-
Data: 2008-02-29 21:31:07
Temat: Re: Przeczytane na Slashdocie
Od: "kashmiri" <k...@i...pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]
Użytkownik "Krzysztof Halasa" <k...@p...waw.pl> napisał w wiadomości
news:m33arbcw6q.fsf@maximus.localdomain...
/.../
>> Ciekawe, czy polskie karty mikroprocesorowe też są podatne na taki atak.
>
> Przeciez tamte karty mikroprocesorowe nie sa podatne na taki
> atak. Podatne na atak sa sklepy itp., ktore nie obsluguja kart
> procesorowych. Zrodlo danych, ktore trzeba zapisac na sciezce
> magnetycznej, jest nieistotne. Aczkolwiek uzywanie tego samego CVV
> na sciezce magnetycznej i w procesorze to raczej pomysl kogos
> inteligentnego inaczej, ale rozne CVV to tylko takie dodatkowe,
> bardzo slabe zabezpieczenie (przeciez sprzedawca moze po prostu
> skopiowac pasek magnetyczny oddzielnym urzadzeniem).
Wg mnie problem leży w standardzie.
Innego rodzaju karty mikroprocesorowe - mówię o kartach SIM - do ok. 2001
roku były bardzo łatwe do sklonowania (stworzenia idealnej kopii na czystej
karcie). Wynikło to ze złamania algorytmu tworzącego klucz szyfrujący (tzw
algorytm comp128). Wkrótce zestawy do klonowania (czytnik, czysta karta i
oprogramowanie) można było kupić na ebayu za 30 USD.
Od 2001 r zaczęto wprowadzać karty szyfrowane algorytmem comp128-2 - i mimo
ogromnych wysiłków ten algorytm do dziś nie został złamany. Dzięki
zastowsowaniu dobrego algorytmu, praktycznie niemożliwe jest dziś zarówno
sklonowanie nowej karty SIM, jak i "włamanie się" do rozmowy przeprowadzanej
przez osobę obok.
Instytucje finansowe w UK nie przeprowadziły takich badań, jak instytucje
standaryzujące komunikację GSM. Na skutek tego standard, który powstał, w
ogóle nie uwzględnia zagrożeń związanych z przesyłaniem niezabezpieczonych
danych! I o to się właśnie rozchodzi: dane przesyłane przez mikroprocesor do
czytnika (i z powrotem) nie są szyfrowane i mogą zostać przechwycone!
To nie do końca wina producentów czytników: karta bankowa nie musi
obsługiwać szyfrowania, aby być w pełni zgodna ze standardem EMV. Dlatego
czytnik też *musi* zezwalać na nieszyfrowaną komunikację. Do tego standard
wymaga, że szyfrowana komunikacja jest inicjowana poleceniem składającym się
z jedego bitu, a w jego braku komunikacja jest kontunuowana bez
szyfrowania - czyli wystarczy "zagłuszyć" ten bit, żeby całe szyfrowanie
diabli wzięli. Ot, taki standard!
Piszę o tym, żeby uzmysłowić, że ogromna część winy leży po stronie
niedopracowanych standardów EMV, które producenci muszą stosować w swoich
urządzeniach. Winą producentów jest tylko brak reakcji na te badania - i
brak nacisków na instytucje standaryzujące.
Następne wpisy z tego wątku
- 29.02.08 21:48 Krzysztof Halasa
- 29.02.08 21:49 Krzysztof Halasa
- 29.02.08 21:56 Krzysztof Halasa
- 29.02.08 21:59 kashmiri
- 29.02.08 22:04 kashmiri
- 29.02.08 22:04 kashmiri
- 29.02.08 22:22 Krzysztof Halasa
- 29.02.08 22:28 Krzysztof Halasa
- 29.02.08 22:29 Krzysztof Halasa
- 29.02.08 23:31 witek
- 29.02.08 23:40 witek
- 29.02.08 23:42 witek
- 01.03.08 10:04 kashmiri
- 01.03.08 10:06 kashmiri
- 01.03.08 10:08 kashmiri
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...