налоговую по разрывам. Но в ближайшие дни они пойдут массово, по всей стране.
Вместе с НДСными площадками сейчас лягут и все площадки по каше в РФ. Почти весь рынок обнала, а это десятки тысяч игроков, закупает НДС лишь у пяти платформ по бумажному НДСу. Все, кто покупали кэш, сейчас получат доначисления. Разумеется, к кэшовым площадкам у клиентов будут претензии. И устранить эти претензии будет уже невозможно. Клиент заплатит дважды: сначала за кэш, а теперь повторно, полную сумму НДС в бюджет.
Для тех, кто не в курсе: когда вы платите за обнал, то вас интересуют не сами бумажки, а чтобы вам не пришлось платить налоги. Так вот, бумажки то вам выдавать могут. А вот налоги придется всё равно заплатить. Поэтому, обнал в традиционном понимании умер.
Случилась политическая воля на убийство рынка бумажного НДС. С точки зрения техники у ФНС всё было подготовлено ещё года с 2016. Просто тормозили как могли. Не буду озвучивать причины: меня один раз руководство ФНС уже вы*бало за писанину.
Это не кликбейтный заголовок. Это новая реальность, которая дойдет до рынка чуть позже, с задержкой в месяц.
Я ранее писал, что ФНС с прокуратурой начали удалять отчетность техничек бумажного НДС. В июне я дал бумНДС срок жизни ещё в шесть месяцев, пока ФНС допиливает алгоритмы.
Прошло всего два месяца. В пятницу ФНС разом убили 20+ тысяч юрлиц. В предыдущие разы удаляли по 3-6 тысяч юрлиц. Пострадала одна из главных российских бумНДСных площадок. И ещё штук десять поменьше. За следующие 4 месяца, уверен, ФНС окончательно добьют бумНДС.
Клиентам ещё не успели упасть письма с вызовами налоговую по разрывам. Но в ближайшие дни они пойдут массово, по всей стране.
Вместе с НДСными площадками сейчас лягут и все площадки по каше в РФ. Почти весь рынок обнала, а это десятки тысяч игроков, закупает НДС лишь у пяти платформ по бумажному НДСу. Все, кто покупали кэш, сейчас получат доначисления. Разумеется, к кэшовым площадкам у клиентов будут претензии. И устранить эти претензии будет уже невозможно. Клиент заплатит дважды: сначала за кэш, а теперь повторно, полную сумму НДС в бюджет.
Для тех, кто не в курсе: когда вы платите за обнал, то вас интересуют не сами бумажки, а чтобы вам не пришлось платить налоги. Так вот, бумажки то вам выдавать могут. А вот налоги придется всё равно заплатить. Поэтому, обнал в традиционном понимании умер.
Случилась политическая воля на убийство рынка бумажного НДС. С точки зрения техники у ФНС всё было подготовлено ещё года с 2016. Просто тормозили как могли. Не буду озвучивать причины: меня один раз руководство ФНС уже вы*бало за писанину.
Media is too big
VIEW IN TELEGRAM
Он бывший сотрудник ФСБ.
Please open Telegram to view this post
VIEW IN TELEGRAM
Казалось бы, совсем недавно отгремела история с M10, а на днях уже новая афера успела навести шуму. И пока американцы хлопали ушами, в Таджикистане развернулась полномасштабная операция.
⚡️ Справочная информация:
Его главная фишка — медленные блокировки и расчёты через международные переводы. Этим техноовердрафтом быстро воспользовались заинтересованные лица: запросы на таджикские карты Актив Банка до сих пор гуляют по рынку — вероятно, от тех, кто ещё не понял, что тема уже мертва.
✔️ Как это работало?
Кто-то утверждает, что схема тихо жила целых три дня. Но как только этой ночью информация стала публичной, стало очевидно: это её последние часы.
В первые дни проценты держались скромные — 10–20%. Однако стоило теме выйти в публичное поле, как ставки взлетели до 80% в сторону нальщиков: люди надеялись успеть залить хоть что-то и не упустить уходящий поезд. Ажиотаж достиг такого накала, что по бешеным ценам скупались не только сами карты, но и сканы документов для их открытия.
Прямой ущерб от происходящего, разумеется, несут Таджикистан и сам банк — средства всё равно в итоге возвращаются на американские счета. Сам же Актив Банк ограничился лишь уведомлением, опубликованным в пять утра на своей странице в Facebook: мол, действуют мошенники, предлагающие лёгкий заработок.
ActivBank — таджикский коммерческий банк, ранее известный как Halyk Bank Tajikistan. Его приложение позволяло за несколько минут оформить виртуальную Visa или Mastercard для онлайн-покупок, переводов и снятия наличных в совместимых банкоматах.
Его главная фишка — медленные блокировки и расчёты через международные переводы. Этим техноовердрафтом быстро воспользовались заинтересованные лица: запросы на таджикские карты Актив Банка до сих пор гуляют по рынку — вероятно, от тех, кто ещё не понял, что тема уже мертва.
1. Используется карта или ЛК американского банка.
2. Производится денежный перевод на таджикские карты с этими BIN — 521809 и 521809.
3. Инициируется оспаривание транзакции — чарджбэк — через американский банк-эмитент по ложным основаниям (например, «несанкционированная операция»). В результате средства возвращаются на исходный американский счет, но при этом остаются и на таджикской карте.
4. Эти средства в системе Актив банка далее: откупаются в криптовалюту или снимаются через банкоматы.
5. Данная схема повторялась многократно. Суммарный ущерб может исчисляться сотней миллионов долларов.
Кто-то утверждает, что схема тихо жила целых три дня. Но как только этой ночью информация стала публичной, стало очевидно: это её последние часы.
В первые дни проценты держались скромные — 10–20%. Однако стоило теме выйти в публичное поле, как ставки взлетели до 80% в сторону нальщиков: люди надеялись успеть залить хоть что-то и не упустить уходящий поезд. Ажиотаж достиг такого накала, что по бешеным ценам скупались не только сами карты, но и сканы документов для их открытия.
Прямой ущерб от происходящего, разумеется, несут Таджикистан и сам банк — средства всё равно в итоге возвращаются на американские счета. Сам же Актив Банк ограничился лишь уведомлением, опубликованным в пять утра на своей странице в Facebook: мол, действуют мошенники, предлагающие лёгкий заработок.
Please open Telegram to view this post
VIEW IN TELEGRAM
Media is too big
VIEW IN TELEGRAM
ВЫЧИСЛИЛ 32 ЛЕТНЕГО СКУФА-СКАМЕРА И СДАЛ ВЛАСТЯМ [Расследование]
Media is too big
VIEW IN TELEGRAM
Нейросети контролируют ДАРКНЕТ? Новая Эра ИИ | Сборник
Media is too big
VIEW IN TELEGRAM
Сколько бы реально стоило построить бизнес Эда «Исчезателя» из «Во все тяжкие»? Разбираем по фактам и цифрам, как из обычной мастерской по ремонту пылесосов он стирал людей из реальности — и считаем каждый доллар: от магазина-прикрытия до сети конспиративных домов.
125 тысяч за новую жизнь — это грабёж или смешные деньги? Разбираем его правила, почему он ни разу не попался и не прогнулся даже перед отчаявшимся Джесси, и во сколько обошлась бы его призрачная империя на самом деле.
125 тысяч за новую жизнь — это грабёж или смешные деньги? Разбираем его правила, почему он ни разу не попался и не прогнулся даже перед отчаявшимся Джесси, и во сколько обошлась бы его призрачная империя на самом деле.
Как работает стикер, который крашит Telegram? Всё просто — внутри стикера, весом всего 269 байт лежит маленькая звёздочка, а в ней 10³⁸ точек (единица с 38-ю нулями).
Свежий Android видит больше 128 точек и отказывается это прогружать. А Telegram Desktop и клиент для iOS таких ограничений не имеют — они честно пытаются загрузить число с 38 нулями и выделяют на это память, в результате чего мессенджер крашится.
Таким образом любой пользователь может раскидать стикер по чатам и устроить массовый краш, что в общем-то и происходит крайние пару дней.
Самое забавное, что фикс существует еще с мая этого года, однако разработчики мессенджера не соизволили добавить его в новые версии мессенджера.
Свежий Android видит больше 128 точек и отказывается это прогружать. А Telegram Desktop и клиент для iOS таких ограничений не имеют — они честно пытаются загрузить число с 38 нулями и выделяют на это память, в результате чего мессенджер крашится.
Таким образом любой пользователь может раскидать стикер по чатам и устроить массовый краш, что в общем-то и происходит крайние пару дней.
Самое забавное, что фикс существует еще с мая этого года, однако разработчики мессенджера не соизволили добавить его в новые версии мессенджера.
На Android выпустили клавиатуру «Соучастник» — она прямо во время набора текста показывает, какой срок или штраф может грозить за написанное в интернете.
Нейронка работает полностью на смартфоне без доступа в интернет — используется Qwen3.5-0.8B через llama.cpp, а все данные остаются на устройстве.
Сначала словарь триггеров подбирает возможные статьи, после чего модель определяет, есть ли в тексте состав преступления.
Пользуемся здесь.
Нейронка работает полностью на смартфоне без доступа в интернет — используется Qwen3.5-0.8B через llama.cpp, а все данные остаются на устройстве.
Сначала словарь триггеров подбирает возможные статьи, после чего модель определяет, есть ли в тексте состав преступления.
Пользуемся здесь.