-
Data: 2010-02-14 01:09:31
Temat: Re: dziura w EMV - chip & PIN to porazka?
Od: "MG" <n...@s...com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Użytkownik "Krzysztof Halasa" napisał:
>> Atak jest nieco wyimaginowany i atakujacy musi liczyc na szczescie
>> podczas jego przeprowadzania.
>
> W sensie autoryzacji on-line?
Tak, choćby z powodu losowego wyboru transakcji do online musi liczyć na
szczęście, że to się nie stanie. A co jeśli się będzie online? W sumie można
w tym przypadku podmienić CID tak, żeby wyszło na transakcję odrzuconą, ale
to już czyni atak mniej ciekawym.
Ogólnie jednak, odkrycie, którego dokonał ten zespół jest znaną właściwością
tego systemu i nie stanowi zaskoczenia dla ludzi, którzy się tym zajmują.
Bardzo dobrze, że środowisko akademickie się interesuje i pracuje nad
poprawą systemu. Jest jeszcze wiele zaszłości, które wynikają choćby z
różnych ograniczeń istniejących w czasie, gdy powstawał standard. Prace te
powinny być jednak wyważone i dobrze przygotowane przed publikacją. W
przeciwnym wypadku, robi się tania sensacja, jak w tym przypadku.
>> Mozliwy jest przy zalozeniu, ze wydawca nie potrafi skorzystac z
>> istniejacych mechanizmów bezpieczenstwa,
>
> Jakich konkretnie?
Można np. przeprowadzać analizę CVR zawartego w IAD. Z różnymi implikacjami
może robić to zarówno karta, jak i wydawca w transakcjach online. Są również
inne rozwiązania zależne od implementacji służące zarządzaniu ryzykiem w
karcie.
> Ten akurat atak dziala tylko w jednym przypadku (transakcji offline przy
> chip & PIN), i polega na tym, ze nie trzeba znac PINu.
Autorzy twierdzili, że wydawca nie ma dostępu do informacji, jaka metoda
uwierzytelnienia została wybrana przez terminal. Jest to nieprawda, gdyż
jest ona przesyłana.
> Jasne ze w mBanku to nie zadziala (jesli prawda jest, ze wszystkie
> transakcje sa online).
Debetówki wydawane były z PINem offline, tylko zablokowanym. Z punktu
widzenia atakującego nie stanowiłoby to problemu, bo PIN try counter można
też przecież podmienić.
>> Dobrze spersonalizowana karta ma mozliwosc odróznienia takich sytuacji
>> od normalnej transakcji i odrzucenia ich offline na podstawie analizy
>> CVR.
>
> A cos konkretniej?
Niestety, konkretniej mogę jedynie wskazać istnienie szczegółowych zapisów w
specyfikacjach, które nie są publicznie dostępne i nie będę ich przytaczał.
>> Nawet jesli karta nie odrzuci transakcji w
>> offline,
>
> W zacytowanym przez Ciebie linku nie twierdza, ze moze sie to zdazyc,
> IOW biorac pod uwage charakter informacji, jest to wykluczone albo
> przynajmniej oni tak uwazaja :-)
Wypowiadam się z własnego doświadczenia, nie na podstawie cudzych informacji
prasowych. Sytuacja, o której napisałem jest jak najbardziej możliwa. Pewne
mechanizmy są stworzone, ale ponieważ zależą od platformy i różnią się
choćby pomiędzy organizacjami, nie można uogólnić.
W sferze zainteresowań ludzi odpowiedzialnych za duże wdrożenia powinno
leżeć zabezpieczenie się przed takimi sytuacjami.
Załączając link chciałem jedynie zaznaczyć, że pisząc te artykuły,
dziennikarze mogli się posłużyć również innymi źródłami i zapytać ludzi,
którzy znają problemy od strony praktycznej, a nie wyłącznie z akademickich
rozważań, co do których osobiście mam kilka zastrzeżeń (np. dlaczego badali
WYŁĄCZNIE karty Visa).
>> to CVR wyslany do wydawcy jasno mówi, ze do weryfikacji PIN
>> offline nie doszlo. Rozbieznosc pomiedzy informacja z karty i z
>> terminala zakonczy sie odmowa i taka wlasnie informacja pojawi sie na
>> slipie.
>
> Tyle ze tak bedzie przy online, a od poczatku wiemy, ze ten atak dziala
> tylko offline.
Herr Moher sugerował możliwość wykorzystania ataku w transakcjach online.
Z jego działaniem w offline też jest dosyć różnie, bo zależy od użytej
aplikacji kartowej i jej personalizacji.
> Ale tezy tam postawione sa smieszne: co kogo obchodzi, ze atak jest
> "highly complex to implement"? Zostal zaimplementowany, to wystarczy.
> Albo "transposition outside the laboratory conditions is complex" - dla
> kogo, dla autora tekstu? :-)
Również uważam, że pisanie takich rzeczy nie przystoi poważnej organizacji.
> BTW oni chyba nie wiedza ze transakcje kartami chipowymi niekoniecznie
> polegaja na przekazaniu karty sprzedawcy.
We Francji wiedzą jak najbardziej. W zdecydowanej większości przypadków jako
klient nie podawałem karty.
--
MG
Następne wpisy z tego wątku
- 14.02.10 03:06 Krzysztof Halasa
- 14.02.10 13:47 MG
- 16.02.10 09:55 xbartx
- 16.02.10 11:12 Jacek Osiecki
- 16.02.10 17:48 MG
- 16.02.10 21:02 Krzysztof Halasa
- 18.02.10 19:28 MG
- 20.02.10 05:45 kashmiri
Najnowsze wątki z tej grupy
- konto w kraju trzecim
- Zamykanie konta tylko listem lub w placówce
- Banki zarabiają na Tobie FORTUNĘ - sprawdź JAK! [+ mój komentarz]
- Mentzen na Next Block Expo: Bitcoin to wolność!
- 42 MILIARDY ZŁOTYCH ZYSKU W ROK. DLACZEGO BANKI TYLE ZARABIAJĄ W POLSCE?
- O co chodzi Aliorowi?
- mBąk jest wczorajszy.
- AION przejety
- Ile pieniędzy ma bank?
- Zwrot towaru i kasy od sprzedawcy a zmiana plastiku
- Szaleństwo w BOS-iu - 8,1% :D
- Drogie mieszkania, drogie kredyty i ogromne zyski banków. Czy rząd ma rozwiązanie?
- Obcokrajowcy w bankach
- Wysokie ceny nieruchomości... ;)
- Dlaczego takie preferencje banków?
Najnowsze wątki
- 2025-03-30 konto w kraju trzecim
- 2025-03-28 Zamykanie konta tylko listem lub w placówce
- 2025-03-21 Banki zarabiają na Tobie FORTUNĘ - sprawdź JAK! [+ mój komentarz]
- 2025-03-20 Mentzen na Next Block Expo: Bitcoin to wolność!
- 2025-03-18 42 MILIARDY ZŁOTYCH ZYSKU W ROK. DLACZEGO BANKI TYLE ZARABIAJĄ W POLSCE?
- 2025-03-12 O co chodzi Aliorowi?
- 2025-03-10 mBąk jest wczorajszy.
- 2025-03-07 AION przejety
- 2025-03-05 Ile pieniędzy ma bank?
- 2025-03-04 Zwrot towaru i kasy od sprzedawcy a zmiana plastiku
- 2025-03-03 Szaleństwo w BOS-iu - 8,1% :D
- 2025-02-22 Drogie mieszkania, drogie kredyty i ogromne zyski banków. Czy rząd ma rozwiązanie?
- 2025-02-18 Obcokrajowcy w bankach
- 2025-02-13 Wysokie ceny nieruchomości... ;)
- 2025-02-10 Dlaczego takie preferencje banków?