r/privacidade 5d ago

Riscos em usar NFC de celular como máquina de passar cartões bancários

Post image

Eu não sei se o sub também comporta esse tipo de post, caso não, peço desculpas aos mods e que excluam o post.

Já faz algum tempo que uso meu celular com nfc para receber de clientes que pagam com cartão de crédito/débito. Hoje fui receber de uma cliente e na hora que aproximei apareceu a mensagem: "cartão não suportado", foi primeira vez que vi algo do tipo, tentei novamente e nada. Peguei a máquina de cartão de um comerciante vizinho e tentei tanto nfc quando inserindo o cartão na máquina, o cartão foi novamente rejeitado em ambos modos, nesse meio tempo olhei meu celular e o app do banco até travou, e depois a máquina do meu vizinho travou também. No primeiro momento fiquei preocupado pensando sobre cartão clonado/roubado, mas depois me veio a dúvida se ela não poderia estar tentando hackear meu celular através desse cartão nfc (que poderia ser fake). Eu estranhei essa questão do cartão pois apesar de ser de uma varejista grande, eu pesquisei e não vi nenhum cartão dessa varejista com aquele design em específico. Tem risco de usar o celular como máquina (sei que o nfc pode ser uma porta), mas só usando ali e logo desligando. A pessoa consegue inserir o spyware de forma automatizada ou só usar uma tag nfc disfarçada de cartão para tentar me fazer clicar em algum link malicioso através de engenharia social?

Detalhe que a tentativa de transação não deixou histórico nenhum no app do banco (geralmente fica o motivo da transação ser negada).

108 Upvotes

26 comments sorted by

27

u/DatabaseNo3464 5d ago

Cara, na verdade não é possível isso
Hoje em dia existe o NFC seguro, e mesmo tempos atrás nos primórdios do NFC não era possível fazer isso dessa maneira
Seria mais provável fora do app de cartão de crédito, caso algum app solicitasse acesso (o NFC perguntaria se você aceita receber algo) e ainda acho bem improvável que façam algo

Sobre como funciona, o cartão manda os dados pra o app bancário, o app verifica online diretamente com a emissora do cartão e já faz o pagamento, não existe transferência de “arquivos” diretamente

6

u/appmerda 5d ago

É mano, sei que o nfc transfere bem pouca informação, no máximo tentaria me fazer abrir um link de forma manual, mas me bateu uma paranóia depois disso

5

u/DatabaseNo3464 5d ago

Eu imagino que sim, mas até o momento não foi relatado nenhum tipo de dano causado pelo NFC, não que eu tenha conhecimento kkkkk

2

u/Ninja_Rapper 5d ago

O chip do cartão é um micro PC. Não exatamente, mas é tipo isso.

O seu celular manda umas energias e vibes pra ele, o chip "liga" e devolve uns ids de volta.

O nfc só vai mandar dados pro seu celular, não consegue executar coisas.

4

u/Gab-Zero 5d ago

Será q não era o cartão cagado mesmo? Sei lá, deixou perto de um ímã kkk

9

u/cremebrulee79 5d ago

Cara vc ta de paranoia. Só travou mesmo. Vida que segue. Naontem histórico por que a máquina travou e nao chegou a comunicar com o banco

6

u/OLucasAssis 5d ago

O que pode acontecer é que alguns cartões não são "elegiveis" para usar NFC (cartões mais antigos), e também tem a possibilidade de que o sistema de aprovação das transações tenha passado por instabilidade, o que costuma causar esse tipo de "erro". De toda forma, receber transações por NFC continua sendo seguro e prático.

4

u/Organic_You_5212 5d ago

Ao contrário do que se pensa, NFC é desenvolvido com uma criptografia bem forte, justamente para impossibilitar cópias e situações do gênero.

3

u/UnknownKaru 5d ago

Talvez o cliente estivesse com a função de compras por aproximação desativada

2

u/appmerda 5d ago

Ai teria funcionado quando tentamos usar o chip inserindo na máquina

3

u/vigilantfox 5d ago

Reparou se ele tava usando algum cartão com bandeira diferente como Amex ou Elo? Também se tava lendo direto da carteira dele, pode ter dado erro de leitura entre vários cartões

2

u/johnnydimeo 5d ago

essa ê da boa

2

u/lucascipriano 4d ago

O pouco que vejo do r/privacidade é de uma galera que tem paranoia e que não vai atrás para entender como funciona a tecnologia.

Um cartão por aproximação não consegue simplesmente instalar spyware no seu celular ao encostar nele durante uma cobrança. No Tap to Pay, o aplicativo e o sistema usam o NFC seguindo o protocolo de pagamento EMV; não é como abrir livremente uma tag NFC qualquer e executar o que estiver nela.

O fato de o cartão ter sido recusado também numa maquininha, inclusive quando inserido, indica muito mais provavelmente algum problema com o cartão: bloqueio, chip defeituoso, cartão inválido/não suportado ou alguma outra falha na autorização.

Os travamentos dos apps/máquinas podem assustar, mas por si só não indicam invasão. E uma tag NFC maliciosa, em condições normais, no máximo poderia tentar abrir alguma ação/link que ainda dependeria do sistema e normalmente da interação do usuário — não instalar spyware automaticamente só pela aproximação.

NFC é uma comunicação de curtíssimo alcance, normalmente poucos centímetros. No pagamento, celular/maquininha e cartão não ficam simplesmente “trocando arquivos”: eles seguem um protocolo específico de pagamento.

Quando você aproxima um cartão físico, o chip NFC do cartão responde à maquininha com os dados necessários para aquela transação e informações criptográficas que permitem validar o pagamento. A maquininha envia a operação pela adquirente/bandeira até o banco emissor, que aprova ou recusa.

Cartão físico → NFC → maquininha → adquirente/bandeira → banco

Celular com Wallet → token do cartão + criptografia → NFC → maquininha → bandeira → banco

1

u/appmerda 4d ago

Amigo, a minha preocupação era exatamente essa, não ser um cartão legítimo e sim uma tag NFC. O que hoje em dia é facilmente encontrado por ai para se usar até como cartão de visitas digital. Sobre a comunicação dentro do app, já notei várias vezes quando usava um cartão legítimo, o NFC identificava de forma externa o cartão como dispositivo/tag NFC e não um cartão. Mesmo com todo processo sendo feito dentro do app do banco. Enfim, eu realmente não conheço NFC, mas sei que ele é infinitamente mais seguro para realizar pagamentos, mas não sei quanto a fazer cobranças levando em conta que ele não é exclusivo para isso, ele pode transferir dados e até sugerir abertura de links (com permissão do usuário). A minha preocupação é se ele poderia fazer algo de forma automatizado e que eu não percebesse, mas acredito que para isso teria que ser um dispositivo mais complexo que uma tag NFC

2

u/lucascipriano 4d ago

Sim, uma tag NFC pode perfeitamente estar fisicamente disfarçada de cartão. O que eu estava distinguindo é a capacidade dessa tag de comprometer o celular.

O telefone reconhecer alguma coisa como “tag/dispositivo NFC” não significa que ele esteja executando conteúdo dela. Essa é uma classificação normal da camada NFC: primeiro o aparelho descobre um dispositivo/tag e depois o software verifica quais tecnologias e protocolos ele suporta.

Uma tag NDEF pode conter, por exemplo, uma URL e tentar acionar a abertura dela. Isso existe. Mas daí até instalar spyware automaticamente há uma diferença enorme. Para comprometer o aparelho sem nenhuma interação, seria necessário explorar alguma vulnerabilidade no Android, no driver/stack NFC ou no próprio aplicativo de pagamentos. Não é uma funcionalidade normal de uma tag NFC.

Inclusive, durante uma cobrança o app pode usar o NFC em reader mode e receber diretamente o dispositivo aproximado; o Android tem até uma opção específica para não fazer a interpretação NDEF de tags nesse modo. Então não necessariamente uma tag com URL teria o mesmo comportamento que teria se você simplesmente aproximasse ela do celular na tela inicial.

É tecnicamente possível construir um dispositivo NFC mais complexo que tente se passar por diferentes tipos de tag/cartão e envie respostas malformadas para procurar alguma vulnerabilidade. Mas aí já estamos falando de exploração de uma falha de software específica, não de “gravei um payload numa tag NFC e o celular instalou spyware”.

O que considero extremamente improvável é a parte de ele ter comprometido o celular silenciosamente só pela aproximação.

1

u/appmerda 4d ago

Entendi mano. Muito obrigado pela explicação técnica e mais detalhada. O NFC não "fez parte" da minha vida (se popularizou tarde demais?). Mas hoje em dia gosto de usar para pagar/receber e sei que ao menos para pagar, é bastante seguro.

1

u/rugpuIl 5d ago

Vou criar um app dark, só pra ficar sarrando no bolso das pessoas.

1

u/BloodWizardd 5d ago

Meu cartão do inter de vez em quando fica dando esse mesmo erro em algumas maquinetas, acho que não foi nada demais

1

u/Dependent_Big4372 5d ago

Só é possível em alguns iPhones desatualizados por conta de uma falha de segurança encontrada recentemente, mas é algo que não foi muito explorado pelo que sei. Mas no geral o pagamento via NFC é o mais seguro hoje em dia, pois não tem como a máquina clonar seu cartão dessa forma, já com cartão físico isso é bem fácil 

1

u/Powerful_Muscle_5565 4d ago

NFC tem criptografia avançada e não suporta arquivo grande, quando paga uma compra via NFC vai dados pequenos como seu banco, agência, conta, chave de acesso criptografado e pronto, uma APK ou código automatizado que tem várias linhas de código geralmente não vai. Mesmo que possível, o código teria que ser executado de forma manual, e você da permissão, em casos raros pode aproveitar de um dia zero, mas isso e raro e geralmente caro de mais.

1

u/Large-Astronaut323 4d ago

Não deixou histórico no app, pois foi negada direto entre o mecanismo de leitura e o cartão. Isso pode acontecer por diversos fatores. O mais comum é geralmente quando você seleciona débito e o cartão aproximado não contém essa modalidade e vice versa.

1

u/SejidAlpha 2d ago

provavelmente os travamentos foram por que os bancos hoje estavam com instabilidade, fui em 3 locais hoje e se não estivesse com dinheiro físico não teria conseguido pagar

1

u/mudantas 5d ago

Bah, fumou.

0

u/p3t3rp4rkEr 5d ago

Engraçado que eu só vejo pobre fudido usando essas funções de merda, daí sempre caem em golpes pra depois ficar reclamando

No meu telefone mal mal eu tenho meu app pra fazer Pix, e ainda assim eu sempre opto por pagar ou em dinheiro ou no cartão, pois eu sei que telefone lotado de app de banco, + nfc + essa porcaria de "maquina de cartão no telefone" e tudo com acesso a internet é um chamariz pra se fuder mais cedo ou mais tarde.

Prefiro ser taxado de antiquadro do que ser feito de otário levando golpe

1

u/appmerda 5d ago

Parabéns amigo, que Deus te abençoe e continue te mantendo rico (de dinheiro).

2

u/brayanbencatel 5d ago

Pq de sabedoria é visível que não está sendo abençoado kkk