PIN-Diebstahl: Riesige Lücke und dreiste Diebe

DruckversionAls E-Mail versendenZum Magazin-Forum

Forscher: Codes von Bankkarten völlig ungesichert gegen internen Betrug

Israelische Forscher haben eigenen Angaben zufolge eine schwere Lücke im globalen Finanznetzwerk entdeckt und schlagen Alarm. Omer Berkman und Odelia Moshe Ostrovsky, beide Wissenschaftler an der School of Computer Science in Tel Aviv, beschreiben in ihrem Papier "The unbearable lightness of PIN cracking" die Anfälligkeit von Finanzsystemen, die bei Geldbehebungen zum Einsatz kommen. Korrupte Bankmitarbeiter könnten auf einfache Weise PIN-Codes von Kartenbesitzern ausspionieren und für betrügerische Zwecke missbrauchen.

Die Schwachstelle liegt im Verfahren, wie die PIN-Codes verschlüsselt und quer durch das internationale Finanzsystem geschickt werden. Das Problem ist noch um ein Vielfaches größer, als bislang angenommen, so die Verfasser. Bei bisherigen Attacken führten etwa 15 Versuche, den Code herauszufinden, zum Erfolg. Nun würden ein bis zwei Versuche ausreichen, um in den Besitz des korrekten PINs zu kommen, warnen die Forscher. Die theoretische Auslegung des vierstelligen Codes erfordert im Schnitt 5.000 Versuche.

Knackpunkt dabei sind die so genannten "Switches". Sobald der Kartenbesitzer seinen PIN bei einem Geldautomaten eingibt, wird dieser samt Kontonummer zwecks Überprüfung zur Hausbank oder zu einem anderen autorisierten Institut geschickt. Da jedoch normalerweise keine direkte Verbindung zur Hausbank besteht, werden die PINs über eine große Anzahl von Switches geschickt, schreiben die Autoren. Um den Code zu schützen wird er in ein PIN-Block-Format umgewandelt und verschlüsselt. Jeder Switch entschlüsselt den EPB (Encrypted PIN Block), verifiziert das PIN-Block-Format und schreibt es wenn notwendig um. Anschließend wird der PIN-Block wieder verschlüsselt und gemeinsam mit einem Transport-Key an den nächsten Switch gesendet, wo sich das Prozedere wiederholt.

Genau hier liege der große Schwachpunkt, an dem betrügerische Bankmitarbeiter ansetzen können, monieren die Forscher. Sie könnten sich am Switch der eigenen Bank zu schaffen machen und sich auf diese Weise Kontonummern inklusive passender PIN-Codes aneignen. Die Angriffe können in enormem Ausmaß ausfallen, denn manche Switches bearbeiten 18 Mio. Datensätze pro Stunde, so die Autoren. "Der beunruhigendste Aspekt dieses Angriffes ist, dass das gesamte System nur so sicher ist, wie die unsicherste Bank", meint Security-Guru Bruce Schneier. Man könnte annehmen, dass es reiche, wenn die eigene Bank strenge Sicherheitsrichtlinien umgesetzt hat. Allerdings muss der Kunde nun dem weltweiten System vertrauen, denn ein Mitarbeiter eines Instituts, mit dem man noch nie etwas zu tun hatte, kann den PIN-Code ebenso stehlen und Geld beheben, so Schneier.

"So einfach ist es nicht, denn praktisch ist ein solcher Diebstahl unmöglich", widerspricht Susanne Stöger, Sprecherin von First Data Austria. Das Unternehmen ist für die Abwicklung des bargeldlosen, kartengestützten Zahlungsverkehrs zuständig . "Das Umschlüsseln der PIN-Blocks ist notwendig, da die nationalen Betreiber verschiedene Schlüssel verwenden, um ihre Sicherheit zu gewährleisten. Dies geschieht jedoch unter absolut hohen Sicherheitsvorkehrungen. Die Geräte, die diese Umschlüsselung vornehmen, stehen in aller Regel in einem Hochsicherheitstrakt und unterliegen der FIPS-Norm. Diese schreibt vor, wie im Fall eines versuchten Missbrauchs vorzugehen ist", führt Stöger im Gespräch mit pressetext aus. Dabei kämen Selbstzerstörungsmechanismen zum Einsatz, die sofort alle Daten löschen, sobald der Versuch eines Einbruchs festgestellt wird. "Nicht einmal unser Sicherheitschef kann sich Zugriff zu diesem System verschaffen, noch viel weniger gelingt das einem 'normalen' Bankangestellten."

Dass Betrug jedoch auch mit etwas technischem Wissen geht, bewiesen Gauner aus Großbritannien. Sie fingen die Bankdaten ohne aufwendige Hacking-Aktivitäten ab. Die dreisten Diebe gingen mit Hilfe eines MP3-Players ans Werk und ergaunerten umgerechnet rund 300.000 Euro. Die Bande habe laut Times of London die Telefonleitungen der Geldautomaten angezapft. Über einen Adapter für die Telefonbuchse leiteten die Betrüger die Signale des Geldautomaten an den MP3-Rekorder. Der Geldautomat erzeugt, ähnlich wie ein Analog-Modem, Audiosignale, die über die Telefonleitung geleitet werden und von einem Modem wieder in Daten umgewandelt werden. Diese Geräusche zeichneten die Ganoven auf und fütterten damit ein Programm, das diese Signale wieder in digitale Daten umwandeln konnte. Damit erstellten sie mehrere Kopien von Kreditkarten und gingen auf Shopping-Tour.

23.11.2006, Andreas List, pressetext.austria




Kommentare zu dieser News


Schreiben Sie einen Kommentar zu dieser Meldung

Newsletter abonnieren

Verpassen Sie nichts und bleiben Sie informiert mit unserem Newsletter.
Ihre E-Mail Adresse:  
RSS-Feed: Alle News aktuellUnsere News auf Ihrer Website

Weitere aktuelle Meldungen

W3B-Online-Studie: GeldKarte-Nutzer schätzen Sicherheit durch Chip
Ogone und xt:Commerce integrieren Zahlungslösung und Shopsystem
Beeindruckende Marktprognose für Handyspiele
hybris spielt beim Gaming-Experten Digiplace auf
Meet Magento Day: Die Magento Community trifft ihren Star in Leipzig

Meldungen aus anderen Themenbereichen

Lotus Notes 8.5 ab sofort verfügbar
CRM speziell für den Möbelhandel - Analyse des Kundenverhaltens und Kundenbindung
CeBIT 2009: ERP-Park, Forum, Guided Tours - Wege aus dem ERP-Irrgarten
Weniger Stress! Diesen guten Vorsatz für 2009 ganz einfach und bequem mit Nuance realisieren
IBM-Zertifikat für oxaion open

Erotik Fotografen
Das Content Management PortalDas Dokumenten Management PortalDas IT-Security PortalDas Customer Relationship Management PortalDas E-Commerce PortalDas Enterprise Resource Planning PortalPortal für VoIP und mobile KommunikationDas Magazin für IT im KrankenhausDas Verzeichnis für IT-Profis
homeimpressumerklärung zum datenschutz - privacy policykontaktwerbung

Schnellsuche




Aktueller Buchtipp


E-Commerce-Leitfaden






Commercemanager.de weiterempfehlen


Senden Sie Freunden und Bekannten einen Hinweis auf Commercemanager.de!