Skimming numerów PIN możliwy na kartach chipowych

Podczas odbywającej się w minionym tygodniu konferencji bezpieczeństwa CanSecWest czwórka ekspertów od zabezpieczeń zademonstrowała praktyczne możliwości zastosowania skimmingu wymierzonego w karty chipowe i to zarówno w przypadku układów niechronionej klasy (SDA), jak też klasy DDA uchodzącej za bezpieczniejszą. Karty elektroniczne (EC) i karty kredytowe wyposażone w układ w standardzie EMV mają utrudniać skimming, czyli przechwytywanie danych karty i numeru PIN.

Obraz

Ataki skimmingowe w zasadzie nie są nowe i da się je przeprowadzać, używając między innymi specjalnych nakładek na klawiaturę. Jednak w prezentacji zatytułowanej "Credit Card skimming and PIN harvesting in an EMV world" czwórka badaczy opisuje, jak za pomocą płaskiej płytki obwodu umieszczonej w szczelinie na kartę można podsłuchać i zmanipulować komunikację między terminalem a chipem w celu uzyskania numeru PIN. Taka płytka jest znacznie mniej widoczna od doklejonej nakładki.

Obraz

Sztuczka, którą zaprezentowali naukowcy Andrea Barisani i Daniele Bianco z firmy Inversepath oraz Adam Laurie i Zac Franken z Aperturelabs, polegała na zasygnalizowaniu terminalowi listy obsługiwanych przez kartę metod weryfikacji (CVM List), w przypadku której dopuszczalne jest także przekazanie w postaci tekstu jawnego (Plaintext PIN verification performed by ICC) PIN-u do karty w celu jego weryfikacji. Co prawda PIN jest przekazywany tylko w trybie offline terminala (w trybie online urządzenie przesyła PIN do sprawdzenia w centrali), jednak dzięki zmanipulowaniu komunikacji między kartą a terminalem ekspertom udało się wymusić weryfikację offline z transmisją w tekście jawnym. Dzięki płytce umieszczonej w szczelinie na kartę możliwe było też odczytanie sprawdzanego numeru PIN.

Jak się okazuje, nie ma przy tym znaczenia, czy karta zawiera tani chip pozbawiony własnej funkcji kryptograficznej (SDA), czy drogi i uchodzący obecnie za bezpieczny układ z mechanizmem DDA (Dynamic Data Authentication). Żeby jednak skorzystać z przechwyconego numeru PIN, skimmer musi albo ukraść kartę klientowi, albo dodatkowo odczytać pasek magnetyczny i stworzyć kopię karty. Ten ostatni scenariusz da się zrealizować jedynie w przypadku kart, które nie są chronione tak zwanym kodem iCVV, czyli zabezpieczeniem sygnalizującym wydawcy karty próbę nielegalnego użycia paska magnetycznego.

Daniele Bianco wyjaśnił: "Właściwy problem z EMV polega na tym, że przez pozorne zapewnienie bezpieczeństwa tej metody zrzuca się ciężar dowodowy na klienta. W razie czego można go posądzić o niedbałe obchodzenie się z numerem PIN". Zdaniem Bianco dotyczy to wszystkich instalacji EMV, a więc także tych stosowanych w Europie. "Problem tkwi w specyfikacji protokołu. Dlatego też niełatwo jest zamknąć tę lukę" –. dodał.

O istnieniu opisanych problemów firmy i banki wiedzą właściwie już od przeszło pięciu lat. Wówczas naukowcy z Uniwersytetu Cambridge opisali atak skimmingowy wymierzony w karty SDA. Od tamtej pory niewiele się zmieniło. Przed około rokiem ci sami brytyjscy badacze pokazali sposób na rozpracowanie metody EMV w kartach elektronicznych i kredytowych, w efekcie czego akceptowały one dowolne numery PIN. Jednak tę manipulację dało się wykryć po fakcie.

wydanie internetowe www.heise-online.pl

Wybrane dla Ciebie

Tajemnicza chmura na Marsie. Długo była zagadką
Tajemnicza chmura na Marsie. Długo była zagadką
Żelazny Obrońca wraca do Polski. Największe takie ćwiczenie
Żelazny Obrońca wraca do Polski. Największe takie ćwiczenie
Rosjanie modyfikują drony. Teraz dodają do nich Kałasznikowa
Rosjanie modyfikują drony. Teraz dodają do nich Kałasznikowa
Bojowa PLargonia. To polska odpowiedź na drony typu Shahed-136?
Bojowa PLargonia. To polska odpowiedź na drony typu Shahed-136?
Teleskop Webba rozwiązał kosmiczną zagadkę. Planeta bez atmosfery?
Teleskop Webba rozwiązał kosmiczną zagadkę. Planeta bez atmosfery?
Uodparnia mózg na starzenie. Do tego potrzebny jest cel
Uodparnia mózg na starzenie. Do tego potrzebny jest cel
Black Hawki ćwiczą nad Warszawą. Mamy komentarz wojska
Black Hawki ćwiczą nad Warszawą. Mamy komentarz wojska
Wysoki koszt walki z dronami. F-35 nie jest optymalną bronią
Wysoki koszt walki z dronami. F-35 nie jest optymalną bronią
Ukraińsko-brytyjska umowa. Będą zwalczać rosyjskie drony Shahed
Ukraińsko-brytyjska umowa. Będą zwalczać rosyjskie drony Shahed
Powstanie wielki Narodowy Park Koali. Pod ochronę trafi tysiące zwierząt
Powstanie wielki Narodowy Park Koali. Pod ochronę trafi tysiące zwierząt
Ukraińcy namierzyli rosyjski okręt. Chwilę później uderzenie
Ukraińcy namierzyli rosyjski okręt. Chwilę później uderzenie
Samoloty cywilne latają do Rosji przez Polskę. Na zlecenie biur podróży
Samoloty cywilne latają do Rosji przez Polskę. Na zlecenie biur podróży