DEranged Security » ブログアーカイブ » 100 万ドルを盗む方法
» ブログアーカイブ » 100 万を盗む方法 100 万を盗む方法 2007 年 10 月 29 日 by admin | DEranged Security に投稿 | 週末に 100 万スウェーデンクローナ(約 15 万ドル)を盗んで億万長者になるという挑戦を引き受けたことを覚えていますか?いいえ、成功はしませんでした。手法の選定、法的な問題の検討、そして関係者全員との調整に時間がかかりすぎたのです。認めましょう。それは私にとって悔しいことです。設定された時間制限内には達成できませんでした。しかし、時間を除けば、これは私の勝利でした!ルールを読まなかった方のために、ここでもう一度掲載します: * 少なくとも 100 万クローナにアクセスすること(億万長者になれ!!) * 捕まらないこと(非常に重要!) * いかなる意味でも他人に迷惑をかけないこと(悪を行わず、善を行え) * 月曜日までにミッションを完了させること(それ以上長引くと退屈してしまう) * この手口が二度と使えないようセキュリティを強化すること(これが全体の目的だ!) ## 手法 IT セキュリティは私の情熱ですが、現代の世界ではコンピュータセキュリティと物理的セキュリティの境界線は極めて曖昧です。例えば、サーバーを持ち出せるようドアが開けっ放しになっている場合、完璧なファイアウォールを設定して何の意味があるでしょうか?あるいは、パスワードをコンピュータの横に書き留めている場合、強力なパスワードにして何の意味があるでしょうか?このチャレンジでは、まさにその点を含めたかったのです。 1990 年代後半はクレジットカード詐欺の黄金時代でした。人々はオープンな IRC チャンネルで数千件もの盗まれたクレジットカード情報を交換していました。これらの犯行グループの大半は自宅におり、プロキシや暗号化さえ使用していませんでした。彼らは、コンピュータについて何も知らず、アクセスしやすいサーバー上にクレジットカードの平文リストまで保有していた、オンラインビジネスを始めたばかりの webshop や企業に侵入しました。人々はクレジットカードを他のクレジットカードや、シェル、パスワード、ボットネットなどと交換していました。捜査コストよりも盗まれた金額の方が少なければ、犯罪として捜査されることすらなく、我们这些無能なコンピュータ屋が請求していた報酬がいかに非現実的なものであったかは周知の事実です。そして今日も状況は変わっていません…。当時の窃盗・詐欺の件数をユーザー数と比較すれば、インターネット上の犯罪は今よりも遥かに多かったとさえ信じています。つまり、昔の方が全てが良かったわけではなく、単に深刻な問題として認識されていなかっただけなのです。 なぜこんな話をしているのでしょうか?それは、10 年前の話であっても、クレジットカード仍然是最も容易な資金源であり、あらゆる犯罪者の標的となっているからです。彼らが何をしているか理解しているなら、私も同じ標的を狙います。 ## 被害者 もし私たちがもう一歩踏み込んでいた場合、被害者には以下のようなことが起きていたはずです。週末であれば、人々はパブやクラブで喜んで大金を使っています。もちろん彼らは完全に酔っており、自分の銀行口座から金が盗かれていることなど気に留めません。翌日、二日酔いの中で、昨夜誰かが自分のクレジットカード情報を盗み、それを通じて全財産を奪ったことに気づくでしょう。記憶は曖昧ですが、クレジットカードを 2 回使ったことは覚えています。一度はバーテンダーへの支払い、そしてもう一度はタクシー運転手への支払いです。もちろん、犯人はそのどちらかだ!あるいは、南極での休暇中にスキミングされたのかもしれません。あの忌々しいペンギンどもめ! ## 盗みの手口 ゲストとしてクレジットカードで支払うたびに、バーテンダーは皿の上に 5 つのアイテムを置きます。 1. あなたのクレジットカード 2. あなたの身分証明書 3. あなたのレシート 4. ペン 5. サインするための店舗用レシート あなたは #1、#2、#3 を受け取り、ビールを持って友人のところへ移動し、#4 と #5 を皿に残します。一方、常にストレス状態にあるバーテンダーは、あなたがレシートにサインして去る間も、他の顧客へのサービスに忙殺されています。バーの皿の上に数枚のサイン済みレシートが溜まると、それらはキャッシュボックスに回収されます。私は愛想の良いゲストとして、バーテンダーを手伝うふりをして数枚を自分のキャッシュボックス(つまりポケット)に収めます。全部ではありませんよ。私は怠け者ですし、もちろんバーテンダーから仕事を奪いたくはありませんからね!ああ、そうだ、すべてのレシートが消えていれば疑問を持たれるかもしれませんね。しかし、ビールを注文する時にバーテンダーの注意を引くのがいかに不可能かご存知でしょう?私がレシートを回収する時も、まったく同じくらい注意を引かずに済むのです。 30 分後、私はこれを 10 枚入手しています。これを 1 時間あたり平均 20 枚のペースで 5 時間続けたとしましょう。これで 100 枚のレシートが集まります。では、100 枚の紙片で何ができるでしょうか?実は、これらには 100 万クローナを手にするための興味深い情報が記載されていたのです。 ## 技術 各レシートには以下のデータが記載されています。 * クレジットカード番号(全文字) * カードの有効期限 * 氏名または生年月日 これで、CCV(裏面に印刷された 3 桁のコード)を除き、オンラインでカードを利用するために必要なすべての情報が揃ってしまいます。この欠落こそがこのトリックを少し面倒にしています。 CCV を計算するには、以下の式が使用できます。 PAN x ED x SC x CVK == CCV * PAN == プライマリアカウントナンバー * ED == 有効期限 * SD == サービスコード(おそらく”000”だが、発行元のみが把握) * CVK == DES キーの数値(これも発行元のみが把握) * CCV == クレジットカード検証用、詐欺防止のために裏面に印刷された 3 桁のコード 簡単に言えば、SD と CVK が不明であるため、アルゴリズムを用いて CCV を導き出すことはできません。素晴らしいセキュリティですね。感心します!しかし、たった 3 桁のコードが欠けているだけで、私たちが止まることはありません。ブルートフォース攻撃を用いれば、最大でも 1000 回、平均すればカードあたり 500 回の試行で済みます。これはまさにどのスクリプトキディも夢見る状況です。さらに簡単なのは、CCV を必要としない多くのオンラインショップ(アメリカのことですか?)から引き出しや購入を行うことです。 私の理論を検証するため、主要なクレジットカードに対してブルートフォース攻撃を実行してみました。15 分後、001、002、003…と manualmente 試行しただけで、ポーカーアカウントに入金できてしまいました。これは手動で行いましたが、小さなスクリプトを作成すれば、将来の悪用に向けてプロセスを自動化するのも同様の手間で済むでしょう。これで何らかのセキュリティシステムが発動すべきではなかったでしょうか?何か発動したのでしょうか?実際、それは重要ではありません。いずれにせよ、私は資金の引き出しに成功したのです。銀行に警報を発する保護機構があったとしても、それは遅すぎました。誰も気づく前に、金はすでに消え去っているのです。 ああ、そういえば、このカードはまだ機能しています。使用を許可してくれた友人 T さん、ありがとう!=) ## 資金洗浄 次のステップは、金を自分のポケットに入れることです。それはさほど問題ではありません。残念ながら、広く利用されている手法はいくらでもあるからです。最も一般的なのは、ハッキングされたポーカーアカウントを利用する方法です。盗んだ金でアカウントを満たし、別のハッキングされたアカウントへ「負けて」渡し、さらにその次へと渡します…。その後、「合法的な」金として引き出します。道中で、下手なプレイヤーや、いくらかの資金が残っているハッキングされたアカウントから利益を得ることも可能かもしれません。ポーカーサイトに電話して「アカウントがハッキングされ、全資金を失った」と訴えてみてください。もちろん、彼らはあなたの資金を返還してくれるでしょう。
P.S. A few readers have asked which marketplace & everyday deals we actually reach for — it's Amazon Associates (Amazon.com); if you want the current details.
Compare prices on Amazon
The default pick for everyday deals on ink, toner and home-office basics.