Hack

Hackerin späht Kreditkarten-Daten durch Kleidung aus

Zsolt Wilhelm, 1. Februar 2012, 11:20
  • Artikelbild
    foto: visa

    RFID-Chip ermöglicht einfaches bargeldloses Zahlen

Millionen Karten mit RFID-Chip betroffen - Betreiber sehen kein besonders Risiko

Eine US-Hackerin konnte im Rahmen der Sicherheitskonferenz Shmoocon in Washington demonstrieren, wie sich Kreditkarten mit RFID-Chip ohne direktem Kontakt durch Brieftaschen und Kleidungsstücke hindurch auslesen lassen. Laut einem Bericht des Nachrichtenmagazins Forbes habe Security-Expertin Kristin Paget einen Weg gefunden, die besonders in den USA weit verbreiteten Karten mit RFID-Chips auszuspähen.

Bequemes Zahlungsmittel

In Europa bislang nicht in diesem Maße eingesetzt, ermöglichen Kreditkarten mit RFID-Chip bequemes, bargeldloses Zahlen über entsprechende Scanner. Bekannt ist die RFID-Technologie auch etwa durch Zugangssysteme. In den vereinigten Staaten wurden in den vergangenen Jahren bereits über 100 Millionen dieser Zahlungsmittel ausgeliefert, was Pagets Erkenntnis umso brisanter macht. Die verantwortlichen Finanzinstitute würden laut Forbes dennoch keinen Grund zur Besorgnis sehen. In sechs Jahren, in denen das Verfahren bereits eingesetzt wurde, hätte es keinen einzigen Betrugsfall gegeben, betont Randy Vanderhoof, ein Sprecher der Smart Card Alliance.

Einmal-Code

Tatsächlich nutzen Kreditkarten mit RFID-Chip ein System, das gröbere Missbräuche ausschließen soll. Bei der Zahlung wird zur Verifizierung ein dreistelliger Einmal-Code anstelle des individuellen CVV-Codes auf der Rückseite der Karte mitgeschickt. Eine mehrmalige Nutzung des Einmal-CVV-Codes ist nicht möglich, sonst wird die Kreditkarte gesperrt.        

Links

Forbes

Kommentar posten
Posting 1 bis 25 von 95
1 2 3
SMS Master
01

der letzte Absatz in diesem Artikel ist der Hammer (funktioniert wirklich):

http://www.nfc.cc/2012/01/2... -solution/

402
00

Slownewsday? Vor ca.2 Jahren haben ein paar studenten rfid tags von vorbeifahrenden lkws ausgelesen, anleitunen zum rfid scanner oder spoofer bauen gibts seit jahren, in china läuft das geschäft mit den bahnkarten (mit denen man auch einkaufen kann) schon seit jahren, auf der Blackhat vor x Jahren wurden mal die rfids von Regierungsmitarbeitern die dort waren veröffentlicht... wirklich, erschreckende neuigkeiten...

Waldorf and Statler
 
11

Funktioniert aber auch nur, wenn es aktive RFID Chips sind, sprich eine eigene Stromversorgung eingebaut haben.

Bei passiven Chips, welche mit dem Magnetfeld des Erfasser arbeiten, wie z.B. Kreditkarten, oder im Paß, kann man sich mit der Methode genau brausen gehen.

402
00

Stimmt so nicht, selbst bei passiven Tags kommt man auf Leseweiten von 3-10 Meter, unter optimalen umständen bei neuen chips auch jenseits der 30.

bingoX
00
Bequemlichkeit

In 10 jahren geht man beim billa durch eine lichtschranke und dann werden alle lebensmittel die man eingekauft hat automatisch gescannt und automatisch von der Kreditkarte abgebucht....

AlBundyFan
 
10
Für jede Zahlung wird also eine eigene 3-stellige Nummer generiert

es gibt nur 2 Möglichkeiten(die fallen mir ein) wie man das bewerkstelligt:
- die abfolge ist auf der karte gespeichert
- es gibt einen algorithmus der, zb. aufgrund der aktuellen zeit, einen 3-stelligen code generiert.

bei beiden möglichkeiten sage ich trotzdem, daß der bequemlichkeitsgewinn nicht größer ist als der sicherheitsverlust.
ich würde so eine karte jedenfalls nicht wollen.

schniggschnagg
 
00
Deswegen wissen's aber noch lange nicht...

...welche Zahl als nächstes käme! Da bräuchten's den Initial-Seed! Vergleichen's das mit einem Pseudo-Zufallszahlengenerator... ohne den Seed zu kennen, KÖNNEN Sie auch nicht wissen welche Zahl als nächstes kommt. Anders verhält sich die Sache, wenn der Seed selbst auslesbar ist. Was er doch wohl nicht sein kann, hoffe ich...

Waldorf and Statler
 
00

Die dritte Möglichkeit, da die Kommunikation zw. Karte und Erfassungsgerät ja in beide Richtungen funktioniert;

Die Nummer für die nächste Zahlung, wird von Visa jedes Mal auf die Karte geschrieben.

Wobei dass wohl auch nicht unbedingt sicher ist.

Bei uns in der Entwicklung ist man auch gerade am überlegen, wie wir anfallende Lücken schliessen können, ohne dass die Lese/Schreibperformance leidet. Gar nicht so leicht.

Waldorf and Statler
 
120

Ja mei, dann steckt man sie halt in eine metallerne Hülle, und holt sie nur raus wenn man sie auch braucht.

Immer dieses Balblub in aller Früh.

Zitronenbaum
01

Ist doch eh schon seit Jahren bekannt ...
Kann man übrigens bei Bankomatkarten, bzw. allen Karten mit dieser Chipsorte machen. Von daher gibts auch Schutzhüllen, damit das eben nicht geht.

Michael Bakunin
00

und welchen vorteil bringen diese karten? das konnte ich aus dem artikel nicht herauslesen. außer fer floskel "ermöglicht bequemes bezahlen".

Waldorf and Statler
 
00

Der Vorteil ist, dass sie keinen Magnetstreifen mehr durch einen Schlitz ziehen müssen, sondern die Karte nur mehr in die Nähe des Gerätes halten müssen.

Michael Bakunin
01

ja wow. das ist ja gleich viel bequemer. *lol*

Háry János
03
:-(

" ohne direktem Kontakt "

Sonstwer
00
ich empfehle Alufolie

Ergates faber
00
Reicht eine Rolle...

pro Kopf?

Pe Sa
00

ich würde 2 empfehlen, und die ohren natürlich nicht vergessen ...

Fritz29
60
CC

Wer braucht in diesem Leben eine CC? Vollkommen unnötiges Instrument.

wieso auch nicht
02

Komisch, ich brauche meine immer wieder. So unterschiedlich sind Bedürfnisse also.

9728
01

Das ist so nicht richtig. *Brauchen* tun Sie eine CC nicht. Sie *wollen* eine haben, weil es gewisse Dinge erleichtert. Man *braucht* auch kein Smartphone oder Facebook. Jeder, der meint, es haben zu wollen, soll es haben - und die damit verbundenen "Probleme" mit den Vorteilen abwägen.

Ernährunshelfer
00

Bedenkt man, dass wir RFID-Chips aufgrund immer mehr verschwindendem Datenschutz bald unter der Haut haben, könnte einem schlecht werden.

bingoX
01
genau deswegen

wird man bald auch scannen können was sie so alles im kühlschrank haben. bzw. ob sie das was sie im in der wohnung haben eh alles bezahlt haben...

Michael Bakunin
00

das werd ich zu verhindern wissen.

zeupiter
03
Hack bei SIME Vienna 2011

Interessanter Vortrag von Pablos Homan "about hacking" bei der SIME Vienna 2011; passt gut zu diesem Artikel; zeigt einen live Hack einer RFID Kreditkaret

Teil 1:
http://www.youtube.com/watch?v=s... re=related

(RFID Kreditkartenhack beginnt ab 11:40 von Teil 1)

Teil 2:
http://www.youtube.com/watch?v=C... re=related

In Teil 2 auch ein automatischer Mosquito-Abschuss-Laser aus herkömmlichen BluRay-Teilen...

Kommentar posten
Posting 1 bis 25 von 95
1 2 3

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.