-
Data: 2013-07-13 11:23:57
Temat: Re: karty indukcyjne
Od: Wojciech Bancer <p...@p...pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 2013-07-13, Piotrek <p...@p...na.berdyczow.info> wrote:
[...]
>> No ale na jaką odległość chcesz te tunelowanie przeprowadzić? Właśnie
>> o to chodzi, że przecież tu trzeba zsynchronizować w tym momencie kupującego
>> i skanującego. Od początku piszę, że największym "wyzwaniem" nie jest
>> technologia, ale konieczność synchronizacji i operacji f2f. A zasięg
>> czytnika 50 cm, czy nawet 1m to nadal zasięg przy którym trzeba dziwnie
>> się do ludzi kleić. Pal tam sześć jakby to było "na chwilkę", ale biorąc
>> pod uwagę, że druga osoba musi mieć czas dokonać tego zakupu i zakładając
>> czystość punktu sprzedaży, to taka operacja robi się wybitnie ryzykowna.
>
> IMHO doszukujesz się problemów tam, gdzie ich po prostu nie ma.
>
> Zgaduję, że w pierwszym lepszym autobusie/tramwaju/SKM-ce znajdzie się
> bez problemu nie jedną potencjalną ofiarę. W zajęciu miejsca obok takiej
> ofiary nie ma niczego podejrzanego. Tak więc IMHO można założyć, że
> przez kilka-kilkanaście minut w zasięgu będzie co najmniej jedna kartę
> do której można przetunelować transakcję.
>
> I teraz mając przygotowane zakupy (pewnie jakąś flaszkę albo wyroby
> tytoniowe, bo łatwo zbywalne) płacisz za nie kartą ofiary.
>
> Widzisz jeszcze jakieś inne problemy?
Próbowałeś Ty kiedyś 3G w autobusie używać? o.O
Jak już lecimy po pudelkach blogowych:
http://samcik.blox.pl/2013/02/Dwa-smartfony-internet
-i-juz-mozna-zdalnie.html
W MasterCardzie mają i inne wątpliwości. "W opisywanym przypadku od strony
technicznej wszystko jest teoretycznie wykonalne. Ale tylko teoretycznie
i w warunkach laboratoryjnych. Gdy pierwszy oszust w sklepie płaci w kasie,
to drugi ma mało czasu, by "rozganizować" transmisję z jakąś inną kartą.
Dozwolony czas transakcji to na ogół pół sekundy, choć może to trwać
dłużej - terminal może czekać na odpowiedź karty nawet kilka sekund,
więc teoretycznie jest czas na połączenie z urządzeniem drugiego oszusta
(w autobusie, metrze czy innym zatłoczonym miejscu - jak w przykładzie).
Drugi oszust nie tylko ma mało czasu - musi być też w odległości maksymalnie
30 cm od posiadaczy kart zbliżeniowych. I - aby sczytać dane kart
w czasie rzeczywistym, co jest niezbędne do realizacji transakcji - musi
utrzymywać urządzenie, za pomocą którego chce się połączyć z kartą,
w pozycji stabilnej - co w warunkach panujących w autobusie czy innym
zatłoczonym miejscu może być trudne" - piszą mi ludzie z MasterCarda.
A więc ich zdaniem operacja musi się zmieścić w kilku sekundach,
bo inaczej się nie uda - terminal nie przyjmie płatności.. "Terminal
zakłada, że karta odpowiada w konkretnym czasie - jeżeli komunikacja
jest zbyt wolna, terminal przerwie transakcję".
W MasterCardzie twierdzą też, że przeszkodą do fraudu typu relay attack
może też być kwestia jakości połączenia internetowego między smartfonem
znajdującym się w sklepie i tym, który ma być blisko tłumu posiadaczy
kart zbliżeniowych. "Na czas transakcji wpływa transmisja danych między
smartfonami. W laboratorium, przy małym obciążeniu sieci i telefonu
teoretycznie może udałoby się zdążyć, ale praktycznie, jeżeli jeden
oszust jest w sklepie, drugi w tłumie, to najczęściej nie jest to idealny
zasięg i sieć jest obciążona, więc opóźnienia będą spore - i w dodatku
zmienne (są widoczne nawet jeżeli telefon łączy się z serwerem, a co
dopiero z drugim telefonem)". No i kolejny problem: kwestia możliwości
czytania karty, która jest w portfelu lub kieszeni. "Sczytanie karty
w autobusie czy metrze może i jest możliwe w warunkach laboratoryjnych,
ale trzeba mieć dobrą antenę, solidny wzmacniacz oraz mocne zasilanie,
do tego brak zakłóceń. Nie wystarczy zatem sam telefon, tylko trzeba
już podróżować z większym sprzętem"
W MasterCardzie przedstawiają sprawę w kategoriach zabawy dla
hobbystów, a nie zajęcia dla poważnych ludzi od dużych fraudów.
[...]
--
Wojciech Bańcer
p...@p...pl
Następne wpisy z tego wątku
- 13.07.13 14:05 sqlwiel
- 13.07.13 15:07 Chris94
- 13.07.13 15:13 Andrzej Kubiak
- 13.07.13 15:15 Andrzej Kubiak
- 13.07.13 16:54 Krzysztof Halasa
- 13.07.13 17:24 Wojciech Bancer
- 13.07.13 17:25 Wojciech Bancer
- 13.07.13 17:42 witek
- 14.07.13 00:50 J.F.
- 14.07.13 00:59 J.F.
- 14.07.13 02:36 Krzysztof Halasa
- 14.07.13 08:58 witek
- 14.07.13 09:33 Wojciech Bancer
- 14.07.13 20:09 Chris94
- 14.07.13 20:56 Wojciech Bancer
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...