Trang web

Thẻ thanh toán Hà Lan được nâng cấp vẫn dễ bị tấn công chuyển tiếp

Những câu chuyện lay động trên hành trình của 'Quỹ Hy vọng'

Những câu chuyện lay động trên hành trình của 'Quỹ Hy vọng'
Anonim

Các tính năng bảo mật mới được thực hiện trong thẻ thanh toán của Hà Lan sẽ không ngăn chặn một loại tấn công mà kẻ gian lận có thể sử dụng trong tương lai để lấy tiền từ tài khoản ngân hàng. ở Anh

Steven J. Murdoch và Saar Drimer thuộc Tập đoàn Máy tính của Cambridge đã trình diễn trên chương trình truyền hình Hà Lan "Goudzoekers" hôm thứ tư rằng một thẻ thanh toán với các tính năng bảo mật mới vẫn còn dễ bị tấn công chuyển tiếp.

Một cuộc tấn công chuyển tiếp là một cách mà trong đó kẻ gian lận sử dụng công nghệ không dây để lấy chi tiết thẻ ngân hàng và mã PIN (Mã số nhận dạng cá nhân) cho thẻ thanh toán bằng chip và mã PIN được sử dụng trên khắp châu Âu. Thẻ chip và mã PIN yêu cầu một người nhập mã PIN gồm 4 chữ số tại các thiết bị bán hàng hoặc máy rút tiền, với mã PIN được xác thực bởi một vi mạch được nhúng vào thẻ.

[Đọc thêm: Cách xóa phần mềm độc hại từ PC Windows của bạn]

Trong cuộc tấn công chuyển tiếp, chi tiết thẻ của nạn nhân được ghi lại thông qua một thiết bị đầu cuối thanh toán giả mạo. Số PIN được một kẻ gian lận quan sát và sau đó được truyền đạt tới một đồng lõa thực hiện giao dịch đồng thời ở một nơi khác. Đồng bọn có thẻ thanh toán giả, không dây sử dụng chi tiết ngân hàng của nạn nhân nhận được từ thiết bị thanh toán giả mạo để thực hiện giao dịch gian lận.

Cuộc tấn công chuyển tiếp được chứng minh bởi Drimer và Murdoch năm 2007, nhưng không được cho là

Các ngân hàng ở Anh và Hà Lan có kế hoạch nâng cấp thẻ thanh toán với các tính năng bảo mật mới để ngăn chặn các loại tấn công khác nhau. Murdoch và Drimer đã kiểm tra thẻ do một ngân hàng Hà Lan cấp có ba tính năng mới.

Một là xác thực dữ liệu động, cho phép thẻ được xác minh là chính hãng mà không cần phải kết nối lại với hệ thống của ngân hàng. Điều đó ngăn chặn một cuộc tấn công "có", trong đó bất kỳ mã PIN nào sẽ được chấp nhận cho một giao dịch. Một tính năng khác đảm bảo mã PIN của khách hàng được mã hóa trong quá trình liên lạc giữa thiết bị đầu cuối thanh toán và thẻ, ngăn chặn việc chặn mã PIN thuần văn bản.

Tính năng mới cuối cùng được gọi là iCVV. Thẻ chip và mã PIN trước đó có chứa một bản sao của thông tin dải từ, có chứa chi tiết tài khoản trong vi mạch của thẻ. Theo ông Murdoch, với iCVV, thông tin về dải từ tính hoàn toàn không còn được lưu trữ trong chip nữa, theo như Murdoch cho biết, không ai trong số ba tính năng này ngừng một cuộc tấn công tiếp sức. Tuy nhiên, không ai trong số họ được thiết kế đặc biệt để ngăn chặn một cuộc tấn công tiếp sức, ông nói. Các nhà sản xuất của "Goudzoekers" muốn xem liệu các thẻ mới vẫn còn dễ bị tấn công tiếp sức hay không, Murdoch nói. Chương trình chỉ trả tiền cho các chuyến bay của mình và Drimer tới Hà Lan để thực hiện thí nghiệm, Murdoch nói.

Murdoch, người đã nghiên cứu sâu rộng về an ninh của thẻ chip và PIN, cho biết ông và Drimer không nghĩ rằng các tính năng mới sẽ ngăn chặn một cuộc tấn công chuyển tiếp. Tuy nhiên, họ chấp nhận hoa hồng của chương trình để có được "nhiều kinh nghiệm hơn trong các hệ thống của nước khác", ông nói.

Hiệp hội Ngân hàng Hà Lan bác bỏ thí nghiệm mới nhất, nói trong một tuyên bố rằng cuộc tấn công chuyển tiếp gần ba tuổi và quá cồng kềnh và phức tạp để được thực hiện trên quy mô rộng.

Murdoch thừa nhận rằng các cuộc tấn công chuyển tiếp rất khó để rút lui. Tuy nhiên, những con đường tấn công dễ dàng hơn bị đóng cửa do các tính năng bảo mật mạnh hơn trong thẻ, có khả năng bọn tội phạm "có thể bắt đầu xem xét điều này", ông nói. "Murdoch nói. "Tội phạm lười biếng, nhưng chúng không ngu ngốc."