eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiRe: Visa hackingRe: Visa hacking
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!news.unit
    0.net!news.mixmin.net!aioe.org!.POSTED!not-for-mail
    From: janek z pola <a...@e...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Visa hacking
    Date: Sat, 10 Dec 2016 22:23:31 +0100
    Organization: Aioe.org NNTP Server
    Lines: 38
    Message-ID: <o2hrom$197l$1@gioia.aioe.org>
    References: <584af6e3$0$5145$65785112@news.neostrada.pl> <m...@p...waw.pl>
    NNTP-Posting-Host: 3w+6a8+8VGXsqa2328SxeQ.user.gioia.aioe.org
    Mime-Version: 1.0
    Content-Type: text/plain; charset="UTF-8"
    Content-Transfer-Encoding: 8Bit
    X-Complaints-To: a...@a...org
    User-Agent: KNode/4.8.5
    X-Notice: Filtered by postfilter v. 0.8.2
    Xref: news-archive.icm.edu.pl pl.biznes.banki:628387
    [ ukryj nagłówki ]

    Krzysztof Halasa wrote:

    > "J.F." <j...@p...onet.pl> writes:
    >
    >> Rzeczywiste zagrozenie, czy komus sie cos wydaje ?
    >>
    >> Fakt, ze 6 cyfr nr karty ustalic latwo. Kolejne juz trudniej. Czy
    >> jest jakas strona, ktora pozwoli sprawdzac losowe numery ?
    >
    > To jakieś kompletne brednie, to jest po prostu zwykły brutalny atak,
    > znany "od zawsze". Same numery kart bardzo łatwo zresztą zdobyć, nie
    > trzeba zgadywać. Problem nie leży w numerach kart (ani nawet w kodach
    > CVV2/CVC2), tylko w odpowiedzialności sprzedawcy i jego możliwościach
    > np. identyfikacji odbiorcy itd.
    > "Towary wirtualne" o małej wartości, cóż, całkowite ryzyko ponosi
    > sprzedawca.

    Pewnie że jest problem - jeżeli od danego merchanta lecą masowo requesty na
    nieistniejące numery kart, to jest to atak polegający na zgadywaniu
    właściwego numeru. To powinno zablokować takiego merchanta po pewnej
    rozsądnej liczbie takich prób. W zacytowanym tekście jest napisane, że
    MasterCard jest przed tym zabezpieczony. I to jest prawidłowe działanie.

    Podpowiem Tobie, że gdyby witryny nie były zabezpieczone przed tego typu
    atakiem, to wszędzie gdzie się otrzymuje kod np. 6 cyfrowy, byłyby ataki.
    Tzn. scenariusz byłby taki, że ktoś wchodzi w posiadanie hasła Twojego np.
    do poczty, tam widzi maile z banku, próbuje do banku zalogować się tym samym
    hasłem (idetyfikatory logowania są często w mailach, np. są to numery CIF
    czy NIK czy inny tego typu). Następnie potrzeba "tylko" 100.000 prób
    odgadnięcia hasła jednorazowego (nieważne czy z tokena czy z SMSa). Czy to
    brzmi prawdopodobnie? No nie brzmi - każdy bank zablokuje to po 3-ciej
    próbie. A tu masz - VISA pozwala na nieograniczoną liczbę prób w ten sposób?
    Nie brzmi to jak wiocha? No brzmi - to nadal uważasz, że tego typu podatność
    w globalnym systemie VISA to "kompletne brednie"?

    --
    Wysłane z pola.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1