Boffins 展示了 PIN 绕过攻击万事达卡和 Maestro 非接触式支付

全球网络安全资讯2021-08-29 07:15:52

瑞士苏黎世联邦理工学院的一组研究人员发现了一个漏洞,使他们能够绕过 Mastercard 和 Maestro 非接触式卡上的 PIN 码。

从技术上讲,研究人员在被盗卡和商家的销售点 (PoS) 终端之间执行了中间人 (MitM) 攻击。

在真实的攻击场景中,骗子可以使用受害者的非接触式卡在不知道卡的 PIN 码的情况下进行昂贵的购买。

“具体来说,攻击者欺骗终端相信正在使用的卡是 Visa 卡,然后应用我们最近在 Visa 上报告的 PIN 绕过攻击。” 陈述研究人员。“我们已经构建了一个 Android 应用程序并成功地使用它对万事达卡借记卡和信用卡交易进行了这种攻击,包括使用 Maestro 借记卡进行的超过 400 美元的交易。最后,我们扩展了 EMV 非接触式协议的正式模型,以对发现的问题进行机器检查修复。”

该攻击是使用两部 Android 智能手机(支持 NFC 并运行 Android 4.4 KitKat 或更高版本)实施的,这些智能手机通过使用 TCP/IP 服务器客户端通过 WiFi 通信构建的中继通道连接。一部手机以 POS 模拟器模式运行应用程序,另一部手机以 Card Emulator 模式运行研究人员开发的应用程序。在 Card Emulator 模式下运行的设备必须支持 Android 的基于主机的卡模拟,以便手机可以启动我们的应用程序实现的 NFC 支付服务。中间人功能在 POS 模拟器设备上运行,而卡模拟器则充当中继通道的代理。

攻击场景很简单,攻击者将 PoS 模拟器设备放置在卡片附近,以诱使卡片发起交易并捕获交易细节,而骗子使用卡片模拟器将修改后的交易细节提供给现实生活中的 PoS商店内的终端。

为我们的概念验证实现设置测试环境,显示以下设备:(1) SumUp Plus 读卡器,(2) 运行 SumUp 应用程序并通过蓝牙连接到 SumUp 读卡器的手机,(3) 运行我们的 Android 手机卡模拟器模式下的应用程序,(4)在 POS 模拟器模式下运行我们的应用程序的 Android 手机,以及(5)非接触式卡。请注意,设备 (2) 不是攻击者设备的一部分,因为在实际商店中,此设备和 (1) 将是支付终端。在这种情况下,设备 (3) 和 (4) 将是攻击者的设备,而 (5) 将是受害者的卡。

同一个研究小组去年设计了一种方法来绕过 Visa 非接触式支付中的 PIN,并将这种技术用作这次新攻击的一部分,它被用来 欺骗终端相信正在使用的卡是 Visa 而不是 Maestro。

研究人员成功测试了针对 Visa Credit、Visa Debit、Visa Electron 和 V Pay 卡的攻击,完成的交易金额超过了瑞士银行的 PIN 要求限制。

以下是研究人员准备的一张幻灯片,用于展示 PIN 绕过攻击:

商店的 PoS 运营商无法检测到攻击,从他的角度来看,客户正在使用他的移动支付应用程序付款。实际上,骗子正在使用从被盗卡中获得的修改后的交易细节。

与针对 VISA 卡的攻击不同,新的 PIN 绕过攻击使 PoS 终端认为传入交易来自 Visa 卡而不是 Mastercard/Maestro,研究人员将卡的合法应用程序标识符 (AID) 修改为 Visa 的 AID:A0000000031010 到达到这个结果。

然后专家使用 2020 Visa 攻击在没有提供 PIN 的情况下进行付款。

研究人员使用万事达信用卡和 Maestro 卡成功测试了这种攻击,但未能在 Discover 和银联交易中执行使用万事达卡支付的攻击,因为这两个内核与 Visa 内核相似。

好的结局是万事达卡已经在今年年初解决了这个问题,但 Visa 尚未修复 PIN 绕过错误。

万事达卡pin
本作品采用《CC 协议》,转载必须注明作者和本文链接
来自瑞士苏黎世联邦理工学院的 Boffins 演示了对 Mastercard 和 Maestro 非接触式卡的 PIN 绕过攻击。
近年来大规模数据泄露事件层出不穷,海量个人隐私数据在暗网上交易,但很少有人知道被泄露数据的“行情”和价格。近日,PrivacyAffairs调查了自2020年以来暗网市场的动态,了解到了一些重点信息。
总部位于明尼苏达州的农业供应合作社水晶谷遭到勒索软件攻击,这是几天内第二次针对农业企业的攻击。
2021 年将成为网络安全行业并购活跃的一年。仅 3 月份就有 40 多家公司被收购。活动水平受到身份管理、零信任、托管安全服务、DevSecOps和云安全等部门增长的推动。 在许多情况下,收购公司试图加强其在市场中的地位——例如,Okta 收购了 Auth0。在其他情况下,收购是进入新市场;通过收购 CipherCloud,Lookout 现在成为安全访问服务边缘 ( SASE ) 市场的参与
攻击者押注身份安全仍然薄弱,仍然是入侵企业的突破口。Gartner预测,到2023年,全球IAM支出将达到207亿美元,到2027年将增长到324亿美元,复合年增长率为11.8%。92%的安全负责人表示,内部攻击与外部攻击一样复杂,甚至更难以识别。建议花时间检查和删除凭据。他们依靠MFA来展示零信任计划的积极成果。他们建议,MFA必须在对员工生产力影响最小的情况下启动。
2021年将成为网络安全并购活动异常活跃的一年。SecBI公司以其自动化威胁检测和响应能力而闻名,9月1日,LogPoint宣布已与SecBI方达成收购协议。企业安全提供商Check Point Software Technologies已收购云电子邮件安全公司Avanan。此次收购不仅扩大了 HackerU的地理覆盖范围,还将其产品范围扩大到了所有安全职业点。
苏黎世的瑞士工程学院的研究人员发现了一个新的漏洞,非接触式万事达卡和Maestro密码可以被轻松绕过。该漏洞的关键之处在于,如果利用得当,盗贼可以使用被入侵的万事达卡或Maestro卡进行非接触式支付,而无需输入密码来完成交易。
数字支付的生态系统是一个非常容易受到攻击的目标。
随着俄乌冲突的不断持续,以美在内的国家对俄实施经济制裁,微软、谷歌、CD Projekt Red、Snapchat、Visa、万事达卡和 PayPal 等多家公司已经关闭了他们在俄罗斯的许多服务,使整个俄罗斯互联网行业均遭受了沉痛打击。
ProtonMail是一家以隐私为中心的端到端加密电子邮件服务提供商。
全球网络安全资讯
暂无描述