Σύμφωνα με Βρετανούς ερευνητές είναι δυνατή η χρέωση μίας κάρτας με chip χωρίς το απαραίτητο PIN. Οι ερευνητές από το Πανεπιστήμιο του Cambridge εντόπισαν σημαντικό κενό ασφάλειας στο πρωτόκολλο ΕΜV (Europay, MasterCard και Visa) πάνω στο οποίο βασίζονται οι συναλλαγές πιστωτικών και χρεωστικών καρτών με chip και PIN. Tα συμπεράσματα της έρευνας τους καταγράφονται σε επιστημονική δημοσίευση με τίτλο "Chip and PIN is Broken".
"Η προστασία μέσω του chιp και του PIN είναι πλέον θεμελιωδώς διάτρητη", σύμφωνα με τον καθ. Ross Anderson του Πανεπιστήμιου του Cambridge. "Οι τράπεζες και οι έμποροι βασίζονται πάνω στην φράση "Verified by PIN", αλλά αυτό δεν έχει καμία αξία πλέον."
Αυτό που κατάφεραν οι ερευνητές είναι να ξεγελάσουν μία συσκευή ανάγνωσης χρεωστικών και πιστωτικών καρτών και μόνο με την χρήση της κάρτας και και χωρίς να έχει εισαχθεί το σωστό PIN να πραγματοποιήσουν συναλλαγή. Οι κάρτες που χρησιμοποίησαν για την έρευνα τους ήταν από έξι διαφορετικές βρετανικές τράπεζες/εταιρείες (Barclaycard, Co-operative Bank, Halifax, Bank of Scotland, HSBC και John Lewis).
"H διαδικασία που ακολουθήθηκε δεν απαιτεί ιδιαίτερες τεχνικές γνώσεις", δήλωσε ο Steven Murdoch ο οποίος πήρε μέρος στην έρευνα μαζί με τον R. Andrerson και τον Saar Drimer.Η διαδικασία πιστοποίησης της εγκυρότητας μιας συναλλαγής μέσω του συστήματος chip και PIN είναι οι εξής: η κάρτα εισάγεται στο τερματικό, ο κάτοχος της κάρτας εισάγει τον κωδικό (PIN) του στο τερματικό, ο κωδικός αυτός συγκρίνεται με το PIN που είναι αποθηκευμένο στο chip της κάρτας. Αν οι δύο κωδικοί είναι ίδιοι τότε το chip στέλνει στο τερματικό το μήνυμα 0x9000, ως επιβεβαίωση.
Αυτό που κατάφεραν οι ερευνητές του Cambridge είναι να δημιουργήσουν μία συσκευή man-in-the-middle η οποία διαβάζει την χρεωστική ή πιστωτική κάρτα, λειτουργώντας ως τερματικό, και την κατάλληλη στιγμή στέλνει το μήνυμα 0x9000 ανεξαρτήτως αν έχει εισαχθεί ο κωδικός (PIN) ή όχι. Στην επίδειξη που έγινε χρησιμοποιήθηκε μία τυπική τερματική συσκευή ανάγνωσης καρτών της Alcor Micro. Το τερματικό αυτό συνδέθηκε σε φορητό υπολογιστή που έτρεχε script σε Python και ο φορητός υπολογιστής συνδέθηκε σειριακά με κύκλωμα FPGA (field-programmable gate array). Mέσω του chip Maxim 1740 το οποίο ήταν συνδεδεμένο στο FPGA συνδέθηκε τέλος (με λεπτά καλώδια) η πλαστή κάρτα που χρησιμοποιήθηκε για την δοκιμή.
Μόλις η κάρτα αυτή εισήχθηκε στο τερματικό, άρχισε να τρέχει το Python script στον φορητό και έτσι, αποστέλλοντας το μήνυμα 0x9000, παρέκαμψε την πιστοποίηση του PIN.
O καθ. Anderson σημείωσε πως σε περιπτώσεις αμφισβητούμενων συναλλαγών, αν η συναλλαγή έχει γίνει με PIN, τότε η ευθύνη βαρύνει πλέον τον κάτοχο της κάρτας και όχι την τράπεζα ή το εμπορικό κατάστημα.
Σύμφωνα με το UK Payments Administration, όργανο το οποίο εκπροσωπεί τα συμφέροντα των εταιρειών καρτών, η μεγάλη πλειονότητα συναλλαγών καρτών στην Βρετανία γίνεται μέσω chip και PIN.
O Mark Bowerman, εκπρόσωπος του UK Payments Administration, δήλωσε πως γνωρίζει την έρευνα του πανεπιστημίου αλλά δεν αποδέχεται τα συμπεράσματα της.
"Λαμβάνουμε πολύ σοβαρά υπόψη μας το εν λόγω άρθρο, στα πλαίσια της διατήρησης της μέγιστης ασφάλειας των συναλλαγών, δήλωσε. "Όμως απορρίπτουμε τελείως τον ισχυρισμό πως το chip και το PIN έσπασαν."
O κ. Bowermar σημείωση πως δεν υπάρχουν αποδείξεις διενέργειας επιθέσεων σε εμπορικά καταστήματα του είδους των επιθέσεων που περιγράφονται στο άρθρο του Cambridge. Επίσης υπογράμμισε την σημασία της χρήσης του chip και του PIN στην μείωση των περιστατικών απάτης σε βάρος κατόχων καρτών.
Πηγή: Zdnet.co.uk
Εμφάνιση 1-15 από 37
-
12-02-10, 13:14 Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip και PIN #1
- Εγγραφή
- 26-01-2006
- Περιοχή
- Zauberberg
- Ηλικία
- 48
- Μηνύματα
- 22.262
- Downloads
- 13
- Uploads
- 0
- Άρθρα
- 13
- Ταχύτητα
- 51200/5120
- ISP
- HOL
- DSLAM
- H.O.L. - ΑΜΠΕΛΟΚΗΠΩΝ
- Router
- ZTE ZXHN H168N
- SNR / Attn
- 25(dB) / 7(dB)
- Path Level
- Interleaved
-
12-02-10, 13:36 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #2O καθ. Anderson σημείωσε πως σε περιπτώσεις αμφισβητούμενων συναλλαγών, αν η συναλλαγή έχει γίνει με PIN, τότε η ευθύνη βαρύνει πλέον τον κάτοχο της κάρτας και όχι την τράπεζα ή το εμπορικό κατάστημα.
-
12-02-10, 13:38 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #3
- Εγγραφή
- 26-01-2006
- Περιοχή
- Zauberberg
- Ηλικία
- 48
- Μηνύματα
- 22.262
- Downloads
- 13
- Uploads
- 0
- Άρθρα
- 13
- Ταχύτητα
- 51200/5120
- ISP
- HOL
- DSLAM
- H.O.L. - ΑΜΠΕΛΟΚΗΠΩΝ
- Router
- ZTE ZXHN H168N
- SNR / Attn
- 25(dB) / 7(dB)
- Path Level
- Interleaved
Λογικό είναι. Όπως και στις περιπτώσεις συναλλαγών όπου ο κάτοχος της κάρτας έχει υπογράψει με την υπογραφή του η οποία χαρακτηρίζεται ως γνήσια, τότε η συναλλαγή αυτή δεν μπορεί να αμφισβητηθεί από τον κάτοχο.
Έτσι και σε συναλλαγές με PIN ο κάτοχος δεν μπορεί να αμφισβητήσει την συναλλαγή εύκολα.
-
12-02-10, 13:48 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #4
-
12-02-10, 13:53 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #5
- Εγγραφή
- 22-09-2003
- Μηνύματα
- 82.577
- Downloads
- 218
- Uploads
- 48
- Άρθρα
- 6
- Τύπος
- VDSL2
- Ταχύτητα
- 204800/20480
- ISP
- Wind
- Router
- Technicolor DGA4130
- SNR / Attn
- 6(dB) / 2.8(dB)
- Path Level
- Interleaved
Τρίχες κατσαρές μάλιστα, πιο εύκολα κλέβεις τα στοιχεία της κάρτας παρά βάζεις ενδιάμεσο μηχάνημα στο POS.
We'll build a fortress to keep them out and in a world gone silent I'll be your sound and if they try to hurt you I'll tear them down I'm always with you now....
I forgot that I might see, so many Beautiful things
everything that has a beginning has an end
See the mirror in your eyes-see the truth behind your lies-your lies are haunting me See the reason in your eyes-giving answer to the why- your eyes are haunting me
-
12-02-10, 13:56 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #6
- Εγγραφή
- 08-01-2004
- Περιοχή
- Espoo, FI
- Ηλικία
- 52
- Μηνύματα
- 21.732
- Downloads
- 41
- Uploads
- 0
- Άρθρα
- 4
- Τύπος
- FTTH
- Ταχύτητα
- 1G/1G
- ISP
- Elisa
- Router
- Unifi Gateway Max
-
12-02-10, 13:58 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #7
Σημαντική εξέλιξη...
Παρόλα αυτά η κάρτα πρέπει να κλαπεί για γίνει αυτό. Δεν μπορεί να κλωνοποιηθεί.
Όπως έγραψα και παλιότερα υπάρχει offline και online έλεγχος.
Οι ερευνητές λένε λοιπόν ότι παρέκαμψαν τον offline έλεγχο, πράγμα το οποίο δεν είναι πολύ παράξενο. Κανονικά και οι δύο έλεγχοι θα έπρεπε να είναι online. Τόσο εκείνος που αφορά την αυθεντικότητα της κάρτας, όσο κι εκείνος που πιστοποιεί τον χρήστη. Το είχαμε συζητήσει και στο παρελθόν.Τελευταία επεξεργασία από το μέλος ipo : 12-02-10 στις 14:04.
Προπληρωμένες κάρτες ........... 2 savings 4 safety
Τι εστί IBAN, BIC, OUR, SHA, BEN;
"Yesterday is History, Tomorrow a Mystery, Today is a Gift, Thats why it's called the Present."
-
12-02-10, 14:04 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #8
-
12-02-10, 14:06 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #9Προπληρωμένες κάρτες ........... 2 savings 4 safety
Τι εστί IBAN, BIC, OUR, SHA, BEN;
"Yesterday is History, Tomorrow a Mystery, Today is a Gift, Thats why it's called the Present."
-
12-02-10, 14:12 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #10
Δεν κατανοώ αν συμφωνείς ή διαφωνείς μαζί μου.Πάμε πάλι:
O καθ. Anderson σημείωσε πως σε περιπτώσεις αμφισβητούμενων συναλλαγών, αν η συναλλαγή έχει γίνει με PIN, τότε η ευθύνη βαρύνει πλέον τον κάτοχο της κάρτας και όχι την τράπεζα ή το εμπορικό κατάστημα.
Εκτός και αν το πλέον νοείται με την αρχαία σημασία του, ήτοι ως συγκριτικός βαθμός του πολύ.
-
12-02-10, 14:28 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #11
Αρχικό άρθρο:
Anderson noted that in disputed transactions, if the transaction has been verified by PIN, the liability for the loss rests on the consumer rather than on the bank or merchant.
Από εκεί και πέρα στη μετάφραση στο forum:
Με το "πλέον", ο μεταφραστής εννοεί (νομίζω), "από την πρόσφατη εποχή χρήσης του EMV και μετά". Εύστοχη μετάφραση, διότι για την Ελλάδα, η εποχή χρήσης του EMV δεν είναι ακόμα στην ακμή της, αλλά μάλλον στην αρχή.
Δηλαδή το "πλέον" δεν πάει στο "από τη στιγμή που κοινοποιήθηκε η ύπαρξη μίας μεθόδου παράκαμψης".Προπληρωμένες κάρτες ........... 2 savings 4 safety
Τι εστί IBAN, BIC, OUR, SHA, BEN;
"Yesterday is History, Tomorrow a Mystery, Today is a Gift, Thats why it's called the Present."
-
12-02-10, 14:34 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #12
- Εγγραφή
- 26-01-2006
- Περιοχή
- Zauberberg
- Ηλικία
- 48
- Μηνύματα
- 22.262
- Downloads
- 13
- Uploads
- 0
- Άρθρα
- 13
- Ταχύτητα
- 51200/5120
- ISP
- HOL
- DSLAM
- H.O.L. - ΑΜΠΕΛΟΚΗΠΩΝ
- Router
- ZTE ZXHN H168N
- SNR / Attn
- 25(dB) / 7(dB)
- Path Level
- Interleaved
Η μετάφραση εννοεί ότι άπαξ και χρησιμοποιηθεί/υιοθετηθεί/χρησιμοποιείται γενικότερα το PIN η δυνατότητα αμφισβήτησης περιορίζεται σημαντικά και η ευθύνη επικεντρώνεται στον κάτοχο.
Η υιοθέτηση του συνδυασμού chip και PIN δεν είναι γενικευμένη εξ ου και η επιλογή της λέξης, που προκάλεσε ερωτηματικά. Αν θεωρείται ατυχής, mea culpa.
-
12-02-10, 14:40 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #13
Τώρα κοιτούσα και εγώ τα αρχικό αγγλόφωνο άρθρο.Οκ,μεταφραστική διολίσθηση και παρανόηση.Δεν θα το έλεγα εύστοχη μετάφραση,νoμίζω ότι προφανώς χρήζει διορθώσεως...
P.S.
Δεν προσπαθώ να μειώσω ,σημειωτέον,τους κόπους τους παιδιών του adslgr,του nm96027 συγκεκριμένα ή εσού.Εγώ (βασικά εσύ με πρόλαβες) απλώς εντόπισα μια μεταφραστική ατέλεια,εκείνoι έκαναν,εσείς κάνατε (και κάνετε γενικά) ολόκληρη μετάφραση...
-
12-02-10, 16:03 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #14
Για να επιτευχθεί ένα τέτοιο workaround του PIN πρέπει η συναλλαγή να γίνει τοπικά (off line) είτε σε POS είτε σε ATM. Στην Ελλάδα όλες οι συναλλαγές γίνονται on line και στα δύο είδη συσκευών ( με μία εξαίρεση που δεν θα αναφέρω...) οπότε κάτι τέτοιο είναι αδύνατο να γίνει (προς το παρόν
)
-
12-02-10, 16:08 Απάντηση: Βρετανία: Σημαντικό κενό ασφάλειας ανακαλύφθηκε στις τραπεζικές κάρτες με chip κ #15
Προφανώς πρέπει να γίνει τοπικά. Εννοείς ότι στην Ελλάδα για τις κάρτες με EMV chip (όχι για τις απλές μαγνητικές κάρτες), έχει αναπτυχθεί online σύστημα ελέγχου του PIN και όχι offline;
Το πρότυπο του EMV προβλέπει online έλεγχο της κάρτας, αλλά offline έλεγχο του PIN που είναι μέσα στο EMV chip.
Μπορείς να τεκμηριώσεις αυτά που λες;Προπληρωμένες κάρτες ........... 2 savings 4 safety
Τι εστί IBAN, BIC, OUR, SHA, BEN;
"Yesterday is History, Tomorrow a Mystery, Today is a Gift, Thats why it's called the Present."
Παρόμοια Θέματα
-
Microsoft: Ανακαλύφθηκε κενό ασφάλειας στον Kernel όλων των Windows στα 32-bit
Από nm96027 στο φόρουμ ΕιδήσειςΜηνύματα: 103Τελευταίο Μήνυμα: 05-02-10, 00:18 -
Κενό ασφαλείας?
Από kles στο φόρουμ ADSLΜηνύματα: 1Τελευταίο Μήνυμα: 26-03-07, 20:31 -
Σημαντικό κενό ασφαλείας στο winamp 5.12
Από Cafeeine στο φόρουμ ΕιδήσειςΜηνύματα: 55Τελευταίο Μήνυμα: 14-02-06, 23:10 -
[Level One] Προσοχή! Θέμα ασφάλειας!! Σημαντικό!
Από vag_stephanou στο φόρουμ ADSL, VDSL, FTTH & Broadband Hardware, routers, modems, κλπΜηνύματα: 8Τελευταίο Μήνυμα: 15-12-05, 01:51 -
Σημάντικο Θέμα Ασφάλειας
Από futuristic στο φόρουμ WindowsΜηνύματα: 2Τελευταίο Μήνυμα: 10-06-05, 08:56
Bookmarks