Forskare: Chipkorten kan även manipuleras online

10-02-16 10:05
close
loading

Forskargruppen vid universitetet i Cambridge visar hur brittiska kortterminaler manipuleras i filmen.

"Cambridge-metoden"

Franskt bankväsen hävdar att det är samma typ av bedrägeri som Yes-card-bedrägeriet. Den fungerar endast när terminalen inte är online mot en bank.

Men den form av bedrägeri Cambridge-gruppen upptäckt fungerar för både online och offline-transaktioner. I försöket genomförs en sådan betalning trots att fel PIN-kod knappas in.

För att bedrägeriet ska kunna genomföras måste bedragaren först ha ett stulet kort och sedan ansluta en mellanstation mellan kort och terminal. Försöket har inte lyckats med ett kopierat kort.

Metoden rör inte internet- eller telefonförsäljning eftersom PIN-kod inte används då.

Utrustningen är enligt Cambridgegruppen inte speciellt avancerad (långt under den nivå som krävs för skimningsutrustning) och kan tas fram av en enstaka kriminell som kan sälja den vidare och användas utan djupare kunskaper.

 

Säkerhetsproblemen med chipkort kan vara mycket värre än de första rapporterna. Enligt den forskare som kom med avslöjandet fungerar bedrägeriet även på terminaler som är uppkopplade mot en bank. Här är rapporten och filmen som visar hur.

Svenska banker togs igår på sängen av nyheten om att de säkrare chipkorten kunde knäckas. Men rapporten från universitetslaboratoriumet i Cambridge om hur kortterminalerna manipuleras har redan cirkulerat i den europeiska bankvärlden i två månader – och skapat stor nervositet.

Cambridgegruppen visar hur kommunikationen mellan betalningsterminal och kort vilseleds. Betalterminalen tror att den kräver en pinkod, men godkänner en signatur.

Ett svar igår var att den nya tekniken för att manipulera säkerhetsprocessen bara fungerar när kortläsaren inte är uppkopplad mot banken. Och det är bara cirka fem procent av kortläsarna i butikerna i Sverige. Men i länder som Finland och England är uppåt 95 procent av terminalerna offline vid pin-verifikationen, och även stulna svenska kort kan då manipuleras.

Erik Nystrup, vd för PAN-Nordic Card Association, säger till Market att den här typen av attack ändå bara fungerar under väldigt speciella omständigheter.

– Man säger att man har knäckt pin och chip, men det har man inte.

– Den risk för manipulation som uppmärksammats kräver både att terminalen accepterar PIN-verifikation offline och att kortets utfärdare inte kontrollerar säkerhetsdata som följer med i transaktionen. Kontrollen av säkerhetsdata omöjliggör manipulation online och i Sverige förekommer inte PIN-verifikation offline. Om kortet är stulet och spärras blir det dessutom helt oanvändbart.

Men mannen som kom med avslöjandet, säkerhetsexperten och professorn Ross Anderson, hävdar att det fungerar lika bra online.

I sin blogg svarar han på bankernas och korttillverkarnas argument:

– Attacken fungerar lika bra på kort som används online, när POS-terminalen kontaktar banken, lika bra som offline.

– Attacken fungerar oavsett vilken summa pengar det gäller.
– Felet sitter i EMV-tekniken.

Ross Anderson bekräftar dock att deras försök inte fungerar på ett spärrat kort eller uttagsautomater.

– Men vi är mycket oroade för att om inget görs för att åtgärda det här problemet - och flera andra vi upptäckt - kommer andra regioner, som USA, göra samma misstag.

 

Kommentarer

 

# 01 Myter och sakfel

Att uppåt 95 procent av terminalerna i England skulle vara offline stämmer inte. Tvärtom så är det stora flertalet online, alltså uppkopplade mot banken. Däremot görs PIN-verifieringen offline.

Citatet av Erik Nystrup hoppas jag är felaktigt. Offline PIN är väldigt vanligt i Sverige och det borde Erik känna till.

2010-02-20, 07:47 | Adam Nybäck

# 02

Att 95 procent av terminalerna i England är offline är långt ifrån sanningen. Det stora flertalet är online, alltså de är uppkopplade mot banken. Däremot betyder inte det att PIN-koden verifieras online.

Citatet av Erik Nystrup hoppas jag är felaktigt. Offline PIN är tvärtom väldigt vanligt i Sverige och det borde Erik känna till.

2010-02-20, 07:43 |

# 03 Kanske

Såklart är det inte bra, men det är bra att det upptäckts tidigt. Hade det varit bättre att tiga tycker du? Det som behövs är ett säkert system, tyvärr blir det lätt såhär när man tar fram något slutet utan att testa det riktigt först.

2010-02-17, 09:14 | Joppe

# 04 Katstrof

Det känns inte bra att de nya Chip-försedda korten kan manipuleras så enkelt. Risken är att det driver ökad kontanthantering för oss inom handeln.

2010-02-16, 12:04 | Anders

Skriv kommentar

Rubrik:
Namn:
   
 

 

 

close
loading

Nya Market ute nu!

 

Veckans fråga
 

Kontaktlös betalning är nästa steg i kassan. Är det viktigt för dig att bara kunna vifta med betalkortet?

Ja, ju snabbare det går i kassan desto bättre.
Nej, jag skulle nog vara försiktig i början.
Bara om det blir enkelt och säkert.
 
 
 
Handelns hetaste
close
loading

Stor studie: Så här tycker folk om din butikskedja

 
Trögt i kassan
close
loading

Svagt i november – men bättre än väntat

 
konsumenternas favoriter
close
loading

Här är Sveriges populäraste köpcentrum

 
Tungviktarnas tips
close
loading

10 strategiska nyckelpunkter för 2012

 
 
 

Annons: