Похитители PIN-кодов покушаются на аппаратные модули шифрования // 20 Декабря 2012

Похитители PIN-кодов покушаются на аппаратные модули шифрования

Индустрия «кардерства», то есть мошенничества с платежными картами, вышла на новый уровень: официально подтверждены случаи кражи PIN-кодов из «святая святых» любой платежной системы — модулей аппаратного шифрования HSM (Hardware Security Module – защищенный аппаратный модуль шифрования/дешифрования).

Если раньше многие пользователи платежных карт беспокоились насчет фишинга, скиммеров (похищение PIN-кода с помощью установки на банкомат камер и другого нелегального оборудования), скаммеров (мошенничество с использованием предложений обогатиться, вроде писем из Нигерии) и прочих видов обмана, теперь проблемы коснулись тех частей банковской системы, на которые простой пользователь повилять не в силах. Некоторое время назад эксперты по банковской безопасности предупреждали производителей, что теоретически существует способ перехвата PIN-кодов через модули HSM, но первый случай фактического использования этой потенциальной уязвимости обнаружен лишь в 2009 г.

Выяснилось, что при наличии сообщника внутри банка преступники могут записывать PIN-коды в зашифрованном и открытом виде, потому что администраторы банков по разным причинам изменяют стандартную конфигурацию HSM-модулей. Обычно это происходит из-за неспособности или нежелания администратора решить проблемы совместимости с унаследованными приложениями или с «непослушными» банкоматами за счет использования стандартных процедур и инструментов тогда администратор просто отключает некоторые стандартные механизмы, и на каком-то этапе обработки PIN-коды оказываются незашифрованными, причем система контроля просто не замечает этого, так как далее они передаются снова в закодированном виде.

Так или иначе, потенциальное похищение PIN-кодов без участия владельца карты создает серьезную угрозу безопасности и подрывает доверие ко всей банковской системе. По мере того как вводимые коды на разных этапах обработки проходят множество ступеней шифрования и декодирования, у злоумышленников появилась реальная возможность установить на одном из HSM-модулей собственные программы, которые перехватывают PIN-коды в открытом виде, либо в зашифрованном, но доступном для декодирования.

Производители HSM-модулей заявляют, что их продукция поставляется заказчикам со стандартными настройками, которые не допускают подобных атак. В то же время, установкой и настройкой таких модулей могут заниматься не всегда добропорядочные люди, так что система действительно уязвима. Следует отметить, что полного решения новой проблемы банкам придется как минимум проверить настройки HSM-модулей во всех банкоматах и серверах, а это очень дорогостоящий процесс. В ином случае скомпрометированную платежную систему придется создавать с нуля, а это тоже обойдется недешево.

Источник: Wired

Читайте еще:

Система Cinder поможет регулировать энергопотребление мобильных приложений

Система Cinder поможет регулировать энергопотребление мобильных приложений

Ученые из Стэнфордского университета сообщили о своих успехах в разработке новой операционной системы Cinder для мобильных устройств. Основными достоинствами этой платформы являются повышенная защищенность при работе с несертифицированными приложениями, а также точнейший контроль энергопотребления для любых программ и их компонентов. Разработку новой операционной системы для...

10 Дек 2012

Подземный архив Iron Mountain – самое безопасное место на земле

Подземный архив Iron Mountain – самое безопасное место на земле

На территории западной Пенсильвании, неподалеку от города Бойерс (Boyers), на глубине около 70 метров находится одно из наиболее безопасных мест на планете - подземный архив Iron Mountain. За металлическими дверями сотен хранилищ скрыто огромное количество государственных секретов и коммерческих тайн, принадлежащих крупным международным...

15 Фев 2013

Микрочип в таблетке зафиксирует время ее приема

Микрочип в таблетке зафиксирует время ее приема

Американская компания Proteus Biomedical представила на суд общественности уникальный микрочип, который будет встраиваться в таблетки и поможет врачам убедиться в том, что пациент принял прописанный ему препарат в предусмотренное время. Указанная технология может оказаться весьма полезной для пожилых пациентов, которые, по причине преклонного возраста, нередко...

28 Ноя 2012

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...