DEranged Security » Archivo del Blog » Cómo robar un millón
» Archivo del Blog » Cómo robar un millón Cómo robar un millón 29 de octubre de 2007 por admin | Publicado en DEranged Security | ¿Recuerdan que acepté el desafío de robar un millón de coronas suecas (150.000 $) y convertirme en millonario en un fin de semana? No, no lo conseguí. Elegir el método, resolver los aspectos legales y hablar con todas las partes involucradas llevó demasiado tiempo. Lo admito y me fastidia: no cumplí dentro del límite de tiempo establecido, pero bueno, ¡excepto por el tiempo, fue una victoria para mí! Para quienes no leyeron las reglas, aquí están de nuevo: * Obtener acceso a al menos 1 millón de coronas (¡millonario!) * No ser atrapado (¡MUY importante!) * No meter a nadie en problemas de ninguna manera (Haz el bien, no el mal) * La misión debe terminar antes del lunes (Si durara más, me aburriría) * Mejorar la seguridad para que nadie más pueda hacerlo (¡Ese es todo el punto!) El método La seguridad informática es mi pasión, pero en el mundo actual la frontera entre la seguridad informática y la seguridad física es realmente difusa. Por ejemplo, ¿de qué sirve configurar perfectamente un firewall si la puerta está abierta y te permite salir caminando con el servidor? ¿O de qué sirve una contraseña robusta si la anotas justo al lado de tu ordenador? Esto es algo que quise incluir en este desafío. A finales de los años 90 fueron los años dorados del fraude con tarjetas de crédito; la gente intercambiaba miles de datos de tarjetas robadas en canales abiertos de IRC. La mayoría de estos individuos operaban desde casa, sin siquiera usar proxies ni cifrado. Irrumpían en tiendas online y empresas que acababan de iniciar su actividad en internet, sin saber nada de informática, e incluso mantenían listas de tarjetas de crédito en texto plano en servidores de fácil acceso. Intercambiaban tarjetas de crédito por más tarjetas u otros artículos como shells, contraseñas y botnets. Estos delitos ni siquiera se investigaban mientras el dinero robado fuera inferior al coste de la investigación, y todos sabemos qué salarios tan poco realistas cobraban esos informáticos incompetentes. Y siguen haciéndolo hoy… Incluso creo que internet registraba mucha más delincuencia en aquella época si comparamos el número de robos/fraudes con el número de usuarios. Así que no, antes no era todo mejor; simplemente no se consideraba tan grave. ¿Por qué cuento todo esto? Porque, aunque esto fue hace diez años, las tarjetas de crédito siguen siendo una de las fuentes de dinero más fáciles y un objetivo para cualquier delincuente. Suponiendo que saben lo que hacen, yo apunto a lo mismo. Las víctimas Esto es lo que les habría ocurrido a las víctimas si hubiéramos dado un paso más: Es fin de semana, lo que significa que la gente gasta gustosa grandes sumas de dinero en pubs o discotecas. Por supuesto, no están exactamente sobrios y no prestarán atención a que les estén vaciando sus cuentas bancarias. Al día siguiente, con resaca, se darán cuenta de que alguien les robó anoche la información de su tarjeta de crédito y, con ella, todo su dinero. El recuerdo es algo borroso, pero recuerdan haber usado la tarjeta dos veces: una para pagar al camarero y otra al taxista. ¡Claro que fue uno de ellos! ¿O quizás se la clonaron cuando estabas de vacaciones en el Polo Sur? ¡Malditos pingüinos! El robo Cada vez que pagas con tarjeta de crédito como cliente, el camarero coloca cinco elementos en la bandeja después de cobrar: 1. Tu tarjeta de crédito 2. Tu documento de identidad 3. Tu ticket 4. Un bolígrafo 5. El recibo del pub para que lo firmes Tomas los elementos nº 1, nº 2 y nº 3, te marchas hacia tus amigos con tu cerveza y dejas el nº 4 y el nº 5 en la bandeja. El camarero, por su parte, bajo estrés constante, continúa con su trabajo atendiendo a otros clientes mientras tú firmas el recibo y te vas. Cuando en la bandeja del bar hay varios recibos firmados, se recogen y se guardan en la caja registradora. Yo, siendo un cliente especialmente amable, ayudo al camarero recogiendo algunos y guardándolos en mi propia caja (mi bolsillo). No todos, soy un vago y, por supuesto, ¡no quiero dejar sin trabajo al camarero! Oh, sí, probablemente también surgirían algunas preguntas si desaparecieran todos los recibos. Sabéis lo imposible que es llamar la atención del camarero cuando quieres pedir una cerveza; yo obtengo tanta atención al recoger recibos. Treinta minutos después tengo diez de estos. Digamos que continúo haciendo esto con una media de 20 por hora durante cinco horas; eso nos daría 100 recibos. Entonces, ¿qué puedes hacer con 100 trozos de papel? Resulta que había información bastante interesante en ellos que podría ayudarme a conseguir mi 1.000.000 kr. La tecnología Cada recibo contiene los siguientes datos: * Número completo de la tarjeta de crédito * Fecha de caducidad de la tarjeta * Nombre o fecha de nacimiento completa Así que tenemos todo lo necesario para usar la tarjeta online, excepto el CCV faltante (el código de 3 dígitos del reverso), lo cual convierte este truco en algo engorroso. Para calcular el CCV podríamos usar la siguiente fórmula: PAN x ED x SC x CVK == CCV * PAN == Número de Cuenta Principal * ED == Fecha de Caducidad * SD == Código de Servicio, probablemente “000”, pero solo conocido por el emisor * CVK == Un conjunto de claves DES, nuevamente solo conocidas por el emisor * CCV == Verificación de Tarjeta de Crédito, código de 3 dígitos impreso en el reverso para prevenir fraudes En pocas palabras, no podemos usar ningún algoritmo para obtener el CCV porque desconocemos el SD y las CVKs. ¡Buena seguridad, me gusta! Pero que falte solo un código de 3 dígitos no va a detenernos. Mediante fuerza bruta tenemos un máximo de 1000 intentos y una media de 500 por tarjeta; prácticamente el sueño de cualquier script kiddie. Aún más fácil, podríamos simplemente retirar dinero o comprar en una de las muchas tiendas online que no requieren CCV (¿he oído decir EE. UU.?). Para probar mi teoría, decidí aplicar fuerza bruta a una tarjeta de crédito importante. Quince minutos después había llenado mi cuenta de póker simplemente probando 001, 002, 003… Esto lo hice manualmente, pero un pequeño script probablemente tardaría lo mismo en crearse y automatizar el proceso para futuros usos indebidos. ¿No debería haber saltado algún sistema de seguridad? ¿Activé algo? Realmente no importa; aún así logré retirar dinero, así que cualquier protección que alertara al banco lo hacía demasiado tarde. Antes de que nadie se diera cuenta, el dinero ya llevaba tiempo desaparecido. Ah, y la tarjeta sigue funcionando según mi amigo, que me permitió usar la suya. ¡Gracias, T! =) El lavado de dinero El siguiente paso es llevar el dinero a mi bolsillo, y eso no será ningún problema; lamentablemente hay abundancia de técnicas ampliamente utilizadas. La más popular consiste en usar cuentas de póker hackeadas, llenarlas con dinero robado, “perderlo” frente a otra cuenta hackeada y luego frente a otra… Después retiras tu dinero “legítimo”. Incluso podrías ganar algo de dinero por el camino a costa de malos jugadores de póker y cuentas hackeadas que tengan saldo. Intenta llamar a los sitios de póker diciendo que alguien hackeó tu cuenta y perdió todo tu dinero; por supuesto, te devolverán tu dinero
P.S. A few readers have asked which energy & utilities we actually reach for — it's Direct Energy; if you want the current details.
See plans in your ZIP code
Electricity and natural-gas plans for readers shopping around on energy bills.