Chipkorten knäckta – det går att betala utan pinkod

Med ett stulet kreditkort går det att betala utan att kunna pinkoden. Ändå tror banken att pinkoden använts och det står också på kvittot. Forskare har demonstrerat hur det går till och genomfört köp.

Verktyg

Det ärforskare vid Cambridge Universitysom upptäckt säkerhetsluckan i chipkortsystemet, och sedan demonstrerat hur den kan användas. I enutförlig rapportbeskriver de säkerhetsluckan.

Metoden går ut på att ta sig in i kommunikationen mellan kort och terminal, och tala om för terminalen att kortet godkänt pinkoden. I protokollet finns nämligen ingen kontroll på vem som säger att pinkoden är korrekt.

"Vi tror att detta är en av de största säkerhetsluckorna vi någonsin upptäckt – som någon någonsin upptäckt – i ett betalsystem, och jag har varit i branschen i 25 år", säger Professor Ross Anderson från Cambridge University Computer Laboratory till BBC.

För att demonstrera hur säkerhetsluckan kan användas (video finns här) har forskarna byggt ihop en utrustning som består av en vanlig kortläsare i en ryggsäck, ansluten med kabel till ett kort som ser ut som ett chipkort men egentligen bara har kontaktytor där chipet normalt sitter.

I kortläsaren i ryggsäcken stoppar man in det stulna kortet, som alltså kommunicerar med butikens kortterminal via sladden och kontaktkortet.

Den som utför bedrägertiet låter sladden gå genom ärmen och håller kontaktkortet i handen. När det är dags att slå pinkoden slås valfri kod.

Programvara i kortläsaren manipulerar då kommunikationen – detta brukar kallas en "man-in-the-middle-attack" – och talar om för kortläsaren i butiken att kortet godkänt koden.

Köpet genomförs och på kvittot står att transaktionen är verifierad med pinkod, vilket banken också tror.

Forskarna menar att metoden mycket väl redan kan användas av kriminella. Flera fall finns då kortinnehavare inte känner igen transaktioner, fast de är verifierade med pinkod.

"Det krävs ingen hög teknisk nivå för att genomföra attacken, och en kompakt utrustning skulle inte uppmärksammas av butikspersonal. En ensam kriminell kan utveckla och tillverka utrustning som kan användas av andra, som i sin tur inte behöver förstå hur attacken fungerar", säger Saar Drimer, en av forskarna.

För att genomföra bedrägeriet måste man ha fysisk tillgång till kortet, antingen för att använda det direkt eller för att klona det.

Enligt Joachim Strömbergson, teknikchef på säkerhetsföretaget Informasic, kan problemet bli mycket svårt att åtgärda, eftersom det är en brist i själva protokollet som används – att det saknas kontroll på vem som säger att pinkoden är korrekt.

Det räcker inte med att uppgradera programvara i systemet.

– Programvaran i kortterminalerna måste uppgraderas och jag skulle tro att man måste byta ut korten också, säger Joachim Strömbergson.

Han påpekar dessutom att problemet finns kvar under lång tid även om man genomför en sådan uppgradering. Det beror på att man måste tillåta gamla kort att fungera tills alla blivit utbytta.

– En viktig fråga är också vem som ska betala för detta, tillägger han.

Mats Lewan Av: Mats Lewan
Mejla reportern

Ny Tekniks dagliga nyhetsbrev - Teckna nu, kostnadsfritt!

Bloggar som länkar hit

Kommentarer

62 kommentarer Sortera: Äldsta överst

5
5
Nu visas kommentar 1 - 5 (62)
Antal kommentarer:

IT & Telekom

Artikellista - IT/Telekom

Fotosensor ökar farten

En ny typ av ljuskänslig, snabb bildsensor har utvecklats av tyska forskare. Sensorn bygger på billig CMOS-teknik, men har betydligt bättre prestanda än dagens enkla bildplattor. 2 kommentarer

Artikellista - IT/Telekom

”Samsung är för arrogant”

Mobiljätten Samsung bråkar med både Apple och Nokia.
-Samsung säger att de ska bli större än Nokia och bråkar med Apple. Den arroganta stilen kan straffa sig, varnar Carolina Milanesi, mobilanalytiker på Gartner. 27 kommentarer

Nu trappas piratkriget upp

Anna Troberg

Högsta domstolen tar inte upp Pirate Bay-målet. Svea Hovrätts dom gäller. Båda sidor trappar nu upp kampen. 24 kommentarer

Nu finns plåster för PC Anywhere

Symantecs PC Anywhere.

Symantec meddelar nu att det finns en uppdatering för den sårbarhet som drabbat programvaran PC Anywhere genom ett dataintrång.

Artikellista - IT/Telekom

Chromebook – ett fönster mot nätet

Med en Chromebook köper man sig ett fönster mot nätet snarare än en vanlig notebook. Ny Teknik har testat en Samsung-dator, som använder Googles nya operativsystem Chrome OS. 5 kommentarer

Energisnålt, enkelt och superbilligt

Jan Hederén, produktstrateg vid Ericsson Radio i Linköping, svarar på frågor om kapacitiv koppling. 2 kommentarer

Artikellista - IT/Telekom

Ericsson vill rycka sladden ur dig

Ericssons nya trådlösa teknik – den mänskliga kroppen – fick applåder i Las Vegas. Den kan ersätta såväl sladd som bluetooth. Ny Teknik har testat lösningen. Den är fantasieggande, men har långt kvar. 12 kommentarer

Artikellista - IT/Telekom

Nu finns den målsökande gevärskulan

Här är alla prickskyttars dröm. Kulan som själv hittar måltavlan på två kilometers avstånd. 77 kommentarer

Tumme ned på Facebook

Det stör oss mest på Facebook

Vänner som statusuppdaterar för mycket om ovidkommande saker irriterar mest på Facebook. Men tekniska problem och skryt i uppdateringar retar också Facebook-omgivningen, enligt en ny undersökning. 5 kommentarer

Artikellista - IT/Telekom

Slog världsrekord på Facebook

De sociala ambitionerna når rekordhöjder. Nu har världsrekordet slagits på Facebook. Erkännandet från Guinness World Record är bekräftat. 5 kommentarer

PTS: Så ska alla kunna bygga eget GSM-nät

Nu ska det bli lättare för alla som vill bygga sitt eget lilla lokala nät i GSM-bandet. Det föreslår Post- och Telestyrelsen. 2 kommentarer

Artikellista - IT/Telekom

999 datorspelare slog världsrekord

Svenska Muchdifferent lyckades med sitt försök. Att slå världsrekord i datorspel. 4 kommentarer

Artikellista - IT/Telekom

Google Earth har fått en ansiktslyftning

Nu visar Google Earth sina flyg- och satellitbilder på ett mycket snyggare sätt. 2 kommentarer

Artikellista - IT/Telekom

Gripne it-miljonärens svenska förflutna

Megauploads skapare Kim Schmitz har tjänat miljontals kronor, bytt namn och satt ett imponerade datarekord i ett av världen mest sålda spel. Han har dessutom ett förflutet i ett svenskt storfiasko. Nu har han gripits misstänkt för bland annat penningtvätt. 7 kommentarer

”Datorer för 140 miljoner slängs i onödan”

Artikellista - IT/Telekom

En halv miljon datorer slängs på soptippen varje år. Hälften av dessa hade kunnat återanvändas, hävdar företaget Inrego. - Miljöbesparingen är betydande, säger Henrik Nilsson på Inrego. 37 kommentarer

Stephen Elop.

Nokia vågar inte spå om 2012

Nokias resultat för fjärde kvartalet var bättre än väntat, och aktien stiger. Stephen Elop är fortsatt osäker om framtiden.

Artikellista - IT/Telekom

Katastrofvarning i Googles kartor

Googles karttjänst visar nu varningar för kommande oväder som snöstormar, översvämningar och orkaner.

Symantec: Stäng av PC Anywhere bums!

Säkerhetsföretaget Symantec uppmanar användare av företagets programvara PC Anywhere att genast inaktivera den. Anledningen är att hackare kommit över källkoden genom dataintrång. 20 kommentarer

Mobiloperatör begärs i konkurs

Först slarvade Idar Vollvik bort miljarderna han tjänade på Chess-affären med Telia. Nu har hans norska mobiloperatör begärts i konkurs. 2 kommentarer

Artikellista - IT/Telekom

Minecraft kommer som Lego

Det populära datorspelet Minecraft kliver in i den verkliga världen som Legobyggsats. 4 kommentarer

Ericsson med vd Hans Vestberg drar ner på forskning och utveckling.

Ericsson minskar sin FoU

Ericssons resultat för årets sista kvartal blev väsentligt lägre än väntat. Bolaget räknar med att sänka sin FoU med upp mot 3,6 miljarder kronor i år. Här förklarar Hans Vestberg varför. 8 kommentarer

Hans Vestberg: ”Det känns inte bra”

Ericssons vd Hans Vestberg försvarar den uteblivna vinstvarningen, grämer sig över det dåliga fjärde kvartalet, men anser att styrelsens ökade utdelning signalerar en tro på bolaget de närmaste åren. 1 kommentar

Apple köper mest halvledare.

Apple köper mest halvledare

Apple toppar numera listan över världens största köpare av halvledare. Företaget klättrar därmed förbi både Samsung och HP. 10 kommentarer

De håller emot Rims locktoner

TAT köptes av kanadensiska Rim, men valde att stanna i Malmö.

’Match making’ ska lyfta apparna

Appicentrum är Malmöregionens nya smeknamn. På Malmö högskola finns några av landets första kurser i app-utveckling – och staden har redan flera framgångsrika appbolag.

Artikellista - IT/Telekom

Så fixar Skåne sin mobilkris

Satsning på media och offentlig upphandling. Så ska mobilbranschen i Lund och Malmö fortsätta att växa. Att Sony flyttar ledningen för sitt mobilbolag till Skåne är ett styrketecken. Men krisen för jättarna i regionen är ett orosmoln. 1 kommentar

– Vi lämnar aldrig Lund

De vill bli en nyckelspelare när mobilen börjar användas för att styra låset på dörren. Utvecklingsbolaget Zaplox har nyss flyttat in i egna lokaler i Ideon i Lund.

Artikellista - IT/Telekom

Ring på semestern – utan dyr roaming

Med ett lokalt simkort från landet du reser till blåser du operatörerna på de hutlösa roamingavgifterna. Tjänsten, som erbjuds av svenska Holiday Phone, kan ge stora besparingar framför allt på datatrafik. 11 kommentarer

Genialt – men knepigt att komma i gång

Ny Teknik testade två spanska simkort för 400 kronor styck från Holiday Phone på Kanarieöarna. Efter en trasslig start fungerade det problemfritt, men kompletterande wifi rekommenderas för storanvändare.

Artikellista - IT/Telekom

Deras dataspel sparade el

Vem släcker flest lampor och kör energisnålast? Med teknik från dataspel försöker företag locka kunder och anställda att ändra sitt beteende. Spelifiering är namnet på den nya trenden.

Senaste quizen

Alla våra quiz
Här är Hondas nya jet

TV: Här är Hondas nya jet

Kommer kosta 30 miljoner. 2

Så får du personalen att sluta gnälla

Så får du personalen att sluta gnälla

”Försök förstå de bakomliggande orsakerna.”

Ladda mobilen – i pisten

Ladda mobilen – i pisten

Med solceller i hjälmen går det att hålla liv i telefonen hela dagen. 7

”Samsung är för arrogant”

”Samsung är för arrogant”

Mobiljätten bråkar med både Apple och Nokia – det kan straffa sig. 27

Finalisterna i Sonys fototävling

Finalisterna i Sonys fototävling

Här är bilderna som nominerats.

Ring på semestern – utan dyr roaming

Ring på semestern
– utan dyr roaming

Ny Teknik har testat två simkort. 11

Först med vrålzoom

Först med vrålzoom

Nikons nya kamera imponerar. 33

Så bra är Chromebook

Så bra är Chromebook

Ny Teknik har testat en Samsung-dator, som använder Googles nya operativsystem. 5

Eurohus

Euro byggde detta hus

Här är huset som är byggt av eurosedlar värda 12 miljarder kronor. 10

999 spelare slog till

999 spelare slog till

Satte världsrekord i datorspel. 4

Snabba ingenjörer

Snabba ingenjörer

Nu skapas ny mötesplats för yrkesgruppen som snabbt gör karriär, berättar Mikael Bergh, marknadschef på Ny Teknik. 6

40 fingrar på skärmen

TV: 40 fingrar på skärmen

Lundaföretaget lanserar en pekskärm som klarar 40 fingrar samtidigt. 6

Polska tåg återvinns

TV: Polska tåg återvinns

Tågen till Warszawas tunnelbana ska återvinnas om 40 år. 8

BMW:n som kör sig själv

TV: BMW:n som kör sig själv

Se filmen på BMW:s nyhet Connected Drive Connect. 19

Obama: Vi måste ta tillbaka jobben

TV: Obama: Vi måste ta tillbaka jobben

Presidenten lovar kraftfulla åtgärder för att lyfta tillverkningsindustrin. 20

Apple köper mest halvledare.

Apple värst på halvledare

Apple är nummer ett på listan över världens största köpare av halvledare. 10

Kör tåg med Ipad

Testa tåg med Ipad

Ipaden är lik den skärm som sitter i förarhytten. 8

Ny metod kyler halvledare

Ny metod kyler halvledare

Kyla halvledare med en laserstråle låter som ren science fiction. Eller? 14

Tänkte inte på det...

TV Tänkte inte på det...

Tjuvarna snodde fel burk från MIT Lab. 20

Film av ostrester håller maten fräsch.

Gör bioplasten lönsam

Tyska forskare har utvecklat en lönsam metod att tillverka bioplast. 4

Virtuell look

TV: Virtuellt klädval

Prova kläder och skor - utan att ens behöva gå till en butik. 4

Superhörsel med nanoöra

Superhörsel med nanoöra

En nanopartikel kan fånga upp en miljon gånger svagare ljud än människans öra. 6

Kennedy Space Center bygger ett museum för Atlantis.

TV: Atlantis får museum

I Florida byggs nu ett museum för rymdfärjan.

Så ska det kapsejsade italienska fartyget räddas

Kolla in grafiken.

Mobilapp för videoredigering

Gratisapp för mobilvideo

En ny gratisapp för Iphone erbjuder automatisk videoredigering.

"Statistik är sexigt"

"Statistik är sexigt"

Går du igång på medelvärde, korrelation och Poissonfördelning? Då är det här programmet för dig! 5

Toyota visar ny snål-Prius i Detroit

Toyota visar ny
snål-Prius i Detroit

Elbilar och hybrider är framtiden om man ska tro alla konceptbilar som visas upp på bilmässan i Detroit i helgen. 33

Hitta konsulten

Sök bland tusentals konsulter på nya Konsultguiden.se

Annons

Teknik & IT

Ny Teknik i samarbete med Hi Media
Annons

Teknik & IT

Ny Teknik i samarbete med Hi Media

Webbtv-arkiv

Teknik

Sphero

Under skalet

Under Skalet – avloppspumpen

IT

Datorn som smygfotade tjuvarna

Fordon

Hondas nya affärsplan

Visa alla

Taggar

Visa alla

Vad är en tagg?

NyTeknik sätter taggar på allt innehåll. Taggar kan liknas vid nyckelord och gör det lätt att hitta innehåll som hör samman.

Ljuskänslig fotosensor ökar farten

Patentlösning på väg Ljuskänslig fotosensor
ökar farten

Gratis gav bot

Google döms Gratis gav bot