REKLAMA
WAKACJE NA GIEŁDZIE

Hakerzy mogą odgadnąć dane karty Visa w sześć sekund

Wojciech Boczoń2016-12-06 09:09analityk Bankier.pl
publikacja
2016-12-06 09:09
Dodaj Bankier.pl w Google

Zdaniem naukowców z uniwersytetu w Newcastle, wystarczy sześć sekund, by skutecznie okraść właściciela karty Visa. Oszust nie musi przy tym kopiować paska czy wykradać poufnych informacji. Odgadnie dane potrzebne do przeprowadzenia transakcji.

Hakerzy mogą odgadnąć dane karty Visa w sześć sekund
Hakerzy mogą odgadnąć dane karty Visa w sześć sekund
/ SXC

Choć na pierwszy rzut oka taka informacja wydaje się niedorzeczna, to naukowcy z uniwersytetu w Newcastle przekonują, że taki atak jest skuteczny. Co więcej, nie można wykluczyć, że właśnie w ten sposób na początku listopada okradziono 9 tys. klientów brytyjskiego Tesco Banku – donosi serwis finextra.com. Na czym polega ujawniony przez specjalistów „rozproszony atak odgadujący”?

fot. Novoderezhkin Anton / / FORUM

Za pomocą specjalnego oprogramowania przeprowadzane jest w tym samym czasie tysiące prób dokonania płatności w różnych sklepach internetowych. Taki atak ma na celu odgadnięcie poszczególnych cyfr z karty Visa. Wiele sklepów pozwala na wykonanie pod rząd 10 czy nawet 20 prób dokonania transakcji. Nieudane próby nie są przy tym nigdzie raportowane. Sprawę ułatwia fakt, że sklepy stosują różne formularze i w różny sposób komunikują o błędach. Dzięki temu hakerzy mogą pozbierać informacje z różnych witryn i złożyć je w całość.

Zdaniem naukowców, w ten sposób można odgadnąć numer karty i dopasować do niego pozostałe dane – datę ważności i kod zabezpieczający. Sprawę ułatwia fakt, że sześć pierwszych cyfr na karcie identyfikuje organizację wydającą kartę (np. numery kart Visa zaczynają się od 4) i bank, który wydał kartę. Do odgadnięcia pozostaje więc już tylko 10 cyfr numeru karty. Zdaniem specjalistów jest to stosunkowo proste. Podają, że do odgadnięcia daty ważności wystarczy nie więcej niż 60 prób, a kodu CVV do 1000 prób. Przy zmasowanym ataku wystarczy zaledwie sześć sekund, by rozpracować algorytm cyfr składających się na kompletny obraz karty.

Visa została poinformowana o sprawie, ale jej zdaniem badanie nie uwzględnia wszystkich aspektów zapobiegania nadużyciom. Organizacja podkreśla, że użytkownicy są chronieni w przypadku ataków hakerskich i pieniądze zostają im zwrócone. Dodaje też, że coraz więcej sklepów stosuje zabezpieczenia 3D Secure, które nie pozwalają na przeprowadzenie tego typu ataku. Naukowcy zalecają z kolei, by do płatności internetowych używać oddzielnej karty, na przykład wirtualnej, a na podstawowym plastiku ustawić niskie limity.

Wakacje na giełdzie

Problem ten nie dotyczy natomiast kart MasterCard. W tym przypadku system wykrywa podejrzane operacje już po 10 nieudanych próbach wykonania transakcji.

Źródło:
Wojciech Boczoń
Wojciech Boczoń
analityk Bankier.pl

Ekspert z zakresu bankowości. Autor komentarzy, poradników, artykułów i branżowych raportów o bankowości. Redaktor prowadzący serwisu PRNews.pl. Autor cyklu raportów "Polska bankowość w liczbach". Dziennikarz Roku 2013 według Kapituły Konkursu IX Kongresu Gospodarki Elektronicznej przy ZBP. Dwukrotnie nominowany do nagrody Dziennikarskiej im. Mariana Krzaka oraz laureat tej nagrody w 2014 r. Dwukrotny finalista Nagrody Dziennikarstwa Ekonomicznego Press Club Polska (2019 i 2026). Laureat nagrody dziennikarskiej w XXIII edycji konkursu im. Władysława Grabskiego organizowanego przez NBP (2025). Tel. 881 083 389.

Tematy

Komentarze (31)

dodaj komentarz
~Wlk
Bezczelna kryptoreklama Mastercard.
~re_Wlk
... łooo typowy, rasowy Polak - nie problem jest istotny!
~Ferdek
To jakaś abstrakcja. Jeżeli można zrobić przykładowo do 20 prób płatności, to wariacji z powtórzeniami jest 13^13 (10 cyfr numeru karty + 3 CVV), nie uwzględniając daty. Ale zakładając dodatkowe 60 możliwości, przy ważności karty 5 lat, to daje 60*13^13 = 18172506395535180. Komputer może sobie to w 6 s zrobić, ale nikt w ten sposób To jakaś abstrakcja. Jeżeli można zrobić przykładowo do 20 prób płatności, to wariacji z powtórzeniami jest 13^13 (10 cyfr numeru karty + 3 CVV), nie uwzględniając daty. Ale zakładając dodatkowe 60 możliwości, przy ważności karty 5 lat, to daje 60*13^13 = 18172506395535180. Komputer może sobie to w 6 s zrobić, ale nikt w ten sposób nie dokona zakupu. Szukają jak zwykle rzeczy, o których się fizjologom nie śniło.
~mhm
Tak dokładniej: w 6 s można znaleźć CVV znając już numer karty i datę ważności, znalezienie wszystkich danych to więcej czasu.

„Komputer może sobie to w 6 s zrobić, ale nikt w ten sposób nie dokona zakupu”
— dlaczego? Dodatkowo — ta transakcja testowa służy tylko do znalezienia danych, po uzyskaniu przez włamywacza wszystkich
Tak dokładniej: w 6 s można znaleźć CVV znając już numer karty i datę ważności, znalezienie wszystkich danych to więcej czasu.

„Komputer może sobie to w 6 s zrobić, ale nikt w ten sposób nie dokona zakupu”
— dlaczego? Dodatkowo — ta transakcja testowa służy tylko do znalezienia danych, po uzyskaniu przez włamywacza wszystkich można się spodziewać bardziej sprecyzowanych dużych wydatków.
~pa
Próby transakcji "dopasowujące" daty ważności i CVV do istniejących kart są już natomiast odnotowywane i raportowane przez wystawcę. Poza tym przy transakcji bez PINu to nie użytkownik karty ma tu większy problem, tylko właśnie wystawca lub często merchant.
~John
This is why I don't have,and never will have a credit card. Cash is safer and always will be.
~olek
Niech mi ktoś wytłumaczy o co w tym chodzi?? Jak to możliwe że karta platnicza nie ma zadnego dodatkowego zabezpieczenia typu pin : haslo itp. Każdy z aparatem i dużym obiektywem może ulokowac się w wygodnym miejscu np na balkonie i "pykac zdjęcia" kart wkładanych do bankomatu na przeciwko. Tym sposobem ma wszystkie dane Niech mi ktoś wytłumaczy o co w tym chodzi?? Jak to możliwe że karta platnicza nie ma zadnego dodatkowego zabezpieczenia typu pin : haslo itp. Każdy z aparatem i dużym obiektywem może ulokowac się w wygodnym miejscu np na balkonie i "pykac zdjęcia" kart wkładanych do bankomatu na przeciwko. Tym sposobem ma wszystkie dane bez zgadywania. O co tu chodzi że to niby jest bezpieczne? To jest absurd jakiś!

Powiązane: Karty

Polecane

Najnowsze

Popularne

Ważne linki