Tag 01, bod iniciace platby
11 = statický QR kód (opakovaně použitelný, částku zadáváte sami).12 = dynamický QR kód (jednorázový, částka předvyplněná pokladním systémem obchodníka).
Standards · EMVCo merchant payment QR
QR kód na restauračním stole, parkovacím automatu nebo stánku na tržišti téměř vždy funguje na formátu TLV od EMVCo. Nese jméno obchodníka, město, zemi, měnu, volitelnou částku a kontrolní součet CRC-16, který selže při pozměnění payloadu. Útok záměnou nálepky – přelepení legitimního QR kódu obchodníka útočníkovým QR kódem – je celosvětově nejrozšířenějším podvodem s QR kódy. Dekódování QR kódu před platbou vám ukáže, komu skutečně platíte.
Standardem je specifikace QR kódu EMVCo, vydaná stejným konsorciem EMVCo, které definovalo karty s čipem a PIN. Dvě varianty sdílejí většinu formátu:
Téměř každé národní schéma okamžitých plateb je postaveno na EMVCo MPM s několika tagy specifickými pro danou zemi:
Formát je textový Tag-Length-Value, bez šifrování, dekódovatelný jakýmkoli QR skenerem. Identita obchodníka je zakódována v prostém textu a je tím, co vaše peněženková aplikace zobrazuje.
Každý payload EMVCo začíná hodnotou 000201 (indikátor formátu payloadu). Následuje sekvence záznamů TLV – dvoupísmenný tag, dvouciferná délka, hodnota o dané délce, opakovaně.
11 = statický QR kód (opakovaně použitelný, částku zadáváte sami).12 = dynamický QR kód (jednorázový, částka předvyplněná pokladním systémem obchodníka).
Identifikátor příjemce specifický pro danou zemi. Klíč Pix (CPF / CNPJ / e-mail / telefon / EVP UUID), virtuální platební adresa UPI, telefon nebo národní ID PromptPay atd.
4místná kategorie ISO 18245. 5812 = restaurace, 5411 = potraviny, 7011 = ubytování, 5541 = čerpací stanice atd.
Numerický kód ISO 4217. 840 = USD, 978 = EUR, 826 = GBP, 986 = BRL (brazilský real), 356 = INR (indická rupie).
Volitelné. Přítomno v dynamických QR kódech (obchodník ho předvyplnil), chybí ve statických QR kódech (zadáváte sami).
Volitelné. 55 udává, zda se má zobrazit výzva ke spropitné; 56 / 57 nesou poplatek za pohodlí jako pevnou částku nebo procento.
Dvoupísmenný kód státu ISO 3166-1. Užitečné, pokud platební aplikace podporují přeshraniční převody.
Až 25 znaků. Toto pole vaše peněženková aplikace zobrazuje jako „platíte ___“. Obchodník plně kontroluje, co se zde zobrazí. Útočník, který vytvoří záměnnou nálepku, zde může uvést libovolný řetězec.
Až 15 znaků. Místo, kde se obchodník nachází.
Volitelné, ale užitečné pro detekci podvodů: americký obchodník, jehož PSČ neodpovídá městu, je podezřelý.
Sub-TLV. Uvnitř: číslo faktury, mobilní číslo, označení prodejny, číslo věrnostního programu, referenční označení, označení zákazníka, označení terminálu, účel transakce.
CRC-16/CCITT-FALSE přes vše předcházející (včetně záhlaví „6304“ TLV záznamu CRC samotného). Pokud toto neodpovídá, QR kód byl pozměněn nebo poškozen.
Technika je tristně jednoduchá:
Obchodník si toho nevšimne, dokud denní odsouhlasení neukáže, že tržby chybí. Zákazník si toho nevšimne, protože jeho peněženka říká „zaplatili jste“ a útočník může do tagu 59 napsat jméno skutečného obchodníka. Nebo téměř to – „Josef Pizz4“, „Pizzeria Josefa 2“ – mírné odchylky, které zaneprázdněný zákazník nezachytí.
Podvod byl zdokumentován v každé zemi, kde jsou mobilní platby rozšířeny: Brazílie (záměna nálepky Pix na parkovacích automatech), Indie (záměna nálepky UPI na benzínových stanicích), Čína (záměna nálepky WeChat Pay na výlohách obchodů), Singapur (PayNow na hawker centres), Velká Británie (záměna QR kódu na sbírkových boxech), USA (parkovací automaty v Austinu, San Francisku a Los Angeles).
Co náš skener zobrazuje:
Fyzické vodítka ke kontrole před skenováním:
Náš analyzátor rozpozná tag země a označí výsledek názvem místního schématu, pokud se ho týká. V současnosti pokrývá 54 zemí včetně všech hlavních systémů okamžitých plateb. Úplný seznam s podrobnostmi ke každému schématu najdete v centru standardů.
Přetáhněte QR kód do našeho skeneru. Výsledek zobrazí obchodníka, město, zemi, částku, měnu a informaci o tom, zda je kontrolní součet CRC platný. Trvá to několik sekund. Může vás to ušetřit nákladů na večeři nebo celého měsíčního parkovacího rozpočtu.