18 Years Professional Faucet Manufacturer

WissenschaftlerhabeneinenFehlerimSicherheitssystemeinigerKreditkartenentdeckt

Blog

Wissenschaftler haben einen Fehler im Sicherheitssystem einiger Kreditkarten entdeckt

Wissenschaftler haben einen Fehler im Sicherheitssystem einiger Bankkarten entdeckt

Die kontaktlosen Bankkarten sind eine schnelle und praktische Möglichkeit, regelmäßige Einkäufe zu bezahlen. Um eine kontaktlose Zahlung zu tätigen, müssen Sie Ihre Karte unbedingt an einem POS-Gerät eintippen.

Kleine Beträge können schnell und einfach an der Kasse abgebucht werden und die Karten gelten als sicher, da für die Abbuchung großer Beträge ein Sicherheitscode erforderlich ist.

Die meisten dieser Transaktionen basieren auf dem EMV-Standard, der für über 9 Milliarden Karten weltweit gilt. Obwohl er seitdem mehrmals überarbeitet wurde, weist der fortschrittliche Algorithmus eine Reihe von Schwachstellen auf, die ausgenutzt werden können.

Da verschiedene Sicherheitsbehörden bereits Fehler im Alltag entdecken, sind Wissenschaftler bei ETH Zürich haben nun eine weitere, gravierende Sicherheitslücke eingeführt.

Als ersten Schritt arbeitete David Basin, Professor für Datensicherheit, mit Ralf Sasse, einem leitenden Forscher in der Abteilung für Laptop-Wissenschaft, und Jorge Toro Pozo, einem Postdoc in Basins Gruppe, zusammen, um ein speziell angefertigtes Modell zu entwerfen, damit sie die zentralen Aspekte des EMV-Alltags untersuchen konnten. Sie entdeckten eine erhebliche Lücke in einem Protokoll des Kreditkartenunternehmens Visa.

Diese Sicherheitslücke ermöglicht es Betrügern, an Gelder aus verlorenen oder gestohlenen Karten zu gelangen, obwohl die Beträge angeblich durch Eingabe eines PIN-Codes validiert werden.

Diese Sicherheitslücke ermöglicht es Betrügern, Gegenstände aus verlorenen oder gestohlenen Karten anzusammeln, auch wenn die Beträge durch Eingabe eines PIN-Codes bestätigt werden müssen. Toro bringt es auf den Punkt: „Allerdings ist der PIN-Code hier wirkungslos.“

Andere Unternehmen wie Mastercard, American Express und JCB verwenden nicht das gleiche Visa-Protokoll, sodass diese Karten nicht von der Sicherheitslücke betroffen sind. Der Fehler könnte jedoch auf die von Uncover und UnionPay ausgegebenen Karten zutreffen, die ein Protokoll verwenden, das dem von Visa ähnelt.

Analysten konnten zeigen, dass es möglich ist, die Sicherheitslücke in Zukunft auszunutzen, auch wenn es sich um einen wirklich unvorhersehbaren Zyklus handelt. Sie entwickelten zunächst ein Android-Programm und installierten es auf zwei NFC-fähigen Mobiltelefonen. Dies ermöglichte es den beiden Einheiten, Daten aus dem zu lesen Kreditkarte Chip- und Handelsinformationen mit Gebührenterminals. Unerwarteterweise mussten die Analysten keine besonderen Sicherheitsfunktionen im Android-Betriebssystem umgehen, um die App zu integrieren.

Das erste Mobiltelefon wird verwendet, um die wichtigen Daten von der Zahlungskarte zu scannen und an das zweite Mobiltelefon zu übertragen, um nicht genehmigte Beträge von einer Bankkarte eines Drittanbieters abzurufen. Das nächste Mobiltelefon wird dann zum Abbuchen des Betrags an der Kasse verwendet, so wie es Karteninhaber neuerdings auch tun. Da im Antrag angegeben wird, dass der Käufer die für die Kreditkarte zugelassene Person ist, erkennt der Verkäufer nicht, dass die Transaktion betrügerisch ist. Das entscheidende Problem ist, dass die App das Sicherheitssystem des Kartons ausmanövriert. Obwohl der Betrag über dem Limit liegt und eine PIN-Bestätigung erforderlich ist, wird kein Code angefordert.

Durch den Einsatz ihrer Kreditkarten bei verschiedenen Verkaufsstellen konnten die Forscher zeigen, dass das Betrugssystem funktioniert. 

Toro sagt: „Die Abzocke funktioniert mit Debit- und Bankkarten, die in mehreren Ländern in unterschiedlichen Währungen ausgestellt wurden.“

Wissenschaftler haben Visa bereits auf die Sicherheitslücke aufmerksam gemacht und gleichzeitig eine konkrete Antwort vorgeschlagen.

https://www.youtube.com/watch?v=JyUsMLxCCt8

Toro erklärt, „Am Protokoll müssen drei Anpassungen vorgenommen werden, die dann mit dem nächsten Software-Update in die Zahlungsterminals eingefügt werden. Es kann mit minimalem Aufwand durchgeführt werden. Es besteht kein Bedarf, die Karten auszutauschen, und alle Änderungen passen sich dem EMV-Standard an.“

Zeitschriftenreferenz:
  1. Basin et al. Der EMV-Standard: Unterbrechen, Reparieren, Bestätigen. arXiv:2006.08249 [cs.CR] arxiv.org/abs/2006.08249

Zurück:

Nächste:

Hinterlassen Sie eine Antwort

Get a Quote ?