/elektronik

PBS: Nogle danske Mastercards åbne for pinkode-angreb

Det kan lade sig gøre at snyde sikkerheden ved enkelte kreditkort med chip udstedt i Danmark, så alle pinkoder kan bruges, oplyser PBS, som ikke ønsker at fortælle hvilke kort det drejer sig om. PBS nedtoner generelt sårbarheden.

Af Jakob Møllerhøj , mandag 15. feb 2010 kl. 15:46

En del af de udenlandske betalingskort med chip, der bliver udstedt i Danmark, er i teorien sårbare overfor et nyt angreb mod sikkerheden, som engelske forskere netop har offentliggjort, oplyser PBS til Ingeniøren. Angrebet gør det muligt at benytte visse chipkort med en vilkårlig pinkode.

»Langt størstedelen af kort udstedt i Danmark vil ikke kunne rammes af angrebet. Men der er enkelte kort - heriblandt nogle Mastercard - der i teorien er sårbare,« siger pressechef i PBS Søren Winge, som har haft lejlighed til at undersøge sagen nærmere.

Søren Winge kan dog ikke give et konkret bud på, hvor mange kort, der er tale om, og han ønsker heller ikke at oplyse, hvilke specifikke kort der kunne være sårbare. Han understreger dog, at det er PBS' vurdering, at angrebet under alle omstændigheder er af mere teoretisk end praktisk karakter.

»Efter vores vurdering er der ikke tale om nogen reel sikkerhedsrisiko. Forskerne har vist noget, der teoretisk kan lade sig gøre, men der er en række forudsætninger, der skal være tilstede, for at det kan misbruges i praksis,« siger han.

Søren Winge nævner, at dels skal det tekniske og omfattende setup, der ligger til grund for angrebet, bygges, og så skal det bringes i nærheden af en betalingsterminal, uden det vækker mistanke. (Se en demonstration af løsningen ved at følge linket under artiklen)

»Det kan måske godt lade sig gøre. Men det kræver også, at du fysisk har et stjålet kort i din besiddelse, og som endnu ikke er spærret. Endeligt vil det også kræve, at pinkoden bliver valideret i terminalen,« siger Søren Winge.

Netop punktet med at pinkoden skal valideres i terminalen op mod chippen i kortet og ikke hos en central server er afgørende i forhold til, hvorfor PBS ikke vurderer, at sikkerheden i eksempelvis Dankortet skulle være truet.

Kortets pinkode bliver som udgangspunkt altid valideret op mod en central server, og det samme er tilfældet for hovedparten af alle de betalingskort, der udstedes i Danmark, siger Søren Winge.

Og hvis ikke terminalen tillader, at pinkoden bliver valideret op mod en central server, men i stedet op mod chippen i kortet – som det engelske angreb baserer sig på – så kan det kun lade sig gøre at autentificere via underskrift og ikke pin.

I sidste ende hæfter Søren Winge sig ved, at der ikke har været eksempler på, at den nye type angreb har været anvendt i praksis, og at PBS derfor heller ikke har planer om at reagere i forhold til de engelske forskeres resultater.

»Vores teknikere følger denne her sag tæt. Men forskerne i England foretager sig som udgangspunkt ikke noget, der giver anledning til at ryste på hånden - det er fortsat en laboratorieløsning og ikke noget, der anvendes i praksis,« siger han.

Endeligt påpeger Søren Winge, at sikkerheden i forhold til selve chippen på kortene er intakt.

»Det er vigtigt at understrege, at det ikke er selve sikkerheden i forhold til chippen, der har en svaghed. Det er derimod kommunikationen mellem kortet og terminalen. Chippen kan stadig ikke angribes og eksempelvis kopieres,« siger Søren Winge.



15. feb 2010 kl 16:28

Benny Amorsen

De har ikke forstået det?

Angrebet får bank og kort til at tro, at der bliver autentikeret med underskrift, men terminalen i butikken opfører sig som om, der bliver autentikeret med PIN. Det kan med eksisterende hardware/software kun forhindres ved helt at fjerne muligheden for at autentikere med underskrift. Den løsning bliver folk nok ikke glade for på den korte bane.

Jeg tror de undervurderer dette angreb voldsomt. Det er samtidigt noget, der kan programmeres ind i en chip ligesom dem man bruger til at få SIM-låste telefoner til at acceptere andre SIM-kort. Man skal være rimeligt skarp for at opdage at der er tapet sådan en ultratynd chip ovenpå kortet.


15. feb 2010 kl 20:30

avatar

Christian E. Lysel

Re: Re: De har ikke forstået det?

Hvis tyven har anskaffet sig mit kort, så kan han vel allerede bruge det til handel på internettet. Hvad gør det, om han kender min PIN-kode?

Internet handel hæfter du ikke for (Dankort)

Et køb med PIN kode, hæfter du for.

At du åbenbart er ligeglad med hvad du hæfter for, må være dit problem.


15. feb 2010 kl 21:50

Benny Amorsen

Internet-svindel er lidt sværere

Hvis man køber noget på Internettet, så skal det typisk sendes til ens adresse for at man kan bruge det til noget... Det giver nogle rimeligt gode sporingsmuligheder ved bedrageri.

Køb i en butik kan man bare køre væk med, også selv om det er et møbel til tusindvis af kroner.


15. feb 2010 kl 21:55

Jens Madsen

Re: Internet-svindel er lidt sværere

Jeg tror de undervurderer dette angreb voldsomt. Det er samtidigt noget, der kan programmeres ind i en chip ligesom dem man bruger til at få SIM-låste telefoner til at acceptere andre SIM-kort. Man skal være rimeligt skarp for at opdage at der er tapet sådan en ultratynd chip ovenpå kortet.
Hvis det kan programmeres ind på et standard kort, vil man også nemt kunne lægge farver på, der "minder" om dankort. En "printer" der kan skrive farver på et sådant kort, er måske halvdyr, men kan fås.

Kameraet tjekker ikke hologrammet, så det vil næppe opdages. Og der er ikke indbygget lasere, eller andre detektorer, der tjekker hologrammets ægthed. Et lille stykke ALU folie, på det pågældende sted, vil sikker umuliggøre at det umiddelbart kan skældnes fra et rigtigt dankort udfra et kamera.


15. feb 2010 kl 23:17

Christian E. Lysel

Re: Re: Internet-svindel er lidt sværere

Og der er ikke indbygget lasere, eller andre detektorer, der tjekker hologrammets ægthed.

I gamle dage, havde man noget så simpelt som et foto.


16. feb 2010 kl 02:31

Claus Waldersdorff Knudsen

Re: Re: Re: Internet-svindel er lidt sværere



I gamle dage, havde man noget så simpelt som et foto.

Det kan man næsten selv indføre igen.

(Og SÅ gamle dage er det heller ikke :-)

På mine kort har jeg ikke skrevet under i underskriftfeltet bagpå kortet.
Jeg har istedet skrevet "Spørg efter ID".

Og har så noget foto-ID i form af kørekort med mig.

Det virker fint.



04. mar 2010 kl 09:43

conny metcalfe

Re: Re: Re: Re: Internet-svindel er lidt sværere

Min søn fik sit mastercard misbrugt i Thailand til lidt over 10.000kr. Han har aldrig selv brugt det, kun aktiveret det før afrejse. Da han opdagede tyveriet mailede han til sin bank, fordi han ikke vidste hvad der var sket (han havde stadig selv kortet) og bad dem spærre det. Nu vil de ikke betale en øre. Fordi både chip og pinkode var brugt. Han husker koden nemt og havde ikke skrevet den ned. Nogle fif??? Vi vil nu klage til pengeinstitutankenævnet, men det er hårdt og frustrerende.


Ny i debatten? Opret en brugerkonto

  • Seneste nyt
  • Mest læste
  • Topdebat
Populært på Facebook
 

Nyhedsbrev

Tilmeld dig vores nyhedsbrev.