Hi! 这里是金融789 | 网站地图
2024-12-22 22:10:35 | 星期日

Visa信用卡漏洞 新的PIN验证黑客可绕过 并进行非接触式付款

原创:会员 2022-08-12 07:43:30 1989

Visa信用卡漏洞 新的PIN验证黑客可绕过 并进行非接触式付款

即使Visa发出警告,称新的JavaScript Web分离器称为Baka。近日,国内知名网络安全组织东方联盟发现了该公司的EMV支持卡中的一个新缺陷,该缺陷使黑客能够非法获取资金并欺诈持卡人和商人。

东方联盟安全研究人员表示:“它是一种PIN绕行攻击,攻击者可以利用受害者的被盗或丢失的信用卡在不知道该卡PIN的情况下进行高价值购买,甚至骗人一点销售(PoS)终端接受非真实的离线卡交易。”

所有使用visa协议的现代非接触式卡,包括visa Credit,visa Debit,visa Electron和V Pay卡,都受到安全漏洞的影响,但研究人员认为它可以应用于Discover和UnionPay实施的EMV协议。但是,该漏洞不会影响万事达卡,美国运通和JCB。

研究结果将在明年5月于旧金山举行的第42届IEEE 安全和隐私研讨会上进行介绍。

通过MitM攻击修改卡交易资格

EMV(Europay,Mastercard和visa的缩写),是广泛使用的智能卡支付国际协议标准,因此,只能从具有PIN码的信用卡中扣除较大的金额。

但是由ETH研究人员设计的设置利用协议中的一个严重缺陷,通过Android应用发起了中间人(MitM)攻击,该应用“指示终端不需要PIN验证,因为持卡人验证是在消费者的设备。”

该问题源于以下事实:持卡人验证方法(CVM)并未受到密码保护,无法修改,该方法用于验证使用信用卡或借记卡进行交易的个人是否为合法持卡人。

结果,可以修改用于确定交易所需的CVM检查(如果有的话)的卡交易资格证明(CTQ),以通知PoS终端覆盖PIN验证,并且验证是使用持卡人的设备进行的例如智能手表或智能手机(称为消费设备持卡人验证方法或CDCVM)。

利用离线交易而无需付费

此外,东方联盟研究人员还发现了第二个漏洞,该漏洞涉及由visa或旧的万事达卡进行的离线非接触式交易,从而使攻击者能够在将特定的数据称为“应用程序密码”(AC)传输到密钥之前进行更改。

离线卡通常用于直接从持卡人的银行账户中支付商品和服务,而无需PIN码。但是,由于这些交易未连接到在线系统,因此在银行使用密码确认交易的合法性之前会有24到72个小时的延迟,然后从帐户中扣除购买金额。

罪犯可以利用这种延迟的处理机制来使用他们的卡来完成低价值的离线交易而无需支付费用,此外,在发卡银行由于密码错误而拒绝交易之前,还可以取消购买。

缓解PIN绕过和离线攻击

除了告知visa缺陷外,研究人员还提出了对该协议的三项软件修复,以防止PIN绕过和离线攻击,包括使用动态数据身份验证(DDA)来保护高价值的在线交易,并要求在其中使用在线密码。所有PoS终端,这导致脱机交易被在线处理。

研究人员总结说:“我们的攻击表明,PIN对visa非接触式交易毫无用处,并且揭示了万事达和visa的非接触式支付协议的安全性之间令人惊讶的差异,这表明万事达比visa更安全。” “这些缺陷违反了基本的安全属性,例如身份验证和有关已接受交易的其他保证。”

信用卡逾期问题,添加微信号:

回复“信用卡逾期

相关推荐:

刷卡浦发信用卡莫名“被分期” 浦发卡漏洞的秘密

买房钱不够 他利用信用卡免息期填补了漏洞

Visa信用卡漏洞 新的PIN验证黑客可绕过 并进行非接触式付款

- 正文结束 -
  • 相关文章

信用卡预授权业务存在漏洞?

  信用卡的使用率越来越高,所带来的问题也越来越多。近期频发信用卡被盗、被恶意使用、被套现等等事情。信用卡用户应该如何避免这类事情的发生?有关部门应该怎么解决信用卡授权业务中出现的风险值得深思。  信用卡预授权套现1万变千百万  信用卡预授...
2022-08-12 07:44:27
1482

360警示:全球信用卡小额闪付存盗刷漏洞

金投信用卡(https://credit.cngold.org/)08月03日讯,据金投信用卡小编所知日前在美国举行一年一度的“世界黑客大会”(DEFCON)上,中国360公司的安全专家在会上警示全球小额近场支付(NFC)信用卡面临盗刷漏洞...
2022-08-12 07:48:28
2407

苹果系统出漏洞 支付宝“保镖”立一功 太感谢了!

金投信用卡(https://credit.cngold.org/)07月21日讯,众所周知,系统是人设计的,所以多少都会有漏洞和破绽。就比如苹果、谷歌、微软等公司的系统漏洞,在大多数情况下都是其它互联网公司、第三方安全机构以及白帽黑客发现的...
2022-08-12 07:48:31
2205

IOS现惊天漏洞 微信/支付宝密码分分钟破解

  从乌云平台获悉,一个香港中文学的博士生发布了一个演示视频,声称iOS系统存在重漏洞,无论越狱与否,iphone上所有应用,包括支付宝、微信等,分分钟就可以被破解密码。   在视频中,他详细演示了盗刷过程。   演示视频中“伪...
2022-08-12 07:49:44
1753

工行支付存在漏洞 快捷支付是否安全

  从月中旬到7月上旬,多位北京地区的工行储户遭遇了存款被盗事件。涉案储户多被犯罪分子强行开通了工行的“e支付”快捷支付业务,仅凭借短信验证码就能快速交易。   【案例回放】多人存款被盗   7月8日晚,覃先生收到了一条来自中国...
2022-08-12 07:50:20
2576

成功复制微信号

前往微信搜索添加...