DEranged Security » Bloggarkiv » Slik stjeler du en million
» Bloggarkiv » Hvordan stjele en million Hvordan stjele en million 29. oktober 2007 av admin | Publisert i DEranged Security | Husker du at jeg tok på meg utfordringen om å stjele én million svenske kroner (150 000 USD) og bli millionær over en helg? Nei, det lyktes ikke. Å velge metode, gå gjennom de juridiske spørsmålene og snakke med alle involverte parter tok for lang tid. Jeg innrømmer det, og det plager meg: jeg klarte det ikke innenfor den oppsatte tidsrammen. Men hey, bortsett fra tiden var det likevel en seier for meg! For dere som ikke har lest reglene, her er de igjen: Skaff deg tilgang til minst 1 million kroner (bli millionær!!) Ikke bli tatt (SVÆRT viktig!) Ikke sett noen i trøbbel på noen måte (Gjør godt, ikke ondt) Oppdraget må være fullført før mandag (Lenger enn det, så kjeder jeg meg) Forbedre sikkerheten slik at dette ikke kan gjøres av noen andre (Hele poenget!) Metoden IT-sikkerhet er min lidenskap, men i dagens verden er grensen mellom datasikkerhet og fysisk sikkerhet svært tynn. Hva nytter det for eksempel med en perfekt konfigurert brannmur hvis døren står ulåst slik at du bare kan spasere ut med serveren? Eller hva nytter et sterkt passord hvis du skriver det ned ved siden av datamaskinen din? Dette er noe jeg ønsket å inkludere i denne utfordringen. På slutten av 90-tallet var det gullalderen for kredittkortsvindel. Folk utvekslet tusenvis av stjålne kredittkortopplysninger i åpne IRC-kanaler. De fleste av disse fyrene satt hjemme, uten engang å bruke proxyer eller kryptering. De brøt seg inn nettbutikker og selskaper som nettopp hadde startet sin virksomhet på nettet, uten peiling på data, og som til og med hadde lister over kredittkort i klartekst lagret på lett tilgjengelige servere. Folk byttet kredittkort mot flere kredittkort eller andre ting som skall-tilgang, passord og botnett. Forbrytelsene ble ikke engang etterforsket så lenge det stjålne beløpet var lavere enn kostnaden ved å etterforske det, og vi vet alle hvilke urealistiske priser disse inkompetente datafyrene tok. Og det gjør de fortsatt i dag… Jeg tror faktisk at internett hadde langt mer kriminalitet den gangen hvis man sammenligner antall tyverier/svindel med antall brukere. Så nei, det var ikke alt bedre før i tiden; det ble bare ikke ansett som like alvorlig. Hvorfor forteller jeg dette? Fordi selv om dette er ti år siden, er kredittkort fortsatt en av de enkleste kildene til penger og et mål for enhver kriminell – forutsatt at de vet hva de driver med. Det er også mitt mål. Ofrene Dette er hva som ville ha skjedd for ofrene hvis vi hadde gått ett steg videre: Det er helg, noe som betyr at folk gjerne bruker masse penger på puben eller klubben. Selvfølgelig er de ikke helt edru og passer ikke på bankkontoene sine mens de blir ribbet. Dagen etter, med bakrus, innser de at noen natt til i går stjal kredittkortinformasjonen deres og dermed alle pengene deres. Minnet er litt uklart, men de husker at de brukte kredittkortet to ganger: én gang da de betalte bartenderen og én gang da de betalte drosjesjåføren. Selvfølgelig var det en av dem! Eller kanskje ble kortet skimmet da du var på ferie på Sørpolen? De forbannede pingvinene! Tyveriet Hver gang du som gjest betaler med et kredittkort, plasserer bartenderen fem gjenstander på brettet etter at kortet er belastet: Kredittkortet ditt ID-en din Kvitteringen En penn Pubens kvittering som du skal signere Du tar nummer 1, 2 og 3 og går videre til vennene dine med ølet ditt, og lar nummer 4 og 5 ligge igjen på brettet. Bartenderen, som er under konstant stress, fortsetter arbeidet sitt med å betjene andre kunder mens du signerer kvitteringen og går. Når barbordet har noen få signerte kvitteringer, samles de inn i kasseapparatet. Som en ekstra hyggelig gjest hjelper jeg bartenderen ved å samle noen av dem inn i mitt eget kasseapparat (lommen). Ikke alle sammen; jeg er en lat bastardo og vil selvfølgelig ikke ta jobben fra bartenderen! Åh ja, det vil sannsynligvis også reise noen spørsmål at alle kvitteringene er borte. Du vet hvor umulig det er å få bartenderens oppmerksomhet når du vil bestille en øl; jeg fikk like mye oppmerksomhet da jeg tok kvitteringene. 30 minutter senere har jeg ti slike. La oss si at jeg fortsatte dette med et gjennomsnitt på 20 i timen i fem timer; da ville vi ende opp med 100 kvitteringer. Så hva kan du gjøre med 100 stykker papir? Vel, det viste seg tilfeldigvis å være noen interessante opplysninger på disse som kunne hjelpe meg til min 1 000 000 kr. Teknikken Hver kvittering har følgende data: Fullt kredittkortnummer Kortets utløpsdato Navn eller fullt fødselsdato Da har vi alt som trengs for å bruke kortet deres på nettet, bortsett fra den manglende CCV-koden (den tremifrede koden på baksiden), noe som gjør dette trikset litt brysomt. For å beregne CCV-koden kunne vi bruke følgende formel: PAN x ED x SC x CVK == CCV PAN == Primary Account Number (Hovedkontonummer) ED == Expiration Date (Utløpsdato) SD == Service Code (Tjenestekode), sannsynligvis “000”, men kun kjent av utsteder CVK == Et antall DES-nøkler, også kun kjent av utsteder CCV == Credit Card Verification, tremifret kode for å hindre svindel, trykt på baksiden Enkelt sagt kan vi ikke bruke noen algoritme for å finne CCV-koden fordi vi ikke kjenner SD og CVK-verdiene. God sikkerhet, det liker jeg! Men det å mangle bare en tremifret kode skal ikke stoppe oss. Ved hjelp av bruteforce har vi maksimalt 1000 og i gjennomsnitt 500 forsøk per kort; nesten enhver script kiddies drøm. Enda enklere kunne vi bare ta ut penger eller kjøpe varer fra en av de mange nettbutikkene som ikke krever CCV (hørte jeg USA?). For å teste teorien min dro jeg ut for å bruteforce et stort kredittkortselskap. 15 minutter senere hadde jeg fylt opp pokerkontoen min rett og slett ved å teste 001, 002, 003… Dette ble gjort manuelt, men et lite skript ville sannsynligvis ta like lang tid å lage og automatisere prosessen for fremtidig misbruk. Burde ikke dette ha utløst et sikkerhetssystem? Utløste jeg noe? Det spiller egentlig ingen rolle; jeg klarte uansett å ta ut penger, så eventuell beskyttelse som varslet banken gjorde det for sent. Før noen la merke til det, var pengene borte for lengst. Åh, dessuten fungerer kortet fortsatt ifølge vennen min som lot meg bruke sitt. Takk, T! =) Pengevasking Neste steg er å få pengene over i lommen min, og det vil ikke være noe stort problem; det finnes dessverre plenty vidt brukte teknikker. Den mest populære er å bruke hackede pokerkontoer, fylle dem med stjålne penger, “tape” dem til en annen hacket konto, og så en til… Deretter tar du ut dine “legitime” penger. Du kan til og med tjene litt penger på veien på dårlige pokerspillere og hackede kontoer som har litt penger på seg. Prøv å ringe pokersidene og fortelle dem at noen hacket kontoen din og tapte alle pengene dine; selvfølgelig kommer de til å gi deg pengene dine tilbake.
P.S. A few readers have asked which marketplace & everyday deals we actually reach for — it's Amazon Associates (Amazon.com); if you want the current details.
Compare prices on Amazon
The default pick for everyday deals on ink, toner and home-office basics.