Forskere har knækket sikkerheden på chipkort
Et hul i den overordnede protokol, der bruges på kreditkort med chipsikkerhed gør, at vilkårligt indtastede pinkoder bliver godkendt hver gang. PBS mener ikke, de danske dankort også er ramt.
Læs mere om
Dokumentation
Engelske forskere har fundet frem til et sikkerhedshul i chipkortsystemet EMV (Europlay, MasterCard og Visa). Med et angreb kan det lade sig gøre narre en kortlæser til at acceptere en vilkårlig pinkode - altså uanset, hvilke fire cifre, der bliver indtastet.
Angrebet er et såkaldt man-in-the-middle baseret angreb. I forbindelse med en almindelig verificeringsproces testes den indtastede pinkode op mod en kode, der ligger på chippen i kortet. Hvis pinkoden matcher, sender kortet koden 0x9000 retur til terminalen, der betyder, at den indtastede kode er accepteret.
Forskerne har indsat en bærbar computer, med et python-script og et FPGA-board mellem en smartcard-læser, der læser det originale kreditkort og så terminalen, der kommunikerer med kortudsteder.
Med setuppet er det lykkedes at omdirigere godkendelsesprocessen, hvorefter koden 0x9000 bliver returneret til terminalen hver gang, mens chippen på kortet får at vide, at der er brugt en anden valideringsform, nemlig underskrift. Det skriver ZDnet og flere andre medier.
Kan ikke bruges i pengeautomater
Tricket kan imidlertid kun lade sig gøre, hvis godkendelsen af den indtastede pinkode sker ved at sammenligne med den kode, der ligger på chippen i kortet. Det betyder, at det ikke kan lade sig gøre at misbruge angrebet i eksempelvis en pengeautomat i en bank, hvor den indtastede kode bliver verificeret op mod en central server.
Hos danske PBS, der står for terminalsikkerheden i Danmark, mener pressechef Søren Winge ikke umiddelbart, at angrebet vil kunne misbruges mod eksempelvis de chipbaserede Dankort, fordi pinkoder valideres centralt i modsætning til flere andre lande.
»I Danmark har vi et "online to issuer" set-up, så man validerer PIN-koden centralt ved at terminalen ringer op til PBS. Koden valideres ikke i teminalen, som det er tilfældet mange andre steder. Det skyldes dels historikken med Dankortsystemet, samt at vi i Danmark i vidt omfang anvender online miljøer,« oplyser Søren Winge til Ingeniøren.
Søren Winge fortæller desuden, at danskere heller ikke løber ind i problemer, hvis de bruger deres MasterCard i for eksempel England. I de danske kort ligger der nemlig en betingelse på chippen, der betyder, at hvis ikke kortet kan verificere pinkoden op mod en centralserver, så skal underskrift benyttes som autentifikation i stedet.






