Skimmerzy kontra banki

Subskrybuj RSS A A A
17 listopada 2009
Marcin Marciniak

Nadużycia powodowane przez cyberprzestępców, kopiujących karty płatnicze, wpisały się w codzienne życie wielu banków. Chociaż wprowadzane są coraz lepsze zabezpieczenia, ryzyko wcale nie maleje.

Dzisiejsze karty bankomatowe coraz częściej są wyposażane w mikroprocesor, by podwyższyć bezpieczeństwo transakcji. Jest to znaczący postęp, bo takiej karty nie można skopiować za pomocą prymitywnych środków. Pierwsze wersje kart chipowych, potwierdzanych PIN-em, miały jednak bardzo poważne wady. Ross Anderson, Mike Bond oraz Steven J. Murdoch z uniwersytetu w Cambridge twierdzą, że nawet karty mikroprocesorowe nie zapewniają dostatecznego poziomu bezpieczeństwa. Podobną tezę wysunęli także eksperci z Grupy Roboczej ds. EMV i Mobilnych Płatności Związku Banków Polskich, wydając w 2005 r. dokument opisujący zagadnienia migracji do standardu EMV - czyli założeń technicznej zgodności nowoczesnych kart płatniczych.

Słabością tradycyjnego systemu jest to, że w wielu miejscach eksploatowane są nadal urządzenia, które nie posiadają czytników mikroprocesorowych lub dopuszczają pracę jedynie w trybie paska magnetycznego. Opcja fallback umożliwia w takim przypadku przygotowanie kopii karty chipowej z uszkodzonym mikroprocesorem, która w dzisiejszych urządzeniach będzie działać w tradycyjny sposób. Jest to, oczywiście, okres przejściowy, ale nadal można spotkać wiele terminali w punktach usługowych, które nie wymagają wykorzystania czytnika mikroprocesorowego. Wymuszenie autoryzacji za pomocą mikroprocesora powoduje jednak niezgodność z kartami, które go nie posiadają (na przykład większość kart wystawianych przez banki w USA).

Standard EMV

Podrobione przez skimmerów karty stały się poważnym problemem i dlatego zaproponowano rozwiązanie, które w założeniu umożliwia wykrywanie fałszywych kart. Opracowano trzy podstawowe standardy - Static Data Authentication (SDA), Dynamic Data Authentication (DDA) oraz Combined Dynamic Data Authentication (CDA). Każdy z nich ma chronić przed różnymi aspektami fraudów: SDA ma na celu przede wszystkim sprawdzenie, czy nie wystąpiła nieautoryzowana modyfikacja karty, DDA potwierdza autentyczność karty oraz danych wygenerowanych przez nią i otrzymanych z terminala, CDA dodatkowo zapewnia niezmienność danych transakcji w trakcie jej wykonywania.

Najprostsza z metod, SDA, wykorzystuje klucz symetryczny, znany bankowi i zapisany w karcie. Po potwierdzeniu kodu PIN przez kartę, terminal oblicza certyfikat transakcji, który podlega weryfikacji w banku. Terminal tego klucza nie zna, gdyż byłoby to zbyt ryzykowne. Poważnym problemem jest jednak autoryzacja offline, gdy nie można zweryfikować podczas transakcji, czy karta nie została podrobiona. Przestępcy doskonale wiedzą, które z bankomatów działają offline (i kiedy, bo niektóre banki mają regularne przerwy w pracy spowodowane przetwarzaniem danych w nocy). Wtedy wystarczy spreparować mikroprocesor w ten sposób, by akceptował każdy PIN. Badacze twierdzą, że model SDA w połączeniu z bankomatami offline jest mniej bezpieczny od tradycyjnej karty z paskiem magnetycznym.

Oceń artykuł

średnio: 3 liczba ocen: 1
1  2  dalej »

Komentarze (1)

~Gość

01-12-2009 16:31

"...SDA, wykorzystuje klucz symetryczny... wystarczy spreparować mikroprocesor, by akceptował każdy PIN... bankomat off-line(w kontekście SDA, DDA, RSA)" - cała masa herezji w jednym artykule. Rekomendacja NBP, w mojej ocenie, dość dobrze opisuje jak to jest z tym SDA i DDA - autor jednak chyba zbyt szybko wnioski wyciągał.

Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje

Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88