Cracker demonstroval rizika bezkontaktních platebních karet

Luboš Doležel , 01. únor 2012 13:49 5 komentářů
Rubriky: Security

Kristin Paget minulý víkend předvedla, jakým způsobem je možné okrádat vlastníky bezkontaktních platebních karet. Nebezpečí zneužití je jasné už z principu platby, která probíhá bez autorizace majitele karty, avšak výrobci karet vždy rizika označovali za nedůležitá.

Kristin Paget si pořídila jednoduchou RFID čtečku, se kterou získala informace z platební karty dobrovolníka. Tento útok jde snadno učinit i na větší vzdálenost, pokud máte výkonnější čtečku. Není tedy pravda, že karta musí být v naprosté blízkosti. Jedinou možnou ochranu představují speciální kovové kryty, jež kartu odstíní.

Následně bylo veřejnosti předvedeno, jak jsou údaje získané z karty nahrány na magnetický pásek "prázdné" karty. Tento částečný klon původní karty pak šlo použít k provedení bezhotovostní platby.

Skutečný útok by ale vyžadoval složitější koordinaci. Karta totiž při každém bezdrátovém přečtení vygeneruje nový kód CVV. Tyto kódy pak musejí být použity ve správném pořadí. Při realizaci, kterou si lze například představit na autobusovém či vlakovém nádraží, by jeden útočník četl karty a druhý mezitím vybíral peníze.

Karetní společnosti každopádně tvrdí, že za několik let provozu nemají záznamy o žádných podvodech.


Komentáře

Sten #1
Sten 01. únor 2012 15:56

Nemají záznamy o žádných podvodech. Hmm, asi to vždycky odbyli tím, že CVV kód souhlasil, tak to nemohla být neautorizovaná transakce.

CET #4
CET 02. únor 2012 08:49

Nemají záznamy o žádných podvodech

Spis bych rekl, ze v zajmu povesti zadne nezverejnuji. Pokud uz se nejaky zakaznik nenecha vyjebat, ze CVV kod souhlasi a zacne byt neprijemnej, tak mu tu castku vrati a ututlaji to, aby nemeli problemy s dalsima lidma a pripadne s odchodem zakazniku.

Mrakovic #2
Mrakovic 01. únor 2012 23:22

No především se autoři článku nezmiňují v jakých částkách lze cless platby používat no a pak že o zneužívání a podvodech uvažují především ve východních státech (myslím jimi samozřejmě i ČR) každopádně je to smutné, když tolik energie se vynakládá na to jak dokázat druhým že umím krást !!! Bylo by možná také dobré zveřejňovat, kolik za to chycení vyfásnou. Možná se už blíží doba kdy sáhnutí na peníze nebude při použití kulky do hlavy trestné. Nakonec i v těchto končinách dokáže ukrajinec za malý obnos vykonat práci za soud. Ta že Vám přeji hodně úspěchů i v okrádání svých blízkých.

Ostap Bender #3
Ostap Bender 02. únor 2012 08:46

Hmm, Kristin Paget je, co jsem tak koukal, z Velké Británie. On někdo přesunul Britské ostrovy na východ Evropy?

CET #5
CET 02. únor 2012 08:55

Naopak, kdyz tvoris nejakej system, tak mas uvazovat vsechny moznosti. Je sice hezke predpokladat, ze uzivatel neni blbej a tak vyplni vsechny kolonky ve formulari spravne, ale proste je to takova praxe osetrovat vsechny vstupy na vsechny mozne varianty (resp. povolit jen ty spravne hodnoty, ostatni ignorovat nebo nahlasit spatne zadani).

A stejne tak by to melo platit i v bankovnictvi. Bohuzel lidi jsou prevazne tupci, takze je to moc nezajima. Je jim jedno, ze jim gmail cte postu a pak je spamuje, muze sledovat jejich pohyb po internetu, zobrazovat jim reklamu podle toho sledovani atd. Kdyby se lidi zajimali, tak by alespon sifrovali. A kdyby se zajimali, tak by nemeli zavirovane pocitace, dostavali bychom mene spamu atd.

Takze je dobre, ze nekdo ukazuje jako bankeri na zakazniky kaslou, jen z nich dostat prachy.

Ale mozna jsi jinej, asi by se ti libilo, kdyby se nepouzivaly zamky a piny, kazdej by si mohl prijit prohlidnout tvuj byt, tvoje dokumenty - prece ti nic neukradne, tak to neres. Kazdy by se ti mohl podivat na ucet. Ano, takovy svet je skvely, ale bohuzel zatim neexistuje, takze je dulezite pouzivat bezpecnosti prvky a je dulezite vedet, jak jsou ruzne systemy bezpecne/zabezpecene.


RSS 

Komentujeme

Zákaznické karty čekají změny

Pavel Houser , 17. leden 2017 13:00
Pavel Houser

Jedna z technologií, která se už po léta prakticky nezměnila, i když by mohla? Prý karty zákazníků d...

Více





Kalendář

06. 02.

07. 02.
konference G2B TechEd
15. 02. IDC Predictions 2017
22. 02. IT mezi paragrafy
RSS 

Zprávičky

Facebook postaví v Dánsku datové centrum

ČTK , 20. leden 2017 14:00

Americký provozovatel sociální sítě Facebook postaví v dánském městě Odense nové datové centrum, kte...

Více 0 komentářů

Americký Oracle převezme českou programátorskou firmu Apiary

ČTK , 20. leden 2017 12:00

Americký výrobce podnikového softwaru Oracle podepsal dohodu o převzetí české programátorské firmy A...

Více 0 komentářů

Internetová ekonomika za pět let posílila o 15 procent na 188 miliard

ČTK , 20. leden 2017 07:00

Objem internetové ekonomiky se předloni proti roku 2011 zvýšil o 15 procent na 188 miliard korun. Na...

Více 0 komentářů

Starší zprávičky

Facebook zřídí v Paříži svůj první inkubátor pro začínající firmy

ČTK , 19. leden 2017 14:00

Americká sociální síť Facebook zřídí v Paříži svůj první inkubátor pro začínající firmy, tzv. startu...

Více 0 komentářů

Toshiba prý zvažuje o osamostatnění své polovodičové divize

ČTK , 19. leden 2017 11:00

Japonská společnost Toshiba Corp. zvažuje oddělení svých aktivit v oblasti výroby polovodičů do samo...

Více 0 komentářů

Sněmovna uzákoní pravidla pro informační systémy veřejné správy

ČTK , 19. leden 2017 07:00

Sněmovna zřejmě uzákoní pravidla pro to, jaké funkční vlastnosti mají mít informační systémy ve veře...

Více 0 komentářů

ÚOOÚ za nevyžádaná obchodní sdělení uložil i půlmilionovou pokutu

ČTK , 18. leden 2017 14:00

Úřad pro ochranu osobních údajů (ÚOOÚ) v souvislosti s nevyžádanými obchodními sděleními udělil loni...

Více 0 komentářů