
определяет месяц и последние две цифры года, когда действие карты заканчивается. Таким
образом, мошеннику требуется перебрать всего лишь 24 возможных варианта этого парамет-
ра. В реальном мире сделать это не просто. В виртуальном мире решение подобной задачи не
составляет труда. Мошеннику нужно отправить не более 24 авторизационных запросов для
того, чтобы с вероятностью 1 определить верный срок действия карты. После этого восполь-
зоваться известными реквизитами карты можно различными способами. Проще всего совер-
шить транзакцию ЭК. Более эффективный способ воспользоваться добытым знанием - изго-
товить поддельную карту с вычисленными реквизитами карты и использовать ее для оплаты
покупок в реальных ТП. В этом случае такое мошенничество попадет в разряд «подделанная
карта» (Counterfeit).
Приведенные выше рассуждения относились к случаю, когда известен номер карты
и требовалось определить срок ее действия. Нужно сказать, что с помощью Интернета впол-
не решаемой становится задача вычисления обоих основных параметров пластиковой карты
- ее номера и срока действия. Действительно, в большинстве случаев номер карты представ-
ляет собой число, состоящее из шестнадцати десятичных цифр (хотя в соответствии со стан-
дартом ISO 7812 «Идентификационные карты — система нумерации и процедура регистра-
ции идентификаторов эмитентов» номер карты может состоять из 19 цифр). Из 16 цифр но-
мера карты 6 первых представляют собой BIN (Bank Identification Number), предоставляемый
банку либо международной платежной системой, участником которой он является, либо не-
посредственно организацией American Bankers' Association, уполномоченной ISO на выдачу
идентификаторов банкам, если банк реализует собственную независимую карточную про-
грамму. Кроме того, достаточно часто крупные и средние банки используют 7 и 8-ю цифры
номера для идентификации своих филиалов и отделений. Наконец, последняя цифра номера
карты - цифра проверки на четность по алгоритму Luhn Check Parity, однозначно определяе-
мая всеми остальными цифрами номера карты. Таким образом, как правило, только 7 цифр
номера карты являются независимыми переменными. Остальные цифры определены пла-
тежной системой и банком-эмитентом. Эти цифры не являются конфиденциальными хотя бы
потому, что содержатся в множестве различных таблиц, доступных широкому кругу специа-
листов. Кроме того, чтобы выяснить значения зависимых переменных номера карты, мошен-
нику достаточно получить для себя в интересующем его банке пластиковую карту. С учетом
того, что средний банк выпускает под одним префиксом (первые 8- 11 цифр карты) 50000-
500000 карт, легко видеть, что если банк генерирует номер карты по случайному закону, то
плотность заполнения пространства возможных номеров карт (верхняя граница отношения
количества выпущенных карт ко всему возможному множеству значений номера карты) со-
ставит 0,005-0,05. С учетом числа различных вариантов срока действия карты получается,
что мошеннику требуется перебрать в среднем порядка 500-5000 различных вариантов пара-
метров карты для достижения своей цели. Очевидно, такая задача является вполне решаемой
с учетом того, что мошенник имеет возможность направить авторизационные запросы одно-
временно в достаточно большое количество Интернет-магазинов.
В формуле 1 показано, что для того, чтобы с вероятностью Р
о
найти правильный но-
мер карты при плотности заполнения диапазона возможных значений номеров р, необходимо
перебрать не более n значений номеров карт.
В частности при Р
0
=0,99 и р=0,05, n =90. Таким образом, с учетом срока действия
карты необходимо перебрать не более 2160 значений реквизитов карт, чтобы с вероятностью
0,99 добиться «успеха».
Иногда помимо номера карты и срока ее действия требуется дополнительно сооб-
щить торговому предприятию специальный цифровой код, называемый в системе VISA
CVV2, а в системах Europay/MasterCard - CVC2. Этот цифровой код состоит из трех деся-
тичных цифр, которые печатаются методом индент-печати на оборотной стороне карты на
панели подписи сразу вслед за номером карты, и получается с помощью специального от-