Очередное интересное техническое преступление
Правила форума
Пожалуйста, ознакомьтесь с правилами данного форума
Пожалуйста, ознакомьтесь с правилами данного форума
-
Spy
- Зритель
- Сообщения: 3
- Зарегистрирован: 11 авг 2006, 23:45
you guys don't understands. By replacing ITM they are stealing pin and other info... rest is nsimple.... I was actual witness when to Russian rented a shop on the Granville.. first they did is they are put back machine. They are siting there for month and collecting pins and stuff.moth later cops arrived.
-
ura
- Житель
- Сообщения: 915
- Зарегистрирован: 09 мар 2003, 22:46
Т.е. если я на EBay куплю такой аппарат и заменю его в магазине просто воткнув в кассовый аппарат и телефонный канал, все будет замечательно работать?Stanislav писал(а):Какие соучастники? Все намного проще! Вот, например, компания Блокбастер проводила замену старых терминалов на новые. Думаете ихний техотдел менял? Нифига - наняли для этого компашку, где я раньше работал, предоставили инструкцию и железо - и все, ходи абсолютно чужой дядя и меняй на что хочешьBM писал(а):Хех... Всё реально если захотеть..Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
А вы работника банка не допускаете соучастником?А кассиры, работники банка даже не вовлечены в этот процесс. Пришли 2 дяди поставили какие-то новые девайсы и ушли....
-
Niki
- Пользователь
- Сообщения: 165
- Зарегистрирован: 11 авг 2005, 10:27
- Откуда: Port Moody, BC
По правилам ключи должны быть распилены на части и находится минимум у 3-х офицеров безопасноснти. То есть чтоби иметь ключ нужно купить всех трех офицеров.BM писал(а):Хех... Всё реально если захотеть..Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
А вы работника банка не допускаете соучастником?
Чтобы это сработало нужно чтобы в пинпад на момент подключения был загружен правильный master key и pin key. Иначе он ничего и никогда не авторизует. Все ключи кроме ключа для макирования хранятся непосредственно в пинпаде и пин шифруется прямо в нем.Аман Ванкуверский писал(а): так этот самый пинпад и подменяли, вставляя вместо него такой же с keylogger-ом. Но меня мучает тот же вопрос, что и ura - в этих девайсах по идее какой-то ключ должен быть hard-coded.
В общем заменить пинпад мало реално если грубо не нарушались инструкции по безопасности.
А что там хакать то? Стандарты открытые, алгоритм шифрования известен. Сиди подбирай Triple DES ключ до ишачеи пасхи (лет так 100-150).папа Карло писал(а): для того, чтобы сделать то, что они сделали им надо либо иметь опыт работы в сфере или иметь инсайдера в банке или долго и крапотливо хакать дома.... девайс свиду простенький... на самом деле в нем такой же сертификат, модем итд итп....
В общем темнят они что то в этои статье.
В принципе конечо несколко возможностеи для такои атаки есть но толко при тотальном раздолбайтстве и в магазине и в банке.
- Vims
- Northern Yeti
- Сообщения: 21469
- Зарегистрирован: 17 фев 2003, 15:53
- Откуда: Magadan - Vancouver
- Контактная информация:
Re: Очередное интересное техническое преступление
да ничего там крутого нет..ura писал(а):Далее меня интересует факт настройки такого девайса. Я так наивно полагал, что простая подмена ничего не даст, что серийный номер, всякие пароли, явки всетаки присутствуют. Неужели воткнул и все, транзакции пошли только потому что телефонная линия считается априори VPN? Много недосказанного с технической точки зрения данного жульничества.
в аппарат вставлена либо еще одна голова для чтения либо с уже существующей идет в память на запись... подменить его дело 10 15 секунд сделать это просто. Соединен он простым RJ 11, я в свое время переключал их 1000 раз когда не работала или еще что то... в больших магазинах стоит выделенка, в маленьких модем.
- Проф. Преображенский
- Графоман
- Сообщения: 20276
- Зарегистрирован: 08 ноя 2006, 11:10
Re: Очередное интересное техническое преступление
На самом деле, пока будут карты с магнитной полосой в использовании, такой фрод всегда возможен. Одна защита - возможность откатить транзакцию в банке по желанию клиента.Vims писал(а):да ничего там крутого нет..ura писал(а):Далее меня интересует факт настройки такого девайса. Я так наивно полагал, что простая подмена ничего не даст, что серийный номер, всякие пароли, явки всетаки присутствуют. Неужели воткнул и все, транзакции пошли только потому что телефонная линия считается априори VPN? Много недосказанного с технической точки зрения данного жульничества.
в аппарат вставлена либо еще одна голова для чтения либо с уже существующей идет в память на запись... подменить его дело 10 15 секунд сделать это просто. Соединен он простым RJ 11, я в свое время переключал их 1000 раз когда не работала или еще что то... в больших магазинах стоит выделенка, в маленьких модем.
ЗЫ: было бы хитрее поставить жучка в пинпад и ловить пины вайрелесс. Хе-хе, я в банке карточки внедрял. Чиповые.
- папа Карло
- Шарманщик
- Сообщения: 8565
- Зарегистрирован: 17 фев 2003, 15:04
- Откуда: НН -> BC -> WA -> UT -> CA
Re: Очередное интересное техническое преступление
не корону ли?Проф. Преображенский писал(а):Хе-хе, я в банке карточки внедрял. Чиповые.
- Stanislav
- Mr. Minority Report
- Сообщения: 45855
- Зарегистрирован: 19 окт 2005, 16:33
- Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo
Ага, только надо сначала контракт получить - а то в магазин с девайсом не пустють...ura писал(а):Т.е. если я на EBay куплю такой аппарат и заменю его в магазине просто воткнув в кассовый аппарат и телефонный канал, все будет замечательно работать?Stanislav писал(а):Какие соучастники? Все намного проще! Вот, например, компания Блокбастер проводила замену старых терминалов на новые. Думаете ихний техотдел менял? Нифига - наняли для этого компашку, где я раньше работал, предоставили инструкцию и железо - и все, ходи абсолютно чужой дядя и меняй на что хочешьBM писал(а):Хех... Всё реально если захотеть..Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
А вы работника банка не допускаете соучастником?А кассиры, работники банка даже не вовлечены в этот процесс. Пришли 2 дяди поставили какие-то новые девайсы и ушли....
- Проф. Преображенский
- Графоман
- Сообщения: 20276
- Зарегистрирован: 08 ноя 2006, 11:10
Re: Очередное интересное техническое преступление
Ее.папа Карло писал(а):не корону ли?Проф. Преображенский писал(а):Хе-хе, я в банке карточки внедрял. Чиповые.
- папа Карло
- Шарманщик
- Сообщения: 8565
- Зарегистрирован: 17 фев 2003, 15:04
- Откуда: НН -> BC -> WA -> UT -> CA
Re: Очередное интересное техническое преступление
хехе ну значит одним и темже занимались....Проф. Преображенский писал(а):Ее.папа Карло писал(а):не корону ли?Проф. Преображенский писал(а):Хе-хе, я в банке карточки внедрял. Чиповые.
- Проф. Преображенский
- Графоман
- Сообщения: 20276
- Зарегистрирован: 08 ноя 2006, 11:10
Re: Очередное интересное техническое преступление
Ничего так, простенько, со вкусом.папа Карло писал(а):хехе ну значит одним и темже занимались....Проф. Преображенский писал(а):Ее.папа Карло писал(а):не корону ли?Проф. Преображенский писал(а):Хе-хе, я в банке карточки внедрял. Чиповые.