דלג לתוכן הראשי
Deranged Security מחקר בגובה העיניים על מה לקנות, על מה לוותר ואיך לשמור על יותר מהכסף שלך — מדיו לפרינטר ועד תביעות משפטיות.

חלק מהקישורים באתר זה הם קישורי שותפים: אם תקנו דרכם, אנו עשויים להרוויח עמלה ללא עלות נוספת עבורכם. הדבר אינו משפיע על מה שאנו ממליצים. לפרטים, ראו את גילוי השותפים שלנו. גילוי שותפים.

אבטחה משובשת » ארכיון בלוג » כיצד לגנוב מיליון

» ארכיון בלוג » איך לגנוב מיליון איך לגנוב מיליון 29 באוקטובר, 2007 מאת admin | פורסם בקטגוריה DEranged Security | זוכרים שלקחתי על עצמי אתגר לגנוב מיליון קרונות שוודיות (150,000 דולר) ולהפוך למיליונר בסוף שבוע אחד? לא, לא הצלחתי. בחירת השיטה, טיפול בנושאים המשפטיים ושיחות עם כל הצדדים ארכו זמן רב מדי. אני מודה בכך וזה מציק לי: לא עמדתי במגבלת הזמן שנקבעה, אבל היי, מלבד עניין הזמן – זו הייתה הצלחה שלי! עבור מי שלא קרא את הכללים, הנה הם שוב: * השג גישה לסכום של לפחות מיליון קרונות (הפוך למיליונר!!) * אל תיתפס (חשוב מאוד!) * אל תכניס אף אחד לצרות בשום צורה (עשה טוב, לא רע) * המשימה חייבת להסתיים לפני יום שני (אחרת אשתעמם) * שפר את האבטחה כך שאף אחד אחר לא יוכל לחזור על הפעולה (זו כל הנקודה!) השיטה אבטחת מידע היא התשוקה שלי, אך בעולם של היום הגבול בין אבטחת מחשבים לאבטחה פיזית הוא דק מאוד. למשל, מה התועלת בחומת אש מושלמת אם הדלת פתוחה ומאפשרת לך פשוט לצאת עם השרת? או מה התועלת בסיסמה חזקה אם אתה רושם אותה על פתק ליד המחשב? זה בדיוק מה שרציתי לשלב באתגר הזה. בשלהי שנות ה-90 היו אלה שנות הזהב של הונאות כרטיסי אשראי; אנשים החליפו אלפי פרטים של כרטיסי אשראי גנובים בערוצי IRC פתוחים. רוב החבר’ה האלה ישבו בבית, אפילו בלי להשתמש בפרוקסים או בהצפנה. הם פרצו לחנויות מקוונות ולחברות שרק התחילו את פעילותן באינטרנט, לא ידעו דבר על מחשבים ואפילו החזיקו רשימות כרטיסי אשראי בטקסט חשוף בשרתים שקל לגשת אליהם. אנשים החליפו כרטיסי אשראי תמורת כרטיסי אשראי נוספים או תמורת פריטים אחרים כמו מעטפות (shells), סיסמאות ובוטנטים. הפשעים הללו כלל לא נחקרו כל עוד הסכום שנגנב היה נמוך מעלות החקירה, וכולנו יודעים כמה שכר לא ריאלי גבו החבר’ה הלא-מקצועיים האלה בתחום המחשבים. והם עדיין עושים זאת היום… אני אפילו מאמין שהאינטרנט היה מוכה בפשיעה רבה יותר אז, אם משווים את מספר המקרים של גניבה/הונאה למספר המשתמשים. אז לא, לא היה “הכל טוב יותר בימים ההם”; פשוט לא התייחסו לזה ברצינות. מדוע אני מספר על כל זה? כי גם אם זה קרה לפני עשר שנים, כרטיסי אשראי עדיין נמנים בין המקורות הקלים ביותר לכסף והם יעד מועדף לכל פושע. בהנחה שהם יודעים מה הם עושים, גם אני מכוון לאותו יעד. הקורבנות זה מה שהיה קורה לקורבנות אלו היינו לוקחים את זה צעד אחד קדימה: זהו סוף שבוע, מה שאומר שאנשים מוציאים בשמחה סכומי כסף גדולים בפאב או במועדון. כמובן שהם לא בדיוק בפיכחון ולא ישימו לב לכך שחשבונות הבנק שלהם נשדדים. למחרת, כשהם סובלים מהנגאובר, הם יבינו שמישהו גנב אתמול בלילה את פרטי כרטיס האשראי שלהם – ועמו את כל כספם. הזיכרון מעט מטושטש, אבל הם זוכרים שהשתמשו בכרטיס האשראי פעמיים: פעם אחת לתשלום לברמן ופעם שנייה לנהג המונית. כמובן שזה היה אחד מהם! או אולי הכרטיס הועתק (skimming) כשהייתם בחופשה בקוטב הדרומי? אותם פינגווינים ארורים! הגניבה בכל פעם שאתם, כלקוחות, משלמים בכרטיס אשראי, הברמן מניח חמישה פריטים על המגש לאחר חיוב הכרטיס: 1. כרטיס האשראי שלכם 2. תעודת הזהות שלכם 3. הקבלה שלכם 4. עט 5. הקבלה של הפאב לחתימתכם אתם לוקחים את פריטים מס’ 1, 2 ו-3 וממשיכים בדרככם לחברים שלכם עם הבירה, ומשאירים את פריטים 4 ו-5 על המגש. הברמן, לעומת זאת, נתון בלחץ מתמיד וממשיך בעבודתו כדי לשרת לקוחות אחרים, בזמן שאתם חותמים על הקבלה ועוזבים. כאשר נצברים על מגש הבר כמה קבלות חתומות, הן נאספות לקופה. אני, בתור אורח ידידותי במיוחד, עוזר לברמן על ידי איסוף כמה מהן ל”קופה” שלי (כלומר, לכיס שלי). לא את כולן; אני עצלן ולא רוצה להשאיר את הברמן בלי עבודה! הו, כן, זה בוודאי יעורר כמה שאלות העובדה שכל הקבלות נעלמו. אתם יודעים כמה בלתי אפשרי למשוך את תשומת לבו של הברמן כשרוצים להזמין בירה; לי היה קל באותה מידה “לאסוף” קבלות. כעבור 30 דקות יש לי עשר כאלה. נניח שהייתי ממשיך בקצב ממוצע של 20 קבלות לשעה במשך חמש שעות; זה היה נותן לנו 100 קבלות. אז מה אפשר לעשות עם 100 פיסות נייר? ובכן, מסתבר שיש עליהן מידע מעניין שיכול לעזור לי להגיע ל-1,000,000 קרונות. הטכנולוגיה בכל קבלה מופיעים הנתונים הבאים: * מספר כרטיס האשראי המלא * תאריך התפוגה של הכרטיס * שם מלא או תאריך לידה מלא יש לנו אפוא את כל הדרוש כדי להשתמש בכרטיס באופן מקוון, למעט קוד ה-CCV החסר (קוד בן 3 ספרות בגב הכרטיס), מה שהופך את התרגיל הזה למעט מסובך. כדי לחשב את ה-CCV ניתן להשתמש בנוסחה הבאה: PAN x ED x SC x CVK == CCV * PAN == Primary Account Number (מספר החשבון הראשי) * ED == Expiration Date (תאריך תפוגה) * SD == Service Code (קוד שירות), ככל הנראה “000”, אך ידוע רק למנפיק * CVK == סדרה של מפתחות DES, גם הם ידועים רק למנפיק * CCV == Credit Card Verification, קוד בן 3 ספרות המודפס בגב הכרטיס למניעת הונאות במילים פשוטות, לא נוכל להשתמש בשום אלגוריתם כדי לקבל את ה-CCV כיוון שאיננו יודעים את ה-SD ואת ה-CVKs. אבטחה טובה, אני אוהב את זה! אבל היעדרותו של קוד בן 3 ספרות בלבד לא תעצור אותנו. באמצעות כוח גס (bruteforce) יש לנו מקסימום 1,000 ניסיונות וממוצע של 500 ניסיונות לכל כרטיס – חלום של כל “סקריפט קידי”. אפילו יותר קל: אפשר פשוט למשוך כסף או לקנות מוצרים באחת מחנויות הרבות המקוונות שאינן דורשות CCV (האם שמעתי מישהו אומר ארה”ב?). כדי לבחון את התיאוריה שלי, יצאתי לבצע מתקפת כוח גס על כרטיס אשראי מרכזי. כעבור 15 דקות מילאתי את חשבון הפוקר שלי פשוט על ידי ניסוי של 001, 002, 003… פעולה זו בוצעה ידנית, אך סקריפט קטן היה ככל הנראה לוקח זמן דומה ליצירה ואוטומציה של התהליך לשימוש לרעה עתידי. האם זה לא היה אמור להפעיל מערכת אבטחה כלשהי? האם הפעלתי משהו? זה לא ממש משנה; בכל מקרה הצלחתי למשוך כסף, כך שכל הגנה שהתריעה לבנק עשתה זאת מאוחר מדי. לפני שמישהו ישים לב, הכסף כבר מזמן לא שם. הו, וגם הכרטיס עדיין עובד, לפי חברי שאיפשר לי להשתמש בשלו. תודה T! =) הלבנת הכסף השלב הבא הוא להכניס את הכסף לכיס שלי, וזה לא יהווה בעיה גדולה; למרבה הצער ישנן טכניקות רבות בשימוש נרחב. הנפוצה ביותר היא שימוש בחשבונות פוקר שנפרצו: ממלאים אותם בכסף גנוב, “מפסידים” אותו לחשבון פרוץ אחר, ואז לאחר… ואז מושכים את הכסף ה”חוקי” שלכם. אולי אפילו תרוויחו כסף בדרך על חשבון שחקני פוקר גרועים וחשבונות פרוצים שיש בהם כסף. נסו להתקשר לאתרי הפוקר ולומר להם שמישהו פרץ לחשבונכם והפסיד את כל כספכם; כמובן שהם יחזירו לכם את הכסף

P.S. A few readers have asked which marketplace & everyday deals we actually reach for — it's Amazon Associates (Amazon.com); if you want the current details.


Compare prices on Amazon

The default pick for everyday deals on ink, toner and home-office basics.