-
X-Received: by 10.157.26.54 with SMTP id a51mr1399255ote.0.1474905909993; Mon, 26 Sep
2016 09:05:09 -0700 (PDT)
X-Received: by 10.157.26.54 with SMTP id a51mr1399255ote.0.1474905909993; Mon, 26 Sep
2016 09:05:09 -0700 (PDT)
Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!news.unit
0.net!news.glorb.com!o21no18218itb.0!news-out.google.com!b4ni13123iti.0!nntp.go
ogle.com!x192no4819217itb.0!postnews.google.com!glegroupsg2000goo.googlegroups.
com!not-for-mail
Newsgroups: pl.biznes.banki
Date: Mon, 26 Sep 2016 09:05:09 -0700 (PDT)
In-Reply-To: <57e941f3$0$5161$65785112@news.neostrada.pl>
Complaints-To: g...@g...com
Injection-Info: glegroupsg2000goo.googlegroups.com; posting-host=84.10.46.130;
posting-account=fcN60AoAAACGnErMsW3A8rTO2UKkGJEn
NNTP-Posting-Host: 84.10.46.130
References: <c...@4...com>
<57e8fdaa$0$15202$65785112@news.neostrada.pl>
<k...@4...com>
<57e939f0$0$15201$65785112@news.neostrada.pl>
<b...@g...com>
<57e941f3$0$5161$65785112@news.neostrada.pl>
User-Agent: G2/1.0
MIME-Version: 1.0
Message-ID: <1...@g...com>
Subject: Re: KK Open z Getinu (czy jak ona teraz tam nazywa się)
From: Dawid Rutkowski <d...@w...pl>
Injection-Date: Mon, 26 Sep 2016 16:05:10 +0000
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: quoted-printable
Xref: news-archive.icm.edu.pl pl.biznes.banki:626571
[ ukryj nagłówki ]W dniu poniedziałek, 26 września 2016 17:42:45 UTC+2 użytkownik J.F. napisał:
> >> Jest proba autoryzacji, a jak sie nie uda, to zarejestruje platnosc
> >> off-line i zrealizuje pozniej - w koncu klientowi zalezy, aby
> >> paliwo
> >> zatankowac i odjechac bez problemow.
> >> I klient jest zadowolony, dopoki mu karty nie ukradna :-)
>
> >Eee, tu już coś mocno zmyślasz.
> >Czy online, czy offline, jeśli karta trafiła do czytnika stykowego,
> >to PIN PRAWIDŁOWY podać trzeba - po to do karty wgrywany jest
> >PIN-offline.
>
> No widzisz jak bardzo trzeba podac :-)
Cóż, póki co, to wiemy, że coś jest nie tak z tą historią - albo ze sposobem
działania terminalu, albo banku - albo z prawidłowością relacji OP ;>
Hmmm, w sumie można POS ustawić tak, żeby o PIN nie pytał - vide afera z biletomatami
we Wrocławiu - także może i teoretycznie jest taka możliwość, że jak jest problem z
autoryzacją on-line, to terminal pozwala na off-line i to nawet bez PINu - choć
zapewne jest to błąd w konfiguracji.
Ale możliwości konfiguracji jest tak wiele... Np. żonie raz nie poszła z chipa KK db
w ikea - pani w kasie na to, żeby się nie przejmować, przeciągnęła z paska - i
poszło. Zaintrygowany próbowałem płacić w różnych miejscach z paska, ale zawsze
kazało włożyć kartę do czytnika chip - mimo to jednak jest opcja płatności z paska
pod pewnymi warunkami.
> Pamietaj, ze ten system sie wywodzi z tego, ze wystarczy znac numer -
> czy to odbic go na zelazku, czy podyktowac przez telefon - karte sie
> obciaza, a jak posiadacz zaprotestuje, to sie wtedy bedzie wyjasniac.
Może i tak jest, pytanie tylko, czy akceptanci są skłonni ponosić takie ryzyko, bo to
ich obciążają fraudy. Wolą więc być zabezpieczeni - stąd rozwój autoryzacji
elektronicznej (choć i przed tym mieli możliwość autoryzacji np. przez telefon -
długo to trwało, było wkurzające dla klienta - ale wtedy karty to nie była masówka, a
może ci bogaci klienci są cierpliwi i mają czas ?).
A do tego masówka zwana np. visa electron czy maestro czy różne lokalne debetówki -
które z założenia działają zupełnie odwrotnie, niż napisałeś - czyli jak jest
autoryzacja, to płatność idzie, a jak nie, to biedny kliencie nie zawracaj nam głowy.
> >Oczywiście EMV ma znaną dziurę, dzięki której można spowodować, że
> >karta zaakceptuje dowolny PIN i poda wszystkie dane potrzebne do
> >pozytywnej >autoryzacji przez bank - mimo, że złodziej prawidłowego
> >PINu nie zna - oczywiście w kasie taki atak nie przejdzie, bo wymaga
> >dodatkowego sprzętu, ale w >bankomatach ze skradzionych kart już
> >sporo wypłacono.
>
> Ale chyba jednak znajac PIN ?
Właśnie NIE ZNAJĄC - dlatego jest to dziura.
I dlatego potrzebny jest dodatkowy sprzęt - taki czytnik, w który wkładasz skradzioną
kartę, który podłączony jest kabelkiem do takiej "wtyczki" w kształcie karty z
chipem, którą do bankomatu wkładasz (coś takiego było w "Terminator 2", tyle że
używali Atari Portfolio - jak widać SF przewiduje przyszłość - i wypłacili sobie kasę
z bankomatu) - i dlatego kraść dawało się wyłącznie przez bankomaty (możliwe, że
można było się zabezpieczyć limitem transakcji gótówkowych ustawionym na 0 -
oczywiście jeśli bank na to pozwala).
Bo przecież jak ukradniesz kartę i jednocześnie podejrzysz PIN, to już żadnego
dodatkowego sprzętu do wypłaty z bankomatu nie potrzeba - potrzeba tylko tyle, by
okradziony się nie zorientował i nie zadzwonił do banku, aby zastrzec kartę.
> Hm, bankomaty przez lata musialy sie opierac na pasku magnetycznym,
> mam nadzieje, ze tam PIN nie zapamietywano.
> Czy wraz z nowa technika zrobiono cos nowego ? Troche watpie ..
Jak czytałem o zawartości paska, to tam jest miejsce na dane autoryzacyjne - np. w
USA jako taki "PIN" do kredytówki np. na samoobsługowej stacji benzynowej podajesz
swój kod pocztowy - i raczej leci to bez łączności z bankiem.
Zaś w chipie pin offline jest na pewno - i wiele się nad tym zastanawiałem, po co
jest metoda autoryzacji 1F, gdzie kwota autoryzowana jest on-line, zaś pin off-line -
skoro i tak łączność z bankiem jest nawiązana.
I podejrzewam, że ten atak możliwy był z tego powodu, że bankomaty sprawdzają PIN
offline - ale może za mało wiem.
> A jednoczesnie wystarczy im numer karty przez telefon. Z CVV, albo i
> bez - pamietasz sprawe z prenumerata ?
Wystarczy tym akceptantom, którzy mają to ryzyko wliczone w model biznesowy - czyli
po prostu w cenę - a ceną i tak mogą konkurować, bo mają niższe inne koszty, bo są
np. sklepami internetowymi.
I to też nie jest, że wystarczy podać - żaden sklep internetowy nie autoryzuje Ci
transakcji off-line - i są kryci, bo jeśli klient karty skradzionej nie zastrzegł, to
jest to wina klienta.
Następne wpisy z tego wątku
- 26.09.16 18:31 J.F.
- 26.09.16 16:20 r...@k...pl
- 27.09.16 10:00 r...@k...pl
- 30.09.16 13:58 Krzysztof Halasa
- 30.09.16 14:20 Krzysztof Halasa
- 30.09.16 14:24 Krzysztof Halasa
Najnowsze wątki z tej grupy
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
Najnowsze wątki
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku