PDA

Просмотр полной версии : Карты Visa уязвимы перед обычным брутфорсом


trolex
06.12.2016, 01:20
наверное это уязвимость какого то отдельного банка, а то выходит больно мощная уязвимость которую не могли не заметить раньше,

всегда думал что количество попыток там сильно ограничено, хотя возникает вопрос, что делать если злоумышленники, например конкуренты, знают номер карты и постоянно делают попытки оплаты, тем самым блокируя возможность сделать оплату настоящему владельцу


+ said:
↑ (https://antichat.live/posts/4021129/)
Аналогичный распределенный брутфорс был использован для подбора CVV-кода: так как в CVV-коде всего три цифры, атакующему понадобится сделать не более тысячи предположений.


странно что его можно отдельно брутфорсить, а не все данные разом отсылать, а банк в ответ говорит верны ли все данные вместе срок действия + cvv

StaFFF
06.12.2016, 12:39
Прикольно)) берем в работу) Осталось найти программу)

Раrаdох
06.12.2016, 18:44
trolex said:
↑ (https://antichat.live/posts/4021164/)
странно что его можно отдельно брутфорсить, а не все данные разом отсылать, а банк в ответ говорит верны ли все данные вместе срок действия + cvv


Как я понял, предполагается, что дату ты знаешь.

user100
06.12.2016, 19:38
Ох чую кто-то пошопится на таких новостях...

trolex
06.12.2016, 19:43
Раrаdох said:
↑ (https://antichat.live/posts/4021455/)
Как я понял, предполагается, что дату ты знаешь.


дату они сбрутфорсили


+ said:
↑ (https://antichat.live/posts/4021129/)
Срок «жизни» большинства карт составляет 60 месяцев, и исследователям потребовалось лишь несколько секунд, чтобы разослать всем 342 сайтам запросы с разными комбинациями дат и подобрать нужную.


видимо так уязвимость ещё в том, что позволяет один параметр отдельно брутфорсить, если бы данные все одновременно проверялись, то комбинаций было бы намного больше

Раrаdох
06.12.2016, 22:06
trolex said:
↑ (https://antichat.live/posts/4021478/)
дату они сбрутфорсилие


Сначала дату, затем CVV (на основе того, что дату ты уже сбрутил.

pas9x
07.12.2016, 00:47
Уже давно думал об этом, но до эксперимента руки не доходили из-за отсутствия мотивации.

Кроме того, некоторые шопы требуют ввода не только срока действия, но и правильного имени+фамилии.

Если для покупки нужны только номер карты, cvv и срок действия то:

Число комбинаций cvv-кода = 999

Число комбинаций дат (если срок действия карты до 3 лет) 12*3 = 36

Итого нам надо попыток покупки: 999*36 = 35964

Если мы сделали брут для 1000 шопов то на каждый шоп получится 36 попыток покупки.

Сделать поддержку хотябы 100 шопов - это дохерища работы, у одного человека как минимум на месяц. Если это реализуют то народ будут грабить в промышленных масштабах. По мелочи не получится. Хотя, если сделать под один популярный движок шопа то уже работы меньше. Вообще меня всегда удивлял идиотизм карточных систем. Сделать cvv-код длиной в 3 цифры - это верх идиотизма.


StaFFF said:
↑ (https://antichat.live/posts/4021282/)
Осталось найти программу)


Ага, ищи (http://tinyurl.com/hs85gef).

GroM88
07.12.2016, 01:19
Давно уже видел ребята на тематических бордах обсуждали и практиковали данный способ. Не знаю правда успешно или нет))

trolex
07.12.2016, 06:22
pas9x said:
↑ (https://antichat.live/posts/4021613/)
Если для покупки нужны только номер карты, cvv и срок действия то:
Число комбинаций cvv-кода = 999
Число комбинаций дат (если срок действия карты до 3 лет) 12*3 = 36
Итого нам надо попыток покупки: 999*36 = 35964


там прикол в том, что каждый параметр по отдельности брутят, хотя я кажется догадался как, вспомнил что некоторым магазинам достаточно только номера карты и срока действия, на них подбирают срок действия, а cvv подбирают на других магазинах,

однако остаётся не ясно как они брутят номер карты, там же 16 знаков, даже если на каждого жителя планеты приходится по одной карте, то это 9 знаков, остаётся ещё 7 знаков, то есть 10 млн вариантов на одну карту, может номера картам по порядку выдают, и ещё не понятно где проверить номер на валидность

ToT161Rus
07.12.2016, 10:21
trolex said:
↑ (https://antichat.live/posts/4021634/)
там прикол в том, что каждый параметр по отдельности брутят, хотя я кажется догадался как, вспомнил что некоторым магазинам достаточно только номера карты и срока действия, на них подбирают срок действия, а cvv подбирают на других магазинах,
однако остаётся не ясно как они брутят номер карты, там же 16 знаков, даже если на каждого жителя планеты приходится по одной карте, то это 9 знаков, остаётся ещё 7 знаков, то есть 10 млн вариантов на одну карту, может номера картам по порядку выдают, и ещё не понятно где проверить номер на валидность


http://www.planetcalc.ru/2465/

https://ru.wikipedia.org/wiki/Алгоритм_Луна (https://ru.wikipedia.org/wiki/%D0%90%D0%BB%D0%B3%D0%BE%D1%80%D0%B8%D1%82%D0%BC_% D0%9B%D1%83%D0%BD%D0%B0)

pas9x
07.12.2016, 11:27
trolex said:
↑ (https://antichat.live/posts/4021634/)
однако остаётся не ясно как они брутят номер карты, там же 16 знаков


Номер карточки никто не брутит. Их в нэте полно. Основной затык у кардеров не номер карточки а её параметры.

trolex
07.12.2016, 20:05
pas9x said:
↑ (https://antichat.live/posts/4021669/)
Номер карточки никто не брутит. Их в нэте полно. Основной затык у кардеров не номер карточки а её параметры.


я в курсе, просто в статье написано, что номер карточки они тоже могут брутить


+ said:
↑ (https://antichat.live/posts/4021129/)
При этом специалисты пишут, что злоумышленнику не обязательно искать и покупать где-то информацию о картах, ведь подобрать таким образом можно и сам номер карты, а не только детали.

pas9x
08.12.2016, 07:07
trolex said:
↑ (https://antichat.live/posts/4021846/)
я в курсе, просто в статье написано, что номер карточки они тоже могут брутить


Если банк выдаёт карточки в диапазоне примерно миллион то можно брутить не cvv+дата у одной карточки а подбирать номер карточки под пару cvv+дата. Таким образом если рассматривать безопасность одной карточки то её не брутят. Вот только этот диапазон ещё узнать надо, да и есть-ли он вообще - это вопрос.

По моему проще взять список реальных номеров и прогонять по ним.

shonsnow
08.12.2016, 19:20
а смысл этих движений, только как спортивный интерес поймать рыбку и здесь же ее отпустить!? Ведь шопнутся то при тотальнойдвухфакторной аутентификации, которая каждый пук проверяет на валидность, как бы не камильфо будет! Ставить мобильную малварь на непонятно какой телефон, или привлекать дропперов нереально.

trolex
08.12.2016, 22:57
shonsnow said:
↑ (https://antichat.live/posts/4022229/)
Ведь шопнутся то при тотальной
двухфакторной аутентификации, которая каждый пук проверяет на валидность


зависит от маганзина в котором покупаешь, если банк ему доверяет, то не будет двухфакторной,

попробуй что нибудь купить на амазоне или алиэкспрессе, не знаю как сейчас, но раньше на амазоне спрашивало только номер карты и срок действия

shonsnow
09.12.2016, 09:00
trolex said:
↑ (https://antichat.live/posts/4022313/)
зависит от маганзина в котором покупаешь, если банк ему доверяет, то не будет двухфакторной,
попробуй что нибудь купить на амазоне или алиэкспрессе, не знаю как сейчас, но раньше на амазоне спрашивало только номер карты и срок действия


отправка смс происходит вообще независимо от магазина, любая трансакция сразу смсится. И прежде чем шопер получит посылку/доставку, платеж уже десять раз будет анулирован с соответствующими последствиями.

exiex
09.12.2016, 10:25
shonsnow said:
↑ (https://antichat.live/posts/4022398/)
отправка смс происходит вообще независимо от магазина, любая трансакция сразу смсится. И прежде чем шопер получит посылку/доставку, платеж уже десять раз будет анулирован с соответствующими последствиями.


Что за бред? Идет набитие постов? trolex правильно написал. С некоторыми оговорками, если в случае Visa в магазине 3d Secure вырублен/или он есть но неактивны шаги авторизации, то вся ответственность ложится на магазин.

shonsnow
09.12.2016, 12:13
exiex said:
↑ (https://antichat.live/posts/4022410/)
Что за бред? Идет набитие постов? trolex правильно написал. С некоторыми оговорками, если в случае Visa в магазине 3d Secure вырублен/или он есть но неактивны шаги авторизации, то вся ответственность ложится на магазин.


бред это ты пишешь, не прочитав видимо или не поняв что я написал в предыдущем посте.

NekoKoneko
09.12.2016, 13:27
Уязвимость чисто теоретическая, будет работать только в случае, когда банку конкретно пофигу на всё. Если 3+ раза за короткое время введен неверный cvv, да еще в разных ТТ - у СБ банка должен быть алерт на анртифроде - на мой взгляд, это очевидное правило безопасности. Дальше либо карту заблокируют, либо позвонят клиенту и спросят, что же это он делает такое.

Alex_gan
12.12.2016, 11:32
Да уязвимость карт это вообще притча во языцах. Достаточно показать карту у любой камеры и привет.

Теперь даже крутить обратной стороной не обязательно. Придумали как подобрать CSV код не напрягаясь.

Мораль сей басни такова: Не держите сколь либо значительные средства на пластике.

Лучше держать их на счете в банке, а по необходимости через банк клиент перекидывать небольшие суммы на текущие траты.