Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  6 1811
Etter en liten diskusjon med en fyr på facebook rundt denne artikkelen: Vil erstatte bankkortet med app har jeg kommet fram til denne metoden for å skimme bankkort/telefoner med NFC-chip:

Vi har allerede sett at minibanker har fått skimming-utstyr installert, men med NFC teknologien kan man også installere skimming utstyr i nærheten av terminalene inne i butikken.

Det finnes allerede NFC lesere for bankkort til android: cbc.ca - Smartphones easily used to skim credit card data

Så, bygg en liten android device med en sterk NFC antenne som kan festes i nærheten av terminalen i f.eks. en klesbutikk... (eller minibank)

Man kan distrahere kassadamen ved å spørre om enkelte varer, etc. <insert social engineering here> for så å installere den lille android devicen i nærheten av kassa.

Denne android devicen sender info'n den snapper opp fra terminalen via bluetooth til en annen dings som gjemmes utenfor butikken og som hackeren henter etter stengetid og som inneholder kortinfo på alle som handlet i butikken på dagtid.

Hva synes dere om denne idéen? Er dette én av mange måter hackere kan rappe bankinformasjon med NFC?

Mer info om NFC hacking:
Hacking the NFC credit cards for fun and debit by Renaud Lifithitz
Give me your credit card, the NFC way
Android NFC hack enables travelers to ride US subways for free, researchers say
Multi-dysfunksjonell
somnium's Avatar
så enkelt er det nok ikke nei.
her er det ikke snakk om en statisk datastrøm som (som f.eks på spor1/spor2/spor3-magnetstriper) man kan "kopiere" uten videre, det er integrerte algoritmer og dynamiske sjekksummer som også må bekreftes.

det er samme grunnen til at chip ikke har blitt effektivt kopiert enda.

om det lar seg gjøre? helt sikkert. men det kommer ikke til å bli noen enkel affære som du beskriver.
I failed unit tests
Freddy_fred5's Avatar
Og ting som dette er en av mange grunner til at jeg ikke er helt fan av NFC enda

Men godt tenkt, det vil vel (kanskje) funke, men litt usikker på hvordan det blir mtp. kryptering, sikkerhet og slikt, har ikke helt lest meg opp på det enda.
Sist endret av Freddy_fred5; 29. juli 2013 kl. 17:58.
Siden DNB og Telenor har utviklet dette i Norge, så er det vel de som har krypteringsnøklene også. Så hvis det av en eller annen grunn skal funke å "lese av" når andre betaler, så vil vel det eneste du får ut være feks 0xf7657e675c567a67b614212300b09b097b687a osv?
Trigonoceps occipita
vidarlo's Avatar
Donor
Ferner-Jensen: det er i prinsippet alt du får når du skimmer eit bankkort også - ein tallsekvens. Alle digitale data er ein talsekvens.

Og turbolego - nei. Grunnen? Magnetstripa er ein informasjonsbærar som gir terminalen data om kortet, medan i NFC (og chip-system) så gir terminalen ein sum og eit ID-nummer og PIN-kode til kortet, som krypterer og signerer meldinga med ein privat nøkkel *kun* lagra i kortet, og gir til terminalen. Terminalen sender så den informasjonen til banken, som nyttar den moståande nøkkelen i paret til å verifisere informasjonen. Typisk vil det vere inkludert ting som challenge-return fra banken si side tipper eg for å unngå replay-attacks, men det er den grunnleggande ideen bak smartkort (som NFC strengt tatt er ein variant av).
Sist endret av vidarlo; 29. juli 2013 kl. 20:22.
googlejunkie
Turbolego's Avatar
Trådstarter
Sitat av slashdot Vis innlegg
Ferner-Jensen: det er i prinsippet alt du får når du skimmer eit bankkort også - ein tallsekvens. Alle digitale data er ein talsekvens.

Og turbolego - nei. Grunnen? Magnetstripa er ein informasjonsbærar som gir terminalen data om kortet, medan i NFC (og chip-system) så gir terminalen ein sum og eit ID-nummer og PIN-kode til kortet, som krypterer og signerer meldinga med ein privat nøkkel *kun* lagra i kortet, og gir til terminalen. Terminalen sender så den informasjonen til banken, som nyttar den moståande nøkkelen i paret til å verifisere informasjonen. Typisk vil det vere inkludert ting som challenge-return fra banken si side tipper eg for å unngå replay-attacks, men det er den grunnleggande ideen bak smartkort (som NFC strengt tatt er ein variant av).
Vis hele sitatet...
Hva om man bruker en proxy?
Eddie Lee fra blackwing intelligence presenterte en metode å skimme NFC-bankkort på defcon i fjor ved å bruke proxy.
Er denne metoden utdatert?

DEFCON 20: NFC Hacking: The Easy Way

Trigonoceps occipita
vidarlo's Avatar
Donor
Generelt sett bør ikkje ein proxy hjelpe deg spesielt, ved t.d. bruk av nonce, for å forhindre replays av det.

Om systemet er bra nok til å forhindre slikt er ei anna sak...