eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiCzy zbliżeniówki są już bezpieczne? ;) › Re: Czy zbliżeniówki są już bezpieczne? ;)
  • X-Received: by 2002:aca:eb15:: with SMTP id j21-v6mr3130161oih.6.1530977227615; Sat,
    07 Jul 2018 08:27:07 -0700 (PDT)
    X-Received: by 2002:aca:eb15:: with SMTP id j21-v6mr3130161oih.6.1530977227615; Sat,
    07 Jul 2018 08:27:07 -0700 (PDT)
    Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!news.unit
    0.net!weretis.net!feeder6.news.weretis.net!feeder.usenetexpress.com!feeder-in1.
    iad1.usenetexpress.com!border1.nntp.dca1.giganews.com!nntp.giganews.com!d7-v6no
    4637027itj.0!news-out.google.com!l67-v6ni5033itl.0!nntp.google.com!d7-v6no46370
    25itj.0!postnews.google.com!glegroupsg2000goo.googlegroups.com!not-for-mail
    Newsgroups: pl.biznes.banki
    Date: Sat, 7 Jul 2018 08:27:07 -0700 (PDT)
    In-Reply-To: <phoqfq$epn$1@node1.news.atman.pl>
    Complaints-To: g...@g...com
    Injection-Info: glegroupsg2000goo.googlegroups.com; posting-host=5.172.255.75;
    posting-account=fcN60AoAAACGnErMsW3A8rTO2UKkGJEn
    NNTP-Posting-Host: 5.172.255.75
    References: <e...@g...com>
    <5...@g...com>
    <phm3mk$pm0$1@node1.news.atman.pl>
    <5...@g...com>
    <phoqfq$epn$1@node1.news.atman.pl>
    User-Agent: G2/1.0
    MIME-Version: 1.0
    Message-ID: <f...@g...com>
    Subject: Re: Czy zbliżeniówki są już bezpieczne? ;)
    From: Dawid Rutkowski <d...@w...pl>
    Injection-Date: Sat, 07 Jul 2018 15:27:07 +0000
    Content-Type: text/plain; charset="UTF-8"
    Content-Transfer-Encoding: quoted-printable
    Lines: 42
    Xref: news-archive.icm.edu.pl pl.biznes.banki:637145
    [ ukryj nagłówki ]

    W dniu sobota, 7 lipca 2018 00:29:15 UTC+2 użytkownik MarcinF napisał:
    > W dniu 2018-07-06 o 10:44, Dawid Rutkowski pisze:
    >
    > > Płatniczej w terminalu za pomocą telefonu, który prześle do terminala dane
    odczytane telefonem - tym, czy innym i przesłane netem - z czyjejś karty.
    > > Z racji nieznajomości przez złodzieja PIN ryzyko jest do 50zł oraz jednej
    transakcji dla danej karty.
    > > Taka jest niestety dziura w pikaczu - ktoś nie pomyślał, żeby to był challenge i
    żeby dane były szyfrowane kluczem z terminala, tylko zrobił prostacko - karta na
    żądanie terminala (czy też telefonu) wysyła komplet danych potrzebnych do wykonania
    transakcji - a dopiero potwierdzenie ich przez terminal, które już jest szyfrowane
    (stąd ryzyko tylko jednej transakcji) powoduje, że chip w karcie generuje kolejny
    zestaw danych.
    >
    > Po tym co napisałeś poprzednio wystraszyłem się, że "połowa ludzi" może
    > okradać posiadaczy kart zbliżeniowych, i bardzo zastanowiło mnie czemu
    > tak się nie dzieje :)
    > Teoretyczny atak o którym teraz piszesz jest znany od dawna, ale czy
    > możesz przytoczyć jakikolwiek potwierdzony przykład?

    Mogą o tyle, że mają sprzęt.
    Oprogramowania raczej z google play za darmo nie ściągniesz gotowego ;P
    Ale open source'owy "czytnik kart bankowych" jest dostępny, oczywiście ze źródłami.
    Przykładu nie mam, ale banki chwalić się tym nie będą.
    Luka jest ewidentna, na szczęście nie jest łatwa do wykorzystania.
    Atak trudny a zysk mały.
    Ciekawe, czy wzięli się za jej usunięcie - trzeba by zmienić protokół (oczywiście w
    okresie przejściowym będą dostępne oba) oraz wymienić karty i terminale. Karty to
    łatwe, 3 do 5 lat (np. w db, jak KNF kazał udostępnić wyłączanie pikacza, to nie
    dość, że udostępnili rok później niż był nakaz, to się okazało, że w mojej karcie nie
    można wyłączyć - dopiero po wznowieniu), ale ile żyje terminal?

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1