Очередное интересное техническое преступление

Общие темы. Пожалуйста, для обсуждения "конкретных" вопросов используйте соответствующие тематические конференции.
Spy
Зритель
Сообщения: 3
Зарегистрирован: 11 авг 2006, 23:45

Сообщение Spy »

you guys don't understands. By replacing ITM they are stealing pin and other info... rest is nsimple.... I was actual witness when to Russian rented a shop on the Granville.. first they did is they are put back machine. They are siting there for month and collecting pins and stuff.moth later cops arrived.
ura
Житель
Сообщения: 915
Зарегистрирован: 09 мар 2003, 22:46

Сообщение ura »

Stanislav писал(а):
BM писал(а):
Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
Хех... Всё реально если захотеть..
А вы работника банка не допускаете соучастником?
Какие соучастники? Все намного проще! Вот, например, компания Блокбастер проводила замену старых терминалов на новые. Думаете ихний техотдел менял? Нифига - наняли для этого компашку, где я раньше работал, предоставили инструкцию и железо - и все, ходи абсолютно чужой дядя и меняй на что хочешь :-) А кассиры, работники банка даже не вовлечены в этот процесс. Пришли 2 дяди поставили какие-то новые девайсы и ушли....
Т.е. если я на EBay куплю такой аппарат и заменю его в магазине просто воткнув в кассовый аппарат и телефонный канал, все будет замечательно работать?
Niki
Пользователь
Сообщения: 165
Зарегистрирован: 11 авг 2005, 10:27
Откуда: Port Moody, BC

Сообщение Niki »

BM писал(а):
Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
Хех... Всё реально если захотеть..
А вы работника банка не допускаете соучастником?
По правилам ключи должны быть распилены на части и находится минимум у 3-х офицеров безопасноснти. То есть чтоби иметь ключ нужно купить всех трех офицеров.
Аман Ванкуверский писал(а): так этот самый пинпад и подменяли, вставляя вместо него такой же с keylogger-ом. Но меня мучает тот же вопрос, что и ura - в этих девайсах по идее какой-то ключ должен быть hard-coded.
Чтобы это сработало нужно чтобы в пинпад на момент подключения был загружен правильный master key и pin key. Иначе он ничего и никогда не авторизует. Все ключи кроме ключа для макирования хранятся непосредственно в пинпаде и пин шифруется прямо в нем.
В общем заменить пинпад мало реално если грубо не нарушались инструкции по безопасности.
папа Карло писал(а): для того, чтобы сделать то, что они сделали им надо либо иметь опыт работы в сфере или иметь инсайдера в банке или долго и крапотливо хакать дома.... девайс свиду простенький... на самом деле в нем такой же сертификат, модем итд итп....
А что там хакать то? Стандарты открытые, алгоритм шифрования известен. Сиди подбирай Triple DES ключ до ишачеи пасхи (лет так 100-150).
В общем темнят они что то в этои статье.
В принципе конечо несколко возможностеи для такои атаки есть но толко при тотальном раздолбайтстве и в магазине и в банке.
Аватара пользователя
Vims
Northern Yeti
Сообщения: 21469
Зарегистрирован: 17 фев 2003, 15:53
Откуда: Magadan - Vancouver
Контактная информация:

Re: Очередное интересное техническое преступление

Сообщение Vims »

ura писал(а):Далее меня интересует факт настройки такого девайса. Я так наивно полагал, что простая подмена ничего не даст, что серийный номер, всякие пароли, явки всетаки присутствуют. Неужели воткнул и все, транзакции пошли только потому что телефонная линия считается априори VPN? Много недосказанного с технической точки зрения данного жульничества.
да ничего там крутого нет..
в аппарат вставлена либо еще одна голова для чтения либо с уже существующей идет в память на запись... подменить его дело 10 15 секунд сделать это просто. Соединен он простым RJ 11, я в свое время переключал их 1000 раз когда не работала или еще что то... в больших магазинах стоит выделенка, в маленьких модем. :wink:
Аватара пользователя
Проф. Преображенский
Графоман
Сообщения: 20276
Зарегистрирован: 08 ноя 2006, 11:10

Re: Очередное интересное техническое преступление

Сообщение Проф. Преображенский »

Vims писал(а):
ura писал(а):Далее меня интересует факт настройки такого девайса. Я так наивно полагал, что простая подмена ничего не даст, что серийный номер, всякие пароли, явки всетаки присутствуют. Неужели воткнул и все, транзакции пошли только потому что телефонная линия считается априори VPN? Много недосказанного с технической точки зрения данного жульничества.
да ничего там крутого нет..
в аппарат вставлена либо еще одна голова для чтения либо с уже существующей идет в память на запись... подменить его дело 10 15 секунд сделать это просто. Соединен он простым RJ 11, я в свое время переключал их 1000 раз когда не работала или еще что то... в больших магазинах стоит выделенка, в маленьких модем. :wink:
На самом деле, пока будут карты с магнитной полосой в использовании, такой фрод всегда возможен. Одна защита - возможность откатить транзакцию в банке по желанию клиента.
ЗЫ: было бы хитрее поставить жучка в пинпад и ловить пины вайрелесс. Хе-хе, я в банке карточки внедрял. Чиповые. :wink:
Аватара пользователя
папа Карло
Шарманщик
Сообщения: 8565
Зарегистрирован: 17 фев 2003, 15:04
Откуда: НН -> BC -> WA -> UT -> CA

Re: Очередное интересное техническое преступление

Сообщение папа Карло »

Проф. Преображенский писал(а):Хе-хе, я в банке карточки внедрял. Чиповые. :wink:
не корону ли? :)
Аватара пользователя
Stanislav
Mr. Minority Report
Сообщения: 45855
Зарегистрирован: 19 окт 2005, 16:33
Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo

Сообщение Stanislav »

ura писал(а):
Stanislav писал(а):
BM писал(а):
Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
Хех... Всё реально если захотеть..
А вы работника банка не допускаете соучастником?
Какие соучастники? Все намного проще! Вот, например, компания Блокбастер проводила замену старых терминалов на новые. Думаете ихний техотдел менял? Нифига - наняли для этого компашку, где я раньше работал, предоставили инструкцию и железо - и все, ходи абсолютно чужой дядя и меняй на что хочешь :-) А кассиры, работники банка даже не вовлечены в этот процесс. Пришли 2 дяди поставили какие-то новые девайсы и ушли....
Т.е. если я на EBay куплю такой аппарат и заменю его в магазине просто воткнув в кассовый аппарат и телефонный канал, все будет замечательно работать?
Ага, только надо сначала контракт получить - а то в магазин с девайсом не пустють...
Аватара пользователя
Проф. Преображенский
Графоман
Сообщения: 20276
Зарегистрирован: 08 ноя 2006, 11:10

Re: Очередное интересное техническое преступление

Сообщение Проф. Преображенский »

папа Карло писал(а):
Проф. Преображенский писал(а):Хе-хе, я в банке карточки внедрял. Чиповые. :wink:
не корону ли? :)
Ее. :wink:
Аватара пользователя
папа Карло
Шарманщик
Сообщения: 8565
Зарегистрирован: 17 фев 2003, 15:04
Откуда: НН -> BC -> WA -> UT -> CA

Re: Очередное интересное техническое преступление

Сообщение папа Карло »

Проф. Преображенский писал(а):
папа Карло писал(а):
Проф. Преображенский писал(а):Хе-хе, я в банке карточки внедрял. Чиповые. :wink:
не корону ли? :)
Ее. :wink:
хехе ну значит одним и темже занимались.... :)
Аватара пользователя
Проф. Преображенский
Графоман
Сообщения: 20276
Зарегистрирован: 08 ноя 2006, 11:10

Re: Очередное интересное техническое преступление

Сообщение Проф. Преображенский »

папа Карло писал(а):
Проф. Преображенский писал(а):
папа Карло писал(а):
Проф. Преображенский писал(а):Хе-хе, я в банке карточки внедрял. Чиповые. :wink:
не корону ли? :)
Ее. :wink:
хехе ну значит одним и темже занимались.... :)
Ничего так, простенько, со вкусом.
Ответить