О карте «Подорожник» и её архитектуре безопасности
Карта «Подорожник» базируется на смарт-картах стандарта MIFARE Plus 4K. Память разбита на 40 секторов: 32 по 64 байта и 8 по 256 байт. Данные о балансе электронного кошелька хранятся в 4-м секторе, а информация о последней поездке — в 5-м.
Современный стандарт MIFARE Plus использует алгоритм шифрования AES, который закрывает известные уязвимости. Однако режим совместимости с MIFARE Classic делает карту потенциально уязвимой: соответствующая атака описана ещё в научной работе 2015 года. Это компромисс между совместимостью и защитой, с которым работают все городские транспортные системы.
Как работает схема Ghost Tap и при чём здесь NFCGate
— Расскажите о наиболее опасной схеме мошенничества, которую вы фиксировали в последнее время.
Схема Ghost Tap — «призрачное нажатие» — работает через вредоносные приложения, являющиеся модификациями инструмента NFCGate. Под предлогом проверки данных банковской карты приложение перехватывает информацию через NFC-модуль смартфона. В первом полугодии 2025 года с использованием социальной инженерии и NFCGate было совершено более тысячи атак с суммарным ущербом свыше 400 миллионов рублей.
Для физического скимминга карта должна находиться на расстоянии 5–10 сантиметров от считывателя злоумышленника. Это ограничение снижает риск в метрополитене, но не устраняет его полностью.
Транспортные приложения и персональные данные
— Насколько безопасно пополнять карту через сторонние приложения?
Здесь важно разграничивать официальные сервисы и неверифицированные. Приложение «Яндекс Метро», к примеру, может собирать связанные с личностью пользователя данные: геопозицию, историю поиска, идентификаторы устройства. Пассажир должен читать политику обработки данных перед тем, как разрешать доступ.
Личный кабинет пассажира в официальных сервисах СПб ГКУ «Организатор перевозок» строится иначе: объём собираемых данных регламентирован. Единая карта петербуржца имеет собственное транспортное приложение с отдельным уровнем защиты.
Биометрия и будущее бесконтактной оплаты
Оплата проезда уже входит в число сценариев использования Единой биометрической системы. Биометрия усиливает защиту данных — она исключает подмену личности при привязке банковской карты к проездному профилю.
— Что вы советуете пассажирам прямо сейчас?
- Устанавливайте транспортные приложения только из официальных магазинов.
- Не вводите данные банковских карт в приложениях, запрошенных по ссылкам из SMS или мессенджеров — классический приём социальной инженерии.
- Проверяйте ключи шифрования и сертификаты безопасности в настройках используемого сервиса.
- При пополнении карты на кассе метрополитена сохраняйте чек: по закону № 54-ФЗ пассажир вправе получить фискальный чек при оплате разовых поездок.
Записать проездной билет на карту через официальный терминал или валидатор по-прежнему безопаснее, чем через неизвестное приложение. Удобство и безопасность требуют осознанного выбора.
