eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankikarty indukcyjneRe: karty indukcyjne
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!news.cyf-kr.edu.pl!news.nask
    .pl!news.nask.org.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: karty indukcyjne
    Date: Sat, 13 Jul 2013 16:54:30 +0200
    Organization: NASK - www.nask.pl
    Lines: 91
    Message-ID: <m...@i...localdomain>
    References: <1xfi7jlj5vh0e.tmllf1akdd8y$.dlg@40tude.net>
    <51dc1aa8$0$1251$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dc2fa7$0$1268$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dc3f5e$0$1211$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dc925a$0$1215$65785112@news.neostrada.pl>
    <s...@p...org>
    <51ddccc4$0$1248$65785112@news.neostrada.pl>
    <s...@p...org>
    <51dde60d$0$1267$65785112@news.neostrada.pl>
    <s...@p...org> <krmavs$7q1$1@somewhere.invalid>
    <s...@p...org>
    <m...@i...localdomain>
    <s...@p...org>
    <m...@i...localdomain> <s...@p...org>
    <51e116d6$0$1261$65785112@news.neostrada.pl>
    <s...@p...org>
    NNTP-Posting-Host: nat.piap.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    X-Trace: pippin.nask.net.pl 1373727273 1027 195.187.100.13 (13 Jul 2013 14:54:33 GMT)
    X-Complaints-To: abuse ATSIGN nask.pl
    NNTP-Posting-Date: Sat, 13 Jul 2013 14:54:33 +0000 (UTC)
    Cancel-Lock: sha1:5Rm7sPOld5QOWwkDGYHIjAVKFnA=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:593958
    [ ukryj nagłówki ]

    Wojciech Bancer <p...@p...pl> writes:

    > W MasterCardzie mają i inne wątpliwości. "W opisywanym przypadku od strony
    > technicznej wszystko jest teoretycznie wykonalne. Ale tylko teoretycznie
    > i w warunkach laboratoryjnych.

    A dają gwarancję na to "tylko"?

    > Gdy pierwszy oszust w sklepie płaci w kasie,
    > to drugi ma mało czasu, by "rozganizować" transmisję z jakąś inną kartą.

    To może niech to "organizuje" np. minutę wcześniej. To nie jest chyba
    tak, że oszuści muszą robić to, co jest dla nich najmniej korzystne?

    > Dozwolony czas transakcji to na ogół pół sekundy, choć może to trwać
    > dłużej - terminal może czekać na odpowiedź karty nawet kilka sekund,
    > więc teoretycznie jest czas na połączenie z urządzeniem drugiego oszusta
    > (w autobusie, metrze czy innym zatłoczonym miejscu - jak w
    > przykładzie).

    Przy czym to jest zarówno teoretycznie jak i praktycznie, a dodatkowo
    jest dużo zapasu czasu.

    > Drugi oszust nie tylko ma mało czasu - musi być też w odległości maksymalnie
    > 30 cm od posiadaczy kart zbliżeniowych.

    Nawet gdyby, chociaż pisałem już że używam seryjnego czytnika o nieco
    większym zasięgu, i jestem przekonany że potrafiłbym zmontować jeszcze
    dużo lepszy (przy czym opieram swoje zdanie na moim wieloletnim
    doświadczeniu w elektronice oraz m.in. na tym, że moja praca,
    w niewielkiej części, dotyczy właśnie konstrukcji czytników NFC).

    Nawet gdyby to było tylko 30 cm, to wciąż nie jest to wielkim problemem
    w np. komunikacji zbiorowej.

    > I - aby sczytać dane kart
    > w czasie rzeczywistym, co jest niezbędne do realizacji transakcji - musi
    > utrzymywać urządzenie, za pomocą którego chce się połączyć z kartą,
    > w pozycji stabilnej - co w warunkach panujących w autobusie czy innym
    > zatłoczonym miejscu może być trudne" - piszą mi ludzie z MasterCarda.

    ... tzn. nie należy kręcić zbyt szybko anteną, tak? Kto by pomyślał.

    > A więc ich zdaniem operacja musi się zmieścić w kilku sekundach,

    Aż tyle czasu nawet nie potrzeba

    > W MasterCardzie twierdzą też, że przeszkodą do fraudu typu relay attack
    > może też być kwestia jakości połączenia internetowego między smartfonem
    > znajdującym się w sklepie i tym, który ma być blisko tłumu posiadaczy
    > kart zbliżeniowych.

    Taaak, problemem może być także rozładowanie się baterii, albo nagła
    utrata przytomności przez jednego z oszustów. Impuls elektromagnetyczny,
    i przerwa w działaniu telefonów też przychodzą mi do głowy.

    > W laboratorium, przy małym obciążeniu sieci i telefonu

    A no tak, za duże obciążenie telefonu. Może ktoś ogląda na nim film
    podczas ataku.

    > teoretycznie może udałoby się zdążyć, ale praktycznie, jeżeli jeden
    > oszust jest w sklepie, drugi w tłumie, to najczęściej nie jest to idealny
    > zasięg i sieć jest obciążona, więc opóźnienia będą spore - i w dodatku
    > zmienne (są widoczne nawet jeżeli telefon łączy się z serwerem, a co
    > dopiero z drugim telefonem)".

    Tak czy owak ten atak jest zarówno teoretycznie jak i praktycznie
    możliwy, i prawdopodobieństwo, że dana próba się powiedzie jest znacznie
    większe niż 90%. Dodatkowo, niepowodzenie nie niesie ze sobą żadnych
    negatywnych dla oszustów skutków, np. próba oszustwa nie wychodzi na
    jaw.

    > No i kolejny problem: kwestia możliwości
    > czytania karty, która jest w portfelu lub kieszeni. "Sczytanie karty
    > w autobusie czy metrze może i jest możliwe w warunkach laboratoryjnych,
    > ale trzeba mieć dobrą antenę, solidny wzmacniacz oraz mocne zasilanie,
    > do tego brak zakłóceń. Nie wystarczy zatem sam telefon, tylko trzeba
    > już podróżować z większym sprzętem"

    To akurat prawda, najlepiej mieć większą antenę (jeśli chodzi
    o wymiary). Nie jest to jednak żadnym praktycznym problemem.

    > W MasterCardzie przedstawiają sprawę w kategoriach zabawy dla
    > hobbystów, a nie zajęcia dla poważnych ludzi od dużych fraudów.

    Trudno się spodziewać by powiedzieli "daliśmy ciała, to wszystko jest do
    d*, w sumie wiedzieliśmy o tym od zawsze, ale dla nas liczy się nasza
    kasa, nie bezpieczeństwo jakichś tam klientów".
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1