-
Data: 2010-02-13 23:23:44
Temat: Re: dziura w EMV - chip & PIN to porazka?
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]"MG" <n...@s...com> writes:
> Atak jest nieco wyimaginowany i atakujacy musi liczyc na szczescie
> podczas jego przeprowadzania.
W sensie autoryzacji on-line?
> Mozliwy jest przy zalozeniu, ze wydawca nie potrafi skorzystac z
> istniejacych mechanizmów bezpieczenstwa,
Jakich konkretnie?
> a wtedy mozna równie dobrze
> powiedziec, ze EMV jest niebezpieczne, bo wydawca moze nie weryfikowac
> kryptogramów albo PINu online, kiedy wystepuje.
Ten akurat atak dziala tylko w jednym przypadku (transakcji offline przy
chip & PIN), i polega na tym, ze nie trzeba znac PINu.
Jasne ze w mBanku to nie zadziala (jesli prawda jest, ze wszystkie
transakcje sa online).
Nie jest to koniec swiata dla EMV, nie ma watpliwosci, choc moze to byc
przynajmniej drobny problem dla PINu.
>> W skrocie:
>> - na etapie negocjacji karta-terminal mozna doprowadzic do sytuacji
>> gdzie karta "mysli" ze transakcja jest zatwierdzana podpisem a
>> terminal ze PINem
>> - zlodziej moze zatem wpisac dowolny PIN i transakcja "przejdzie"
>
> Dobrze spersonalizowana karta ma mozliwosc odróznienia takich sytuacji
> od normalnej transakcji i odrzucenia ich offline na podstawie analizy
> CVR.
A cos konkretniej?
> Nawet jesli karta nie odrzuci transakcji w
> offline,
W zacytowanym przez Ciebie linku nie twierdza, ze moze sie to zdazyc,
IOW biorac pod uwage charakter informacji, jest to wykluczone albo
przynajmniej oni tak uwazaja :-)
> to CVR wyslany do wydawcy jasno mówi, ze do weryfikacji PIN
> offline nie doszlo. Rozbieznosc pomiedzy informacja z karty i z
> terminala zakonczy sie odmowa i taka wlasnie informacja pojawi sie na
> slipie.
Tyle ze tak bedzie przy online, a od poczatku wiemy, ze ten atak dziala
tylko offline.
Oczywiscie informacja z linku, typowo dla takich, to minimalizacja
strat. Osobiscie nie twierdze ze pominiecie PINu, zwlaszcza przy tylko
niektorych transakcjach, to jakies wielkie zlamanie EMV, zreszta sam
wiele razy pisalem, ze PIN to tylko dodatkowe, slabe zabezpieczenie.
Ale tezy tam postawione sa smieszne: co kogo obchodzi, ze atak jest
"highly complex to implement"? Zostal zaimplementowany, to wystarczy.
Albo "transposition outside the laboratory conditions is complex" - dla
kogo, dla autora tekstu? :-)
To, ze atak wymaga oryginalnej karty (najslabszy punkt ataku BTW) oraz
transakcji offline to zalozenia.
BTW oni chyba nie wiedza ze transakcje kartami chipowymi niekoniecznie
polegaja na przekazaniu karty sprzedawcy.
--
Krzysztof Halasa
Następne wpisy z tego wątku
- 14.02.10 01:09 MG
- 14.02.10 03:06 Krzysztof Halasa
- 14.02.10 13:47 MG
- 16.02.10 09:55 xbartx
- 16.02.10 11:12 Jacek Osiecki
- 16.02.10 17:48 MG
- 16.02.10 21:02 Krzysztof Halasa
- 18.02.10 19:28 MG
- 20.02.10 05:45 kashmiri
Najnowsze wątki z tej grupy
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
Najnowsze wątki
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże