国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

安全播報

防御吧作為15年知名老牌域名服務商,CNNIC和CANN雙認證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務,包括智能DNS/自由轉移/隱私保護等服務!
新攻擊允許繞過EMV卡PIN驗證
2020-08-29 19:52:34 【

蘇黎世聯(lián)邦理工學院的研究人員已經(jīng)確定了支付卡EMV標準實施中的漏洞,該漏洞允許發(fā)動針對持卡人和商人的攻擊。

蘇黎世聯(lián)邦理工學院計算機科學系的David Basin,Ralf Sasse和Jorge Toro-Pozo在最新發(fā)表的論文中解釋說,可以利用標準EMV實現(xiàn)中發(fā)現(xiàn)的漏洞來使PIN驗證在Visa非接觸式交易中無用。

EMV開發(fā)于90年代中期,并以其創(chuàng)始人(Europay,Mastercard和Visa)命名。EMV是智能卡支付的國際標準,已在全球80%以上的有卡交易中使用。

蘇黎世聯(lián)邦理工學院的研究人員說,該標準被認為是安全的,但仍然存在漏洞,這些漏洞主要來自邏輯缺陷。研究人員使用Tamarin中建立的符號模型,發(fā)現(xiàn)了導致兩次針對持卡人或商人的攻擊的缺陷。

研究人員說,第一次攻擊使對手甚至可以在不知道卡PIN的情況下使用智能手機進行付款。學者們構建了一個概念驗證的Android應用,該應用證明了攻擊在實際場景中的有效性。

在第二次攻擊中,終端將被欺騙以接受不真實的離線交易,該交易隨后將被拒絕,但前提是“在罪犯將貨物帶走之后”。

提出的模型考慮了EMV會話中存在的所有三個元素,銀行,終端和卡。該模型顯示,持卡人驗證方法未經(jīng)過身份驗證,也未采用密碼保護以防止修改,因此可以使用精巧的Android應用程序繞過PIN驗證。

該應用程序發(fā)動中間人攻擊,告知終端PIN驗證是在消費者的設備(即移動電話)上執(zhí)行的,不再需要。因此,攻擊者可能會在不知道卡的PIN的情況下將被盜的Visa卡用于非接觸式交易。

“我們已經(jīng)使用Visa信用卡,Visa Electron和VPay卡等Visa品牌卡成功地測試了真實終端上的PIN繞過攻擊,以進行多項交易。研究人員解釋說,由于現(xiàn)在消費者通常使用智能手機付款,所以收銀員無法將攻擊者的行為與任何合法持卡人的行為區(qū)分開。

此外,學者發(fā)現(xiàn),在使用Visa或舊萬事達卡的離線非接觸式交易中,由于該卡未向終端驗證應用密碼(AC),因此可以誘騙終端接受未經(jīng)驗證的離線交易。當收單方提交交易數(shù)據(jù)時,錯誤的密碼將在以后被識別。

“我們的分析顯示,萬事達卡和Visa的非接觸式支付協(xié)議的安全性之間存在令人驚訝的差異,這表明萬事達卡比Visa更安全。我們發(fā)現(xiàn)現(xiàn)代卡中運行的萬事達卡協(xié)議版本沒有重大問題。[…]相反,Visa面臨幾個關鍵問題,” 研究論文寫道。

研究人員透露,他們僅使用自己的卡片進行實驗,并且Visa已將發(fā)現(xiàn)的結果告知了Visa。他們還提出了銀行和Visa都可以應用的修復程序,并說這些修復程序不需要更改EMV標準本身。


】【打印關閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇服務器安全防御做好這幾點,中級.. 下一篇如何使用專業(yè)軟件提高數(shù)據(jù)庫性能 ..

立足首都,輻射全球,防御吧專注云防御及云計算服務15年!

聯(lián)系我們

服務熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權所有 增值許可:京B2-20140042號
售前咨詢
公司總機:18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術支持
售后服務/財務
備案專員
緊急電話:18610088800