Исследователи научились обходить PIN-коды для карт Mastercard и Maestro

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 31 Aug 2021.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,484
    Likes Received:
    7,075
    Reputations:
    693
    Группа ученых из Швейцарской высшей технической школы Цюриха нашла способ обхода PIN-кодов на бесконтактных картах Mastercard и Maestro. В сущности, эта уязвимость позволяла использовать украденные карты Mastercard и Maestro для оплаты дорогих продуктов. И PIN-код при этом не понадобится.

    Главная идея разработанной исследователями атаки заключается в том, что злоумышленник внедряется между украденной картой и PoS-терминалом, реализуя классический MitM-сценарий. Для этого преступнику потребуется:


    • украденная карта;
    • два Android-смартфона;
    • специальное приложение для Android, которое поможет осуществить вмешательство в поля транзакции.
    [​IMG]

    Приложение должно быть установлено на обоих смартфонах, которые будут выступать в роли эмуляторов. Так, один смартфон помещается рядом с украденной картой и будет действовать как эмулятор PoS, вынуждая карту инициировать транзакцию и поделиться ее данными, тогда как второй смартфон будет действовать как эмулятор карты и используется для передачи «подправленных» данных транзакции в реальный PoS-терминал магазина.

    В итоге, с точки зрения оператора PoS-терминала, такая атака практически незаметна: все выглядит так, будто клиент платит с помощью своего мобильного приложения, тогда как на самом деле мошенник передает модифицированные данные транзакции, полученные с украденной карты.

    Эксперты разработали эту атаку еще в 2020 году, после того как обнаружили способ обхода PIN-кодов при бесконтактных платежах Visa. Та атака тоже позволяла злоумышленнику, который владеет данными украденной бесконтактной карты Visa, использовать карту для оплаты дорогостоящих товаров, чья цена намного превышает лимит бесконтактных транзакций. И PIN-код при этом так же не требовался.

    Теперь ученые просто продолжили это исследование, и сосредоточилась на вопросе обхода PIN-кодов на других типах карт. В докладе, опубликованном в начале февраля текущего года и представленном на конференции USENIX в этом месяце, исследовательская группа сообщила, что обнаружила аналогичную проблему с бесконтактными платежами в картах Mastercard и Maestro.

    Разница заключается лишь в том, что теперь, вместо того, чтобы сообщать PoS-терминалу, что PIN-код уже проверен, исследователи обманывают терминал, заставляя его думать, что входящая транзакция исходит от карты Visa, а не от Mastercard или Maestro. Осуществляется это путем изменения легитимного AID карты на AID Visa: A0000000031010.

    Подмена AID активирует специфичное для Visa ядро PoS-терминала, которое затем обращается к банку-эмитенту для проверки карты. На этом этапе злоумышленник просто осуществляет старую атаку, описанную еще в прошлом году, и платит за продукт, не предоставляя PIN-код.

    Исследователи заявили, что успешно протестировали такую атаку с картами Mastercard Credit и Maestro, выполнив транзакции на сумму до 400 швейцарских франков во время тестов. Демонстрацию атаки можно увидеть ниже.



    Эксперты обобщают, что раскрыли детали уязвимостей как представителям Visa, так и представителями Mastercard (которой также принадлежит бренд Maestro). И если Mastercard выпустила исправления еще в начале 2021 года, то Visa, похоже, до сих пор не решила эту проблему. По этой причине исследовательская группа заявила, что пока не будет публиковать свое приложение для Android, которое облегчает подобные атаки. Специалисты опасаются, что это может привести к массовым злоупотреблениям этим методом атак и их исследованиями.

     
    CyberTro1n, user100, K800 and 3 others like this.
  2. antibiotic

    antibiotic [ таблетка ]

    Joined:
    13 Jul 2009
    Messages:
    619
    Likes Received:
    518
    Reputations:
    245
    Мне кажется система с банковскими картами как считают люди, что это очень удобно, на самом деле все больше и больше людей страдают от такого удобства, то кардеры их дрочат, вбивают в 2дс шопы их, то телефонные мошенники. В данное время потерять карту и чухнуться что потерял не сразу, это большие проблемы если она попадёт не в те руки. Я вот их вооьще неношу, в нфц вбил их и все, да и по сути носить нечего, все виртуальные.
     
    _________________________
    CyberTro1n, seostock and K800 like this.
  3. user100

    user100 Moderator

    Joined:
    24 Dec 2011
    Messages:
    4,850
    Likes Received:
    18,645
    Reputations:
    377
    Потерять мобилу, с привязанными к ней картами может быть ещё геморойней, чем потерять просто картонку:cool:
    Злодей восстановит пасс к мобильному банку, через СМС, ещё оформит там же кредит и выведет весь баланс с карты, через тот же моб. банк, на дропа:rolleyes:.
    А карта будет у тебя дома спокойно лежать...
     
    _________________________
    antibiotic likes this.
  4. antibiotic

    antibiotic [ таблетка ]

    Joined:
    13 Jul 2009
    Messages:
    619
    Likes Received:
    518
    Reputations:
    245
    У меня виртуалка киви, и паеер, я не думаю, что там кто что то мне одобрит, и биток в btc_banker
     
    _________________________
    user100 likes this.
Loading...