Очередное интересное техническое преступление

Общие темы. Пожалуйста, для обсуждения "конкретных" вопросов используйте соответствующие тематические конференции.
ura
Житель
Сообщения: 915
Зарегистрирован: 09 мар 2003, 22:46

Re: Очередное интересное техническое преступление

Сообщение ura »

Marmot писал(а):http://www.canada.com/vancouversun/stor ... 22&k=97386

Круто придумано :)
Т.е. надо подменить аппарат в месте продажи. Звучит как сговор с кассиром/менеджером?

Далее меня интересует факт настройки такого девайса. Я так наивно полагал, что простая подмена ничего не даст, что серийный номер, всякие пароли, явки всетаки присутствуют. Неужели воткнул и все, транзакции пошли только потому что телефонная линия считается априори VPN? Много недосказанного с технической точки зрения данного жульничества.
Niki
Пользователь
Сообщения: 165
Зарегистрирован: 11 авг 2005, 10:27
Откуда: Port Moody, BC

Сообщение Niki »

Прочитал статию, ничего не понял.
Вообще пин шифруется прямо в пинпаде.
То есть нигде в канале он откритим не проходит.Не поимаешь его в канале.
Номер карточки и все что на треке в канале есть а пин толко шифрованний.
Обично ПИН захвативают или видео камерои или накладкои на клаву пин пада (или банкомата).
Вообще в стате муть какая то.
Niki
Пользователь
Сообщения: 165
Зарегистрирован: 11 авг 2005, 10:27
Откуда: Port Moody, BC

Сообщение Niki »

Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
Аватара пользователя
Аман Ванкуверский
Маньяк
Сообщения: 2759
Зарегистрирован: 18 окт 2005, 01:10

Сообщение Аман Ванкуверский »

Niki писал(а): Вообще пин шифруется прямо в пинпаде.
То есть нигде в канале он откритим не проходит.Не поимаешь его в канале.
так этот самый пинпад и подменяли, вставляя вместо него такой же с keylogger-ом. Но меня мучает тот же вопрос, что и ura - в этих девайсах по идее какой-то ключ должен быть hard-coded..
Аватара пользователя
BM
Графоман
Сообщения: 5330
Зарегистрирован: 07 июн 2005, 00:42
Откуда: Оттуда

Сообщение BM »

Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
Хех... Всё реально если захотеть..
А вы работника банка не допускаете соучастником?
Аватара пользователя
папа Карло
Шарманщик
Сообщения: 8565
Зарегистрирован: 17 фев 2003, 15:04
Откуда: НН -> BC -> WA -> UT -> CA

Re: Очередное интересное техническое преступление

Сообщение папа Карло »

Marmot писал(а):http://www.canada.com/vancouversun/stor ... 22&k=97386

Круто придумано :)
ничего крутого в этом нет... если ты занимался пластиковыми картами то это элементарная фигня.... ;)
Аватара пользователя
папа Карло
Шарманщик
Сообщения: 8565
Зарегистрирован: 17 фев 2003, 15:04
Откуда: НН -> BC -> WA -> UT -> CA

Re: Очередное интересное техническое преступление

Сообщение папа Карло »

ura писал(а):
Marmot писал(а):http://www.canada.com/vancouversun/stor ... 22&k=97386

Круто придумано :)
Т.е. надо подменить аппарат в месте продажи. Звучит как сговор с кассиром/менеджером?

Далее меня интересует факт настройки такого девайса. Я так наивно полагал, что простая подмена ничего не даст, что серийный номер, всякие пароли, явки всетаки присутствуют. Неужели воткнул и все, транзакции пошли только потому что телефонная линия считается априори VPN? Много недосказанного с технической точки зрения данного жульничества.
там не все так просто.... для того, чтобы этот аппарат что-то отправил у него должен быть правильный сертификат... если аппарат онлайновый то выдернув его из банковской сети... на консоли в банке загорится "красная лампочка" сразу-же... и это было у нас в россии уже в 1996 году... возможно тут все по другому :)
Аватара пользователя
папа Карло
Шарманщик
Сообщения: 8565
Зарегистрирован: 17 фев 2003, 15:04
Откуда: НН -> BC -> WA -> UT -> CA

Сообщение папа Карло »

BM писал(а):
Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
Хех... Всё реально если захотеть..
А вы работника банка не допускаете соучастником?
для того, чтобы сделать то, что они сделали им надо либо иметь опыт работы в сфере или иметь инсайдера в банке или долго и крапотливо хакать дома.... девайс свиду простенький... на самом деле в нем такой же сертификат, модем итд итп....
Fed
Маньяк
Сообщения: 3092
Зарегистрирован: 30 дек 2006, 08:13

Сообщение Fed »

мораль - пользуйтесь кредитными, а не дебитовыми картами, не забывая проверять регулярно выписку по счету, и будет вам счастие. :wink:
oblom
Читатель
Сообщения: 10786
Зарегистрирован: 20 фев 2003, 22:04

Сообщение oblom »

там не все так просто.... для того, чтобы этот аппарат что-то отправил у него должен быть правильный сертификат... если аппарат онлайновый то выдернув его из банковской сети... на консоли в банке загорится "красная лампочка" сразу-же... и это было у нас в россии уже в 1996 году... возможно тут все по другому Smile
бедные ритейлеры используют модемную связь, не онлайн он у них, подключается только на момент авторизации
Аватара пользователя
папа Карло
Шарманщик
Сообщения: 8565
Зарегистрирован: 17 фев 2003, 15:04
Откуда: НН -> BC -> WA -> UT -> CA

Сообщение папа Карло »

oblom писал(а):
там не все так просто.... для того, чтобы этот аппарат что-то отправил у него должен быть правильный сертификат... если аппарат онлайновый то выдернув его из банковской сети... на консоли в банке загорится "красная лампочка" сразу-же... и это было у нас в россии уже в 1996 году... возможно тут все по другому Smile
бедные ритейлеры используют модемную связь, не онлайн он у них, подключается только на момент авторизации
как вариант, но тебе все еще нужен сертификат... без больших знаний системы такой финт ушами можно сделать только если пинпад имеет также кардридер и подключается "по проводу" к основному дивайсу где все сертификаты итд....
oblom
Читатель
Сообщения: 10786
Зарегистрирован: 20 фев 2003, 22:04

Сообщение oblom »

либо полиция не все говорит, либо ритейлеры дурака валяют....а скорее всего и то и другое
Аватара пользователя
папа Карло
Шарманщик
Сообщения: 8565
Зарегистрирован: 17 фев 2003, 15:04
Откуда: НН -> BC -> WA -> UT -> CA

Сообщение папа Карло »

oblom писал(а):либо полиция не все говорит, либо ритейлеры дурака валяют....а скорее всего и то и другое
им много говорить тоже не стОит... а то креативных людей вагон :)
Аватара пользователя
Stanislav
Mr. Minority Report
Сообщения: 45855
Зарегистрирован: 19 окт 2005, 16:33
Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo

Сообщение Stanislav »

BM писал(а):
Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
Хех... Всё реально если захотеть..
А вы работника банка не допускаете соучастником?
Какие соучастники? Все намного проще! Вот, например, компания Блокбастер проводила замену старых терминалов на новые. Думаете ихний техотдел менял? Нифига - наняли для этого компашку, где я раньше работал, предоставили инструкцию и железо - и все, ходи абсолютно чужой дядя и меняй на что хочешь :-) А кассиры, работники банка даже не вовлечены в этот процесс. Пришли 2 дяди поставили какие-то новые девайсы и ушли....
Ответить