Aktuality  |  Články  |  Recenze
Doporučení  |  Diskuze
Grafické karty a hry  |  Procesory
Storage a RAM
Monitory  |  Ostatní
Akumulátory, EV
Robotika, AI
Průzkum vesmíru
Digimanie  |  TV Freak  |  Svět mobilně

Výzkumníci ukázali, jak lze hádáním hacknout kreditku za pár sekund

6.12.2016, Jan Vítek, aktualita
Výzkumníci ukázali, jak lze hádáním hacknout kreditku za pár sekund
Někteří lidé odmítají používat platební karty na Internetu a nyní budou mít další důvod, proč to nedělat. Výzkumníci z Newcastle University totiž ukázali, že lze ochranu překonat i s neúplnými informacemi. Stačí chytře použít hrubou sílu.
Tou hrubou silou ve světě počítačů samozřejmě nemyslíme kladivo, ale prostě nekonečné zkoušení různých kombinací, prapůvodní to způsob prolamování kryptografických ochran dat. Abychom mohli kartu na Internetu plně využít (nebo zneužít), potřebujeme znát ideálně tři údaje, a to její číslo (číslo účtu), datum expirace a trojmístné nebo čtyřmístné CVV. Není přitom výjimkou, že v různých útocích na světové servery unikne jeden z těchto údajů, které jsou pak jako celé databáze prodávány v "temných zákoutích Internetu". Pokud by se někdo dostal ke všem třem důležitým údajům, může nám účet hezky vysát.





Nyní jde o to, že můžeme platit na různých serverech, které si mezi sebou informace nevyměňují, takže jeden se od druhého nedozví, že se někdo již neúspěšně pokoušel danou kartou platit. To je hlavní kámen úrazu, který byl v tomto případě využit. Většina serverů nám zablokuje kartu poté, co provedeme 20 neúspěšných pokusů o platbu, takže nám každý může takto posloužit.

Výzkumníci z Newcastle University vyzkoušeli kartu Visa a vlastní program CCS2015 Toolkit s databází tisíců webových platebních systémů. Právě tento program zautomatizoval proces pokusů a omylů při snaze o platbu, aby nakonec během několika sekund zjistil CVV u karty, u níž známe její číslo a datum expirace. Jde tedy pouze o rychlé provádění procesu, který můžeme zkoušet klidně i ručně, ale to by byla zdlouhavá a nudná práce.


Je ale zřejmé, že pokud bychom neznali ani datum expirace, pak by bylo toto prolamování mnohem složitější. V tomto případě je sice možných kombinací daleko méně než u hádání CVV, neboť jde o číslo měsíce a roku a karty se vydávají sotva na pár let dopředu. Logické je postupovat od aktuálního data do budoucnosti a pokud bychom měli smůlu, museli bychom vyzkoušet kolem 60 kombinací data expirace. To ale souběžně s hledáním třímístného CVV (v případě Visa), takže pokud bychom měli největší smůlu, museli bychom vyzkoušet nějakých 60.000 kombinací.

Případným útočníkům v tom ale nikdo nebrání, neboť banky prý nemají v provozu systém, který by takovéto rapidní prolamování ochrany hrubou silou detekoval a jde prý výhradně o problém firmy Visa. MasterCard totiž kartu po 10 neúspěšných pokusech uzamkne, takže zde bude možné leda v několika pokusech zkusit uhodnout datum.

Zdroj: PCMag