PDA

Просмотр полной версии : Хакеры научились расшифровывать PIN-коды


PandoraBox
16.04.2009, 19:52
http://s42.radikal.ru/i095/0904/3e/872388964a19t.jpg (http://radikal.ru/F/s42.radikal.ru/i095/0904/3e/872388964a19.jpg.html)Специалисты продолжают удивляться, как хакеры умудряются начать практическое использование методов, которые ещё год назад признавались только теоретически возможными, да и то в узкой академической среде. Теперь они научились снимать PIN-коды с наших карточек, не проникая непосредственно в банкомат, которым мы пользуемся. Для этого достаточно найти слабый узел в сети, по которой идут пакеты от банкомата к банку.

Подозрения, что злоумышленникам стала доступна техника расшифровки PIN-кодов, которые передаются в зашифрованном виде, были и раньше, но после публикации отчёта 2009 Data Breach Investigations (http://www.verizonbusiness.com/resources/security/reports/2009_databreach_rp.pdf) от компании Verizon они теперь впервые официально подтверждены.

Оказалось, что зашифрованные пакеты, пока не попадут в банк назначения, на своём пути проходят через множество аппаратно-шифровальных модулей (http://en.wikipedia.org/wiki/Hardware_Security_Module) (HSM, на фото — HSM с PCI-интерфейсом) от других банков. Из-за того, что эти HSM имеют разные настройки и режим работы, пакеты с PIN-кодами приходится на каждом узле расшифровывать и заново зашифровывать с новым открытым ключом, который действует в паре с закрытым ключом этого конкретного HSM, доступным через API. Так вот, теперь хакеры научились узнавать закрытый ключ HSM, если этот узел неправильно сконфигурирован. Как только хакерам удаётся расшифровать один PIN-код, они легко могут расшифровать весь массив PIN-кодов, которые проходят через этот HSM.

О практическом применении этой методики специалисты узнали только постфактум, когда несколько месяцев назад начали расследовать прокатившуюся по всему миру в 2008-2009 годах волну фродовых снятий денег (до этого они заметили интерес к теме на русских хакерских форумах, но не могли понять, с чем это связано).

На диаграмме показана статистика по количеству скомпрометированных банковских счетов, в том числе карт-счетов (источник — Verizon). Как видим, это количество уже вдвое превышает число жителей, например, России. На самом деле скомпрометировано гораздо больше карточек, так что они уже сейчас составляют заметный процент в общем количестве всех банковских карточек, имеющихся в обращении.

http://farm4.static.flickr.com/3303/3447657552_6fb0670110_o.gif

А ведь зная пин-код, можно снять деньги не только с карточки, но напрямую с банковского счёта пользователя, причём доказать мошенничество и вернуть деньги потом будет предельно сложно.

По мнению экспертов Verizon, проблему можно решить только кардинальной сменой инфраструктуры мировых платёжных систем. Фактически, новую систему нужно создавать с нуля.

http://habrahabr.ru/blogs/infosecurity/57454/

Phm.phx
16.04.2009, 20:16
зачОт ё-моё...

IIAPTUZAH
16.04.2009, 20:19
О курто:)

AnimeS
16.04.2009, 20:23
Супер,классная статья

FALTONICK
16.04.2009, 20:25
взял бы пару уроков у таких мэнов

AnGeI
16.04.2009, 20:29
Хорошая статья....
Теперь придётся им думать над новой системой) но в ней наверняка будет своя уязвимость=))

aqqa
16.04.2009, 20:52
Элементарным вещам удивляетесь, те же разработчики инфу слили....

MCSnake
16.04.2009, 20:53
в каждой системе будут уязвимости)) а дело хакеров эту уязвимость найти))
зы, статья жесть))

CrazyStudentS_Mi}{
16.04.2009, 21:49
пипец, теперь кредитку в банкомат ссыкотно вставлять, вдруг там трафик снифают?)))

zeppe1in
16.04.2009, 21:57
храните деньги в сберегательных кассах)

genyek
16.04.2009, 22:07
а лучше в банке в погребе..хакер полюбому не пролезет..

Sn@k3
16.04.2009, 22:13
п.с. это не статья, а новость. по теме... круто XD

-m0rgan-
16.04.2009, 22:17
Развитие хакеров не стоит на месте :)

FALTONICK
16.04.2009, 23:29
у мну всегда налич! =) волноваться не стоит

AkyHa_MaTaTa
16.04.2009, 23:34
Храните деньги в банках, а банки под матрасом.

ртуть
17.04.2009, 00:21
=)

-=$MiRoN$=-
17.04.2009, 01:42
Крута новость!

Велемир
17.04.2009, 01:48
Смахивает на кривые настройки ключей в SSH/SSL.

tmp
17.04.2009, 02:04
Для этого достаточно найти слабый узел в сети
Какая мелочь... всего и того то.... ))))))))))))

Rav1n
17.04.2009, 05:26
зачотна

Tombik
17.04.2009, 05:57
смотрю на цифру 2008 года и ужасаюсь))) жесть)), а насчёт, инфраструктуры платёжных систем....ммм... понесут за собой огромнейшие затраты....легче вылавливать)))

AlexTheC0d3r
17.04.2009, 07:47
смотрю на цифру 2008 года и ужасаюсь))) жесть)), а насчёт, инфраструктуры платёжных систем....ммм... понесут за собой огромнейшие затраты....легче вылавливать)))


а если это вскоре сможет сделать каждый?)

!TNK!
17.04.2009, 08:21
вот кризис кто замутил, все бабки выгребли ;)

poxmel55
18.04.2009, 11:34
чет мне ссыкотно. Меня спалили походу

D1mOn
18.04.2009, 12:38
в каждой системе будут уязвимости)) а дело хакеров эту уязвимость найти))
зы, статья жесть))
Не только найти, но и реализовать))

jekwww
18.04.2009, 14:05
Бодрые типки, вот только если написали эту статью, то значит сейчас уже ищут кучу способов чтобы закрыть эту дыру, так как через пластиковые карты проходит 80% всех наличных денег(я молчу про банковские счета)

_Spamer_
18.04.2009, 14:13
Люди храните деньги в носках:)

-Onotole-
18.04.2009, 14:24
хм..странно,что такую уязвимость описывают детально о_0
возможно это HoneyPot?

Zilt0
18.04.2009, 14:31
Все под подушкой деньги буду хранить:)

MMouXe
18.04.2009, 14:58
Мля, чему вы радуетесь, у самих же сп.. зарплату и будете по бухгалтериям бегать с воплями. 3.14здец школота.

criptic
18.04.2009, 15:44
Да... или еще лучше хранить под подушкой, ...

Ведь все системы создал человек. А человек существо уязвимое. => в любой системе, что создал человек, есть прореха..

MMouXe
18.04.2009, 18:44
Я бы сказал по-другому: людям свойственно ошибаться.

SVATOY
18.04.2009, 20:00
Храните деньги в банках, а банки под матрасом.
Так в Росии и Украине так и делают, ачто делать Американцам? Если у них откажут карточки, то все, хана, жизни нету

vvs777
19.04.2009, 01:29
пакеты с PIN-кодами приходится на каждом узле расшифровывать и заново зашифровывать с новым открытым ключом
Автор алгоритма - поц.
Даже ежику известно, что если пакет проходит через несколько узлов, то он должен быть окончаьельно расшифрован только на конечном узле, а на любом другом это должно быть невозможным.