Ładowanie Ładowanie

News: > Złamano mechanizm zabezpieczenia PIN-em kart płatniczych i...

strony: « poprzednia 1 | 2
wydrukuj: print publikuj: wykop dodaj do flakera Dodaj jako nius na OSnews.pl! delicious

Złamano mechanizm zabezpieczenia PIN-em kart płatniczych i kredytowych

2010-02-12 09:00:00 | Adam Golański

I tu tkwi słabość systemu. Badacze zbudowali proste urządzenie, które pozwala przeprowadzić atak man-in-the-middle przeciwko układowi terminal-karta. W swojej demonstracji wykorzystali standardowy czytnik kart od Alcora, który podłączono do laptopa, na którym działało napisane w Pythonie oprogramowanie. Laptop został zaś podłączony przez port szeregowy do płytki FPGA (Spartan-3E Starter Kit). Płytkę FPGA podłączono do czipu Maxim 1740, który z kolei podłączono cienkimi przewodami do karty, wprowadzonej do terminala.

Zaraz jak tylko karta została włożona do czytnika, skrypt w Pythonie przekierował transakcję, zdławił komendę weryfikacji PIN wysłaną przez terminal i odesłał mu poprawny kod 0x9000.

Zdaniem ekspertów, przeprowadzenie takiego ataku jest możliwe dla praktycznie każdego, kto ma jakieś pojęcie o elektronice – nie wymaga to nadzwyczajnych umiejętności ze strony napastników. Z kolei rzecznik brytyjskiego Urzędu ds. Płatności Mark Bowerman, przyznał, że ustalenia badaczy z Cambridge są słuszne, jednak odżegnał się od wyciągniętych przez nich konkluzji. „Traktujemy informacje z tego artykułu bardzo poważnie, ponieważ niezwykle ważne jest utrzymanie odpowiedniego poziomu bezpieczeństwa kart – jednak odrzucamy pomówienie, jakoby złamane zostały zabezpieczenia kart czipowych” – wyjaśnił Bowerman.

Tymczasem eksperci obawiają się, że pokrzywdzeni będą przede wszystkim konsumenci: w transakcjach potwierdzonych PIN-em, banki odmawiają uznania reklamacji i obciążają konto klienta.

Z artykułem „Chip and PIN is Broken” można zapoznać się tutaj (plik PDF, 1,8 MB).

Źródło: ZDnet.co.uk

Najnowsze wiadomości

reklama

strony: « poprzednia 1 | 2
wydrukuj: print publikuj: wykop dodaj do flakera Dodaj jako nius na OSnews.pl! delicious

Czytaj webhosting.pl:

Dyskusja

dodaj komentarz
0 + -
comnt #01 jedrek® 2010-02-12 10:04:58
jedrek Oczywiście zgadzam się, że jest to słaby punkt skoro udało się złamać takie zabezpieczenia ale kto normalny pozwoli podłączyć się komuż z urządzenem do terminala.

A jak ktoś wtyka karty tam gdzie nie powinien to już inna sprawa.

Oczywiście sprawa ma się inaczej gdy zgubimy kartę...

Ja w swojej VisieElectron (inteligo) nigdy nie miałem pinu...
------------------
Sex, Drugs and PHP

Browser: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl; rv:1.9.2) Gecko/20100115 Firefox/3.6 (.NET CLR 3.5.30729)
0 + -
comnt #02 Konrad Kałowski® 2010-02-12 11:37:34
konradturek teraz to zes pojechal chlopie kazda karta ma pin tylko akurat w inteligo nie uzywasz go przy platnosciach w sklepie na stacji itp miejscach



ale zeby z  bankomatu wyplacic musisz wbic pin ;]



wiem bo mam konto Inteligo
------------------
Browser: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl-PL; rv:1.9.2) Gecko/20100115 Firefox/3.6 (.NET CLR 3.5.30729)
0 + -
comnt #03 Michał2 2010-02-12 15:22:32
Michał2 Koledzy z Niebezpiecznika mają trochę więcej szczegółów technicznych, gdyby kogoś to interesowało: http://niebezpiecznik.pl/post/karty-kredytowe-z-chipem-podatne-na-atak/
------------------
Browser: Opera/9.80 (Macintosh; Intel Mac OS X; U; en) Presto/2.2.15 Version/10.10
0 + -
comnt #04 adamoss 2010-02-12 21:00:17
adamoss tez mam karte w inteligo (visa) i trzeba podac pin w sklepie przy platnosciach
------------------
Browser: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl; rv:1.9.1.5) Gecko/20091102 Firefox/3.5.5
0 + -
comnt #05 wojtekm® 2010-02-12 23:58:14
wojtekm nic nie jest bezpieczne, nawet teraz do karty z pinem czasem wystarczy podpis

Sposób wykorzystania takiej możliwości się znajdzie-nieuczciwy pracownik sklepu, nieuczciwy serwisant terminala. Skoro da się ominąć samą weryfikację PIN to pewnie da się przekierować wpłatę na konto w Mozambiku.

A co sądzicie o nowych pomysłach banków w tym kontekscie czyli kartach przedpłaconych? To taki prepaid więc stracić można najwyżej tyle ile się na niej ma.
------------------
Browser: Mozilla/5.0 (X11; U; Linux i686; pl; rv:1.9.1.7) Gecko/20091221 Firefox/3.5.7
+1 + -
comnt #06 Sceptyk 2010-02-13 08:33:04
Sceptyk A co sądzicie o nowych pomysłach banków w tym kontekscie czyli kartach przedpłaconych

Nie jest to nowy pomysł, choćby w mbanku taką kartę można dostać za 20 zł (opłata za wydanie).

Jednak  faktycznie, idealnie sprawdza się do płatności w sieci. Nawet jeśli zdecydujemy się na "stałe zlecenia" mamy wszystko pod kontrolą i co najwyżej będzie stratni tylko część i w dodatku jednorazowo. Dzięki temu systemowi można ustrzec się przed wieloma wpadkami.





------------------
Browser: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US) AppleWebKit/532.9 (KHTML, like Gecko) Chrome/5.0.317.2 Safari/532.9
0 + -
comnt #07 xrobi® 2010-02-16 12:12:21
rpawluszek A co sądzicie o przyszłych metodach płatności takich jakie reklamuje PayPal z Adaptive payments?

http://www.youtube.com/watch?v=rgT7gGciQrg
------------------
xrobi

Browser: Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.7) Gecko/20091221 Firefox/3.5.7 (.NET CLR 3.5.30729)
0 + -
comnt #08 fabrycy 2010-02-19 17:36:44
fabrycy

Oczywiście protokół jest do bani, ale z drugiej strony, nie ma się czym przejmować, bo aby przeprowadzić taki atak to trzeba mieć dostęp do konta bankowego właściciela terminala…

http://www.e-klapa.org/index.php/2010/02/zlamano_zabezpieczenia_kart_platniczych_z_chipem/





------------------
Browser: Mozilla/5.0 (X11; U; Linux i686 (x86_64); en-US) AppleWebKit/532.5 (KHTML, like Gecko) Chrome/4.0.249.43 Safari/532.5
0 + -
comnt #09 ziomek 2010-07-14 17:42:34
ziomek dupa maryny
------------------
Browser: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl; rv:1.9.1.9) Gecko/20100315 Firefox/3.5.9

Komentarze

  • Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka (słowa muszą być rozdzielone spacją).
  • Jeśli masz problemy z odczytaniem słów, zmień zdjęcie.
  • Używamy tego zabezpieczenia, ponieważ dzięki niemu rozwija się projekt reCAPTCHA. Sugerujemy jednak, by zarejestrować się w serwisie i w ten sposób ominąć konieczność ciągłego odczytywania wyrazów.
  • W treści komentarza można używać języka formatowania BBcode.