-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!feed.news.interia.pl!not-for-mail
From: "kashmiri" <k...@i...pl>
Newsgroups: pl.biznes.banki
Subject: Re: Przeczytane na Slashdocie
Date: Fri, 29 Feb 2008 21:31:07 -0000
Organization: INTERIA.PL S.A.
Lines: 52
Message-ID: <fq9th5$3nn$1@news.interia.pl>
References: <fq7hmk$ot3$1@inews.gazeta.pl> <fq7nfo$qmi$1@inews.gazeta.pl>
<fq93fe$v68$1@news.interia.pl> <m...@m...localdomain>
NNTP-Posting-Host: cpc2-barn9-0-0-cust730.brnt.cable.ntl.com
Mime-Version: 1.0
Content-Type: text/plain; format=flowed; charset="iso-8859-2"; reply-type=original
Content-Transfer-Encoding: 8bit
X-Trace: news.interia.pl 1204320613 3831 82.28.66.219 (29 Feb 2008 21:30:13 GMT)
X-Complaints-To: u...@n...interia.pl
NNTP-Posting-Date: Fri, 29 Feb 2008 21:30:13 +0000 (UTC)
X-MimeOLE: Produced By Microsoft MimeOLE V12.0.1606
X-Newsreader: Microsoft Windows Live Mail 12.0.1606
Importance: Normal
X-Priority: 3
X-Authenticated-User: kaacper % interia+pl
X-MSMail-Priority: Normal
Xref: news-archive.icm.edu.pl pl.biznes.banki:439744
[ ukryj nagłówki ]
Użytkownik "Krzysztof Halasa" <k...@p...waw.pl> napisał w wiadomości
news:m33arbcw6q.fsf@maximus.localdomain...
/.../
>> Ciekawe, czy polskie karty mikroprocesorowe też są podatne na taki atak.
>
> Przeciez tamte karty mikroprocesorowe nie sa podatne na taki
> atak. Podatne na atak sa sklepy itp., ktore nie obsluguja kart
> procesorowych. Zrodlo danych, ktore trzeba zapisac na sciezce
> magnetycznej, jest nieistotne. Aczkolwiek uzywanie tego samego CVV
> na sciezce magnetycznej i w procesorze to raczej pomysl kogos
> inteligentnego inaczej, ale rozne CVV to tylko takie dodatkowe,
> bardzo slabe zabezpieczenie (przeciez sprzedawca moze po prostu
> skopiowac pasek magnetyczny oddzielnym urzadzeniem).
Wg mnie problem leży w standardzie.
Innego rodzaju karty mikroprocesorowe - mówię o kartach SIM - do ok. 2001
roku były bardzo łatwe do sklonowania (stworzenia idealnej kopii na czystej
karcie). Wynikło to ze złamania algorytmu tworzącego klucz szyfrujący (tzw
algorytm comp128). Wkrótce zestawy do klonowania (czytnik, czysta karta i
oprogramowanie) można było kupić na ebayu za 30 USD.
Od 2001 r zaczęto wprowadzać karty szyfrowane algorytmem comp128-2 - i mimo
ogromnych wysiłków ten algorytm do dziś nie został złamany. Dzięki
zastowsowaniu dobrego algorytmu, praktycznie niemożliwe jest dziś zarówno
sklonowanie nowej karty SIM, jak i "włamanie się" do rozmowy przeprowadzanej
przez osobę obok.
Instytucje finansowe w UK nie przeprowadziły takich badań, jak instytucje
standaryzujące komunikację GSM. Na skutek tego standard, który powstał, w
ogóle nie uwzględnia zagrożeń związanych z przesyłaniem niezabezpieczonych
danych! I o to się właśnie rozchodzi: dane przesyłane przez mikroprocesor do
czytnika (i z powrotem) nie są szyfrowane i mogą zostać przechwycone!
To nie do końca wina producentów czytników: karta bankowa nie musi
obsługiwać szyfrowania, aby być w pełni zgodna ze standardem EMV. Dlatego
czytnik też *musi* zezwalać na nieszyfrowaną komunikację. Do tego standard
wymaga, że szyfrowana komunikacja jest inicjowana poleceniem składającym się
z jedego bitu, a w jego braku komunikacja jest kontunuowana bez
szyfrowania - czyli wystarczy "zagłuszyć" ten bit, żeby całe szyfrowanie
diabli wzięli. Ot, taki standard!
Piszę o tym, żeby uzmysłowić, że ogromna część winy leży po stronie
niedopracowanych standardów EMV, które producenci muszą stosować w swoich
urządzeniach. Winą producentów jest tylko brak reakcji na te badania - i
brak nacisków na instytucje standaryzujące.
Następne wpisy z tego wątku
- 29.02.08 21:48 Krzysztof Halasa
- 29.02.08 21:49 Krzysztof Halasa
- 29.02.08 21:56 Krzysztof Halasa
- 29.02.08 21:59 kashmiri
- 29.02.08 22:04 kashmiri
- 29.02.08 22:04 kashmiri
- 29.02.08 22:22 Krzysztof Halasa
- 29.02.08 22:28 Krzysztof Halasa
- 29.02.08 22:29 Krzysztof Halasa
- 29.02.08 23:31 witek
- 29.02.08 23:40 witek
- 29.02.08 23:42 witek
- 01.03.08 10:04 kashmiri
- 01.03.08 10:06 kashmiri
- 01.03.08 10:08 kashmiri
Najnowsze wątki z tej grupy
- konto w kraju trzecim
- Zamykanie konta tylko listem lub w placówce
- Banki zarabiają na Tobie FORTUNĘ - sprawdź JAK! [+ mój komentarz]
- Mentzen na Next Block Expo: Bitcoin to wolność!
- 42 MILIARDY ZŁOTYCH ZYSKU W ROK. DLACZEGO BANKI TYLE ZARABIAJĄ W POLSCE?
- O co chodzi Aliorowi?
- mBąk jest wczorajszy.
- AION przejety
- Ile pieniędzy ma bank?
- Zwrot towaru i kasy od sprzedawcy a zmiana plastiku
- Szaleństwo w BOS-iu - 8,1% :D
- Drogie mieszkania, drogie kredyty i ogromne zyski banków. Czy rząd ma rozwiązanie?
- Obcokrajowcy w bankach
- Wysokie ceny nieruchomości... ;)
- Dlaczego takie preferencje banków?
Najnowsze wątki
- 2025-03-30 konto w kraju trzecim
- 2025-03-28 Zamykanie konta tylko listem lub w placówce
- 2025-03-21 Banki zarabiają na Tobie FORTUNĘ - sprawdź JAK! [+ mój komentarz]
- 2025-03-20 Mentzen na Next Block Expo: Bitcoin to wolność!
- 2025-03-18 42 MILIARDY ZŁOTYCH ZYSKU W ROK. DLACZEGO BANKI TYLE ZARABIAJĄ W POLSCE?
- 2025-03-12 O co chodzi Aliorowi?
- 2025-03-10 mBąk jest wczorajszy.
- 2025-03-07 AION przejety
- 2025-03-05 Ile pieniędzy ma bank?
- 2025-03-04 Zwrot towaru i kasy od sprzedawcy a zmiana plastiku
- 2025-03-03 Szaleństwo w BOS-iu - 8,1% :D
- 2025-02-22 Drogie mieszkania, drogie kredyty i ogromne zyski banków. Czy rząd ma rozwiązanie?
- 2025-02-18 Obcokrajowcy w bankach
- 2025-02-13 Wysokie ceny nieruchomości... ;)
- 2025-02-10 Dlaczego takie preferencje banków?