Hi! 这里是金融789 | 网站地图
2024-12-22 22:40:25 | 星期日

全球90亿信用卡曝出协议漏洞:黑客无需密码即可盗刷!

原创:会员 2022-08-12 07:44:57 2405

全球90亿信用卡曝出协议漏洞:黑客无需密码即可盗刷

当地时间2月23日,瑞士苏黎世联邦理工学院表示,在去年9月发现了VISA信用卡安全漏洞,他们发现万事达卡也存在类似安全漏洞。

无PIN码支付,就是无密码支付,对于每个常用银行卡的人来说都不陌生。无论是在国内还是国外,使用信用卡进行小额支付时,都可以选择无密码支付,国内叫做小额免密免签支付,当进行大额支付时,为保证资金安全则需要使用密码进行支付。

这样的策略是再均衡了便捷和安全性得到的,哪怕持卡人丢失了信用卡,也不会蒙受重大损失。但是瑞士苏黎世联邦理工学院的研究人员发现的安全漏洞,让这个安全策略失效了。

研究人员称,成功攻击需要4个部分:2个安卓手机、一个特殊的App和一个VISA非接支付卡。安卓App需要安装在2个智能手机上,分别进行卡和POS机的模拟。

攻击的主要思路是POS机模拟器要求卡进行支付、修改交易细节,然后通过WiFi发送修改后的数据到第二个智能手机,进行无需提供PIN码的大额支付。因为攻击者已经修改了交易数据,所以无需输入PIN码。

研究人员分析称,攻击能够成功的原因是VISA无接触支付协议和EMV标准中的设计漏洞。攻击者利用这些漏洞可以对无接触支付交易中的数据进行修改,包括控制交易详情的域和卡所有者是否经过验证。

交易中的卡持有者验证方法既没有经过认证,也没有进行加密保护。攻击过程中会对卡的数据对象Card Transaction Qualifiers进行修改。

据研究人表示,VISA信用卡漏洞是基于EMV标准的信用卡来发起攻击。EMV三个字母分别代表Europay、MasterCard与VISA,是制定该标准最初的三家公司,是国际金融业界对于智能支付卡与可使用芯片卡的POS终端机及自动柜员机(ATM)等所制定的标准。该协议由Europay,Mastercard和Visa等公司开发,目前在全球超过90亿张卡中使用。

也就是说,只要使用了这套标准的信用卡几乎都会受到这个漏洞的影响,但是在具体的攻击手段上有所区别。

针对万事达卡的攻击同样利用EMV标准里的安全漏洞,但是在攻击时,多加了一道步骤:混淆信用卡品牌。

在正常的信用卡使用过程中,终端除了会识别信用卡卡号之外,还会根据唯一可识别标识符来确定信用卡的品牌,然后接入到相应的清算网络当中,然后进行正常交易。

在攻击过程中,攻击者同样使用两台手机分别做POS机模拟和卡模拟。与VISA卡攻击不同在于,攻击者会通过程序操纵NFC(或Wi-Fi)通讯,混淆唯一可识别标识符,让模拟POS机的终端误认为是在进行VISA卡交易。

这样就形成了POS机终端执行VISA交易,而卡本身执行万事达卡交易,完成攻击。研究人员证实,有四家银行发行的信用卡和借记卡被攻破。

这样的攻击并不能轻易的做到,研究人员表示,在攻击前,攻击者必须能够访问被攻击的信用卡,在数据响应发送前对数据进行修改。

信用卡逾期问题,添加微信号:

回复“信用卡逾期

相关推荐:

Visa信用卡漏洞 新的PIN验证黑客可绕过 并进行非接触式付款

全球90亿信用卡曝出协议漏洞:黑客无需密码即可盗刷!

全球疫情期间黑客入侵网站并“掠夺”信用卡号犯罪行为激增

- 正文结束 -
  • 相关文章

无需密码就能支付,小额免密免签应该开通吗?

信用卡的小额免密免签功能一直饱受争议,有的人认为可以方便持卡人,有的人认为易发生盗刷。那么,到底小额免密免签该不该开通呢?近期,部分银行把银行卡小额免密免签支付业务的单笔限额上调至1000元,上调理由是原有的单笔300元限额已经无法满足持卡...
2022-08-12 07:47:16
1963

360警示:全球信用卡小额闪付存盗刷漏洞

金投信用卡(https://credit.cngold.org/)08月03日讯,据金投信用卡小编所知日前在美国举行一年一度的“世界黑客大会”(DEFCON)上,中国360公司的安全专家在会上警示全球小额近场支付(NFC)信用卡面临盗刷漏洞...
2022-08-12 07:48:28
2407

信用卡闪付 小额支付将无需密码签名

金投信用卡(https://credit.cngold.org/)06月19日讯,目前,银联联合20多家商业银行正式发布了官方移动支付“云闪付”。首批发布“云闪付”的商业银行已超过20家,包括工商银行、农业银行、中国银行、建设银行、交通银行...
2022-08-12 07:48:40
2056

IOS现惊天漏洞 微信/支付宝密码分分钟破解

  从乌云平台获悉,一个香港中文学的博士生发布了一个演示视频,声称iOS系统存在重漏洞,无论越狱与否,iphone上所有应用,包括支付宝、微信等,分分钟就可以被破解密码。   在视频中,他详细演示了盗刷过程。   演示视频中“伪...
2022-08-12 07:49:44
1753

信用卡离线交易无需密码

  黄女士在网上订购火车票,在支付环节,按照网站提示输入了信用卡号和有效期,以及信用卡背面的后三位验证码,并未输入密码即被告知付款成功。这让黄女士开始担心:是否无论何人,只要记住上述信息,无需卡片和密码,就能“盗用”自己的信用卡?     ...
2022-08-12 07:52:38
2305

成功复制微信号

前往微信搜索添加...