DEranged Security » Blog-Archiv » Wie man eine Million stiehlt
» Blog-Archiv » Wie man eine Million stiehlt Wie man eine Million stiehlt 29. Oktober 2007 von admin | Veröffentlicht in DEranged Security | Erinnerst du dich an die Herausforderung, ein Wochenende lang eine Million schwedische Kronen (150.000 $) zu stehlen und zum Millionär zu werden? Nein, ich habe es nicht geschafft. Die Wahl der Methode, die Klärung rechtlicher Fragen und Gespräche mit allen Beteiligten haben einfach zu lange gedauert. Ich gebe es zu, und es nagt an mir: Ich habe das vorgegebene Zeitlimit nicht eingehalten. Aber hey, abgesehen von der Zeit war es trotzdem mein Sieg! Für alle, die die Regeln nicht gelesen haben, hier sind sie noch einmal: * Verschaffe dir Zugang zu mindestens einer Million Kronen (Millionär!!) * Lass dich nicht erwischen (SEHR wichtig!) * Bring niemanden in Schwierigkeiten (Tu Gutes, nichts Böses) * Die Mission muss vor Montag abgeschlossen sein (Länger würde mich langweilen) * Verbessere die Sicherheit, damit so etwas niemand anderem mehr passieren kann (Das ist ja gerade der Punkt!) Die Methode IT-Sicherheit ist meine Leidenschaft, doch in der heutigen Welt ist die Grenze zwischen Computersicherheit und physischer Sicherheit hauchdünn. Was nützt beispielsweise eine perfekt konfigurierte Firewall, wenn die Tür unverschlossen ist und man einfach mit dem Server hinausgehen kann? Oder was bringt ein starkes Passwort, wenn man es direkt neben den Computer schreibt? Genau diesen Aspekt wollte ich in diese Herausforderung einbeziehen. Ende der 90er-Jahre waren die goldenen Jahre des Kreditkartenbetrugs. Tausende gestohlener Kreditkartendaten wurden in offenen IRC-Channels getauscht. Die meisten dieser Leute saßen zu Hause, nutzten nicht einmal Proxys oder Verschlüsselung. Sie drangen in Webshops und Unternehmen ein, die gerade erst online gegangen waren, keine Ahnung von Computern hatten und sogar Listen mit Kreditkartendaten im Klartext auf leicht zugänglichen Servern speicherten. Kreditkarten wurden gegen weitere Kreditkarten oder andere Waren wie Shell-Zugänge, Passwörter und Botnetze getauscht. Solange der gestohlene Betrag unter den Ermittlungskosten lag, wurden diese Straftaten gar nicht erst untersucht – und wir alle wissen, welch unrealistisch niedrige Honorare diese inkompetenten Computerexperten verlangten. Und das tun sie immer noch… Ich bin sogar der Ansicht, dass es damals im Internet weit mehr Kriminalität gab, wenn man die Anzahl der Diebstähle und Betrugsfälle ins Verhältnis zur Zahl der Nutzer setzt. Nein, früher war also nicht alles besser; es wurde nur nicht so ernst genommen. Warum erzähle ich das alles? Weil Kreditkarten selbst zehn Jahre später immer noch eine der einfachsten Geldquellen und ein bevorzugtes Ziel für jeden Kriminellen sind – vorausgesetzt, er weiß, was er tut. Genau darauf habe ich es abgesehen. Die Opfer Folgendes wäre den Opfern passiert, wenn wir noch einen Schritt weitergegangen wären: Es ist Wochenende, die Leute geben gerne viel Geld in Kneipen und Clubs aus. Natürlich sind sie dann nicht mehr ganz nüchtern und achten nicht darauf, dass ihre Bankkonten geplündert werden. Am nächsten Tag, mit einem ordentlichen Kater, merken sie, dass jemand in der Nacht ihre Kreditkartendaten und damit ihr gesamtes Geld gestohlen hat. Die Erinnerung ist etwas verschwommen, aber sie erinnern sich, die Kreditkarte zweimal benutzt zu haben: einmal beim Barkeeper und dann beim Taxifahrer. Natürlich war es einer von beiden! Oder vielleicht wurde die Karte schon bei einem Urlaub am Südpol ausgelesen? Diese verdammten Pinguine! Der Diebstahl Jedes Mal, wenn du als Gast mit einer Kreditkarte zahlst, legt der Barkeeper fünf Dinge auf das Tablett, nachdem er die Karte belastet hat: 1. Deine Kreditkarte 2. Deinen Personalausweis 3. Deine Quittung 4. Einen Stift 5. Die Quittung der Bar, die du unterschreiben musst Du nimmst Nr. 1, Nr. 2 und Nr. 3 und gehst mit deinem Bier zu deinen Freunden, während du Nr. 4 und Nr. 5 auf dem Tablett lässt. Der Barkeeper hingegen steht unter ständigem Stress, bedient weitere Gäste, während du die Quittung unterschreibst und gehst. Sobald sich einige unterschriebene Quittungen auf dem Bartablett angesammelt haben, werden diese in die Registrierkasse gelegt. Als besonders freundlicher Gast helfe ich dem Barkeeper, indem ich einige davon in meine eigene „Kasse” (meine Hosentasche) stecke. Nicht alle – ich bin ein fauler Sack und will dem Barkeeper schließlich nicht die Arbeit wegnehmen! Oh ja, das würde wahrscheinlich auch Fragen aufwerfen, wenn plötzlich alle Quittungen verschwunden wären. Ihr wisst ja, wie unmöglich es ist, die Aufmerksamkeit des Barkeepers zu erregen, wenn man ein Bier bestellen möchte; genauso schwer fiel es mir, die Quittungen einzusammeln. 30 Minuten später hatte ich zehn davon. Angenommen, ich mache so weiter und sammle durchschnittlich 20 pro Stunde über fünf Stunden, hätten wir 100 Quittungen. Also, was kann man mit 100 Papierfetzen anfangen? Nun, zufällig befanden sich darauf einige interessante Informationen, die mir zu meiner 1.000.000-Kronen-Beute verhelfen könnten. Die Technik Jede Quittung enthält folgende Daten: * Vollständige Kreditkartennummer * Gültigkeitsdatum der Karte * Name oder vollständiges Geburtsdatum Damit haben wir alles, was nötig ist, um die Karte online zu verwenden – bis auf den fehlenden CCV-Code (den dreistelligen Code auf der Rückseite), was die Sache etwas komplizierter macht. Um den CCV zu berechnen, könnte man folgende Formel verwenden: PAN x ED x SC x CVK == CCV * PAN == Primary Account Number (Hauptkontonummer) * ED == Expiration Date (Gültigkeitsdatum) * SD == Service Code, wahrscheinlich „000”, aber nur dem Kartenausgeber bekannt * CVK == Eine Reihe von DES-Schlüsseln, ebenfalls nur dem Kartenausgeber bekannt * CCV == Credit Card Verification, dreistelliger Code zur Betrugsprävention auf der Rückseite Kurz gesagt: Wir können keinen Algorithmus verwenden, um den CCV zu ermitteln, da uns der SD und die CVKs unbekannt sind. Gute Sicherheit, das gefällt mir! Doch ein fehlender dreistelliger Code wird uns nicht aufhalten. Beim Brute-Force-Angriff haben wir maximal 1.000 und durchschnittlich 500 Versuche pro Karte – praktisch der Traum jedes Script Kiddies. Noch einfacher wäre es, einfach Geld abzuheben oder Artikel in einem der vielen Online-Shops zu kaufen, die keinen CCV-Code verlangen (Habe ich da „USA” gehört?). Um meine Theorie zu testen, machte ich mich daran, eine große Kreditkartenfirma per Brute-Force anzugreifen. 15 Minuten später hatte ich mein Pokerkonto gefüllt, indem ich einfach 001, 002, 003… durchprobierte. Das habe ich zwar manuell gemacht, aber ein kleines Skript hätte wahrscheinlich genauso lange zur Erstellung gebraucht und den Prozess für zukünftigen Missbrauch automatisieren können. Hätte das nicht irgendein Sicherheitssystem auslösen müssen? Habe ich etwas ausgelöst? Eigentlich egal, denn ich habe es trotzdem geschafft, Geld abzuheben. Falls also ein Schutzmechanismus die Bank alarmiert hat, war es dafür bereits zu spät. Bevor irgendjemand etwas merkt, ist das Geld längst weg. Ach ja, die Karte funktioniert laut meinem Freund, der mir erlaubt hat, seine zu benutzen, immer noch. Danke, T! =) Die Geldwäsche Der nächste Schritt besteht darin, das Geld in meine eigene Tasche zu bekommen, und das dürfte kein großes Problem sein. Leider gibt es dafür zahlreiche weit verbreitete Methoden. Am beliebtesten ist es, gehackte Pokerkonten zu nutzen, sie mit gestohlenem Geld zu füllen, das Geld an ein anderes gehacktes Konto zu „verlieren”, dann an ein weiteres usw., um schließlich sein „sauberes” Geld auszuzahlen. Unterwegs könnte man sogar noch etwas dazuverdienen, indem man schlechte Pokerspieler oder gehackte Konten ausnutzt, auf denen sich noch Guthaben befindet. Versuch doch mal, bei den Poker-Seiten anzurufen und zu sagen, jemand habe dein Konto gehackt und dein gesamtes Geld verloren – natürlich werden sie dir dein Geld
P.S. A few readers have asked which energy & utilities we actually reach for — it's Direct Energy; if you want the current details.
See plans in your ZIP code
Electricity and natural-gas plans for readers shopping around on energy bills.