Można „sklonować” kartę kredytową w 6 sekund
Karty

Zwykle klonowanie karty wymaga, aby plastik został odczytany przez czytnik przygotowany do zduplikowania jego informacji, ale czasy się zmieniły, podobnie jak metody ekstrakcji. Grupa naukowców z University of Newcastle wykazała skuteczność ataków rozproszonych w „odgadywaniu” nieznanych parametrów karty kredytowej lub debetowej, w tym daty ważności i CVV. Ile czasu to zajmuje? Od czterech do sześciu sekund.

Jedną z najgłupszych czynności (przepraszam za wyrażenie), jaką człowiek może wykonać w mediach społecznościowych, jest fotografowanie i udostępnianie swoich kart kredytowych i/lub debetowych. Niestety, ci użytkownicy nie mają pojęcia o zagrożeniach związanych z publikowaniem danych takich jak szesnaście głównych cyfr i data ważności. W rzeczywistości istnieją portale e-commerce w sieci, które do rozpoczęcia transakcji wymagają jedynie tych dwóch pól. Większość witryn prosi użytkownika o trzecią wartość, czyli kod bezpieczeństwa karty (CVV), który stanowi barierę ochronną przed ewentualną kradzieżą poprzednich pól. Problem polega na tym, że CVV można obliczyć brutalną siłą.

Można „sklonować” kartę kredytową w 6 sekund
Z pełnym numerem i datą ważności, obliczenie CVV karty za pomocą ataku rozproszonego to kwestia sekund.

Tak właśnie wykazał zespół naukowców z University of Newcastle. Przede wszystkim należy podkreślić, że technika ta jest skuteczna ze względu na brak ogólnego standardu wśród witryn e-commerce chroniących swoje transakcje. Naukowcy wzięli za podstawę „Top 400” sprzedaży online raportowane przez Alexę (ostateczna liczba to 389), a następnie określili solidność każdej z nich. 291 witryn wymaga wprowadzenia trzech pól (numer, data ważności i CVV), podczas gdy tylko 25 czyni obowiązkowym wprowadzenie czwartego (adres i kod pocztowy). Najbardziej niepokojące jest to, że żadna z nich nie weryfikuje imienia wydrukowanego na karcie. Obliczenie CVV odbywa się poprzez atak rozproszony z użyciem botów. CVV składa się z trzech cyfr, więc liczba kombinacji nigdy nie przekracza tysiąca. Większość usług pozwala na od sześciu do dziesięciu prób wprowadzenia danych karty, co w tym przypadku jest więcej niż wystarczające. Jeśli z jakiegoś powodu atakujący posiada CVV, ale nie zna daty ważności, proces jest jeszcze prostszy, ponieważ wydawcy kart nie wydają kart, których ważność przekracza sześćdziesiąt miesięcy.

Według dostępnych danych, możliwość rozprzestrzenienia ataku na setki witryn jednocześnie skraca czas oczekiwania do około sześciu sekund. Naukowcy postanowili pójść dalej niż zakupy online ze skradzionym numerem karty i przeprowadzili eksperyment, w którym wykorzystali informacje uzyskane z karty w celu utworzenia fałszywego konta i przelania środków za granicę. Proces trwał 27 minut, mniej niż czas potrzebny bankowi na zablokowanie przelewu. Na koniec dwie bardzo interesujące informacje: z jednej strony ten rodzaj ataku dotyczy kart Visa, ponieważ sieć MasterCard wykryła operacje rozproszone i natychmiast je dezaktywowała. Z drugiej strony naukowcy próbowali skontaktować się z 36 najważniejszymi witrynami, aby zgłosić swoje odkrycia. Tylko osiem wprowadziło zmiany w swoich systemach.

Zapoznaj się z pełnym badaniem (PDF):