-
X-Received: by 2002:aca:eb15:: with SMTP id j21-v6mr3130161oih.6.1530977227615; Sat,
07 Jul 2018 08:27:07 -0700 (PDT)
X-Received: by 2002:aca:eb15:: with SMTP id j21-v6mr3130161oih.6.1530977227615; Sat,
07 Jul 2018 08:27:07 -0700 (PDT)
Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!news.unit
0.net!weretis.net!feeder6.news.weretis.net!feeder.usenetexpress.com!feeder-in1.
iad1.usenetexpress.com!border1.nntp.dca1.giganews.com!nntp.giganews.com!d7-v6no
4637027itj.0!news-out.google.com!l67-v6ni5033itl.0!nntp.google.com!d7-v6no46370
25itj.0!postnews.google.com!glegroupsg2000goo.googlegroups.com!not-for-mail
Newsgroups: pl.biznes.banki
Date: Sat, 7 Jul 2018 08:27:07 -0700 (PDT)
In-Reply-To: <phoqfq$epn$1@node1.news.atman.pl>
Complaints-To: g...@g...com
Injection-Info: glegroupsg2000goo.googlegroups.com; posting-host=5.172.255.75;
posting-account=fcN60AoAAACGnErMsW3A8rTO2UKkGJEn
NNTP-Posting-Host: 5.172.255.75
References: <e...@g...com>
<5...@g...com>
<phm3mk$pm0$1@node1.news.atman.pl>
<5...@g...com>
<phoqfq$epn$1@node1.news.atman.pl>
User-Agent: G2/1.0
MIME-Version: 1.0
Message-ID: <f...@g...com>
Subject: Re: Czy zbliżeniówki są już bezpieczne? ;)
From: Dawid Rutkowski <d...@w...pl>
Injection-Date: Sat, 07 Jul 2018 15:27:07 +0000
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable
Lines: 42
Xref: news-archive.icm.edu.pl pl.biznes.banki:637145
[ ukryj nagłówki ]W dniu sobota, 7 lipca 2018 00:29:15 UTC+2 użytkownik MarcinF napisał:
> W dniu 2018-07-06 o 10:44, Dawid Rutkowski pisze:
>
> > Płatniczej w terminalu za pomocą telefonu, który prześle do terminala dane
odczytane telefonem - tym, czy innym i przesłane netem - z czyjejś karty.
> > Z racji nieznajomości przez złodzieja PIN ryzyko jest do 50zł oraz jednej
transakcji dla danej karty.
> > Taka jest niestety dziura w pikaczu - ktoś nie pomyślał, żeby to był challenge i
żeby dane były szyfrowane kluczem z terminala, tylko zrobił prostacko - karta na
żądanie terminala (czy też telefonu) wysyła komplet danych potrzebnych do wykonania
transakcji - a dopiero potwierdzenie ich przez terminal, które już jest szyfrowane
(stąd ryzyko tylko jednej transakcji) powoduje, że chip w karcie generuje kolejny
zestaw danych.
>
> Po tym co napisałeś poprzednio wystraszyłem się, że "połowa ludzi" może
> okradać posiadaczy kart zbliżeniowych, i bardzo zastanowiło mnie czemu
> tak się nie dzieje :)
> Teoretyczny atak o którym teraz piszesz jest znany od dawna, ale czy
> możesz przytoczyć jakikolwiek potwierdzony przykład?
Mogą o tyle, że mają sprzęt.
Oprogramowania raczej z google play za darmo nie ściągniesz gotowego ;P
Ale open source'owy "czytnik kart bankowych" jest dostępny, oczywiście ze źródłami.
Przykładu nie mam, ale banki chwalić się tym nie będą.
Luka jest ewidentna, na szczęście nie jest łatwa do wykorzystania.
Atak trudny a zysk mały.
Ciekawe, czy wzięli się za jej usunięcie - trzeba by zmienić protokół (oczywiście w
okresie przejściowym będą dostępne oba) oraz wymienić karty i terminale. Karty to
łatwe, 3 do 5 lat (np. w db, jak KNF kazał udostępnić wyłączanie pikacza, to nie
dość, że udostępnili rok później niż był nakaz, to się okazało, że w mojej karcie nie
można wyłączyć - dopiero po wznowieniu), ale ile żyje terminal?
Następne wpisy z tego wątku
- 07.07.18 21:20 MarcinF
- 08.07.18 08:16 xbartx
- 08.07.18 16:18 RadoslawF
- 08.07.18 22:13 xbartx
- 08.07.18 23:43 Animka
- 09.07.18 08:17 Miroo
- 09.07.18 13:33 Dawid Rutkowski
- 09.07.18 14:00 Dominik Ałaszewski
- 09.07.18 14:42 Kris
- 11.07.18 05:19 RadoslawF
- 11.07.18 10:31 J.F.
- 11.07.18 10:42 Pete
- 11.07.18 14:14 J.F.
- 11.07.18 17:08 Pete
- 11.07.18 19:44 J.F.
Najnowsze wątki z tej grupy
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
Najnowsze wątki
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...