Zaburzony Security » Archiwum bloga » Jak ukraść milion
Przyznaję to i gryzie mnie to – nie zmieściłem się w założonym limicie czasowym, ale hej, poza czasem było to moje zwycięstwo! Dla tych, którzy nie czytali zasad, przypominam je jeszcze raz: Zdobądź dostęp do co najmniej miliona koron (zostań milionerem!!) Nie daj się złapać (BARDZO ważne!) Nie wpakuj nikogo w kłopoty (Czyń dobro, nie zło) Misja musi zostać zakończona przed poniedziałkiem (Dłużej i zacząłbym się nudzić) Popraw bezpieczeństwo, aby nikt inny nie mógł tego zrobić (W tym cały sens!) Metoda Bezpieczeństwo IT to moja pasja, ale we współczesnym świecie granica między bezpieczeństwem komputerowym a fizycznym jest niezwykle cienka.
Na przykład, na co zda się idealnie skonfigurowany firewall, jeśli drzwi są odblokowane i można po prostu wyjść z serwerem? Albo jaki pożytek z silnego hasła, jeśli zapiszesz je obok komputera? To właśnie chciałem uwzględnić w tym wyzwaniu. Pod koniec lat 90. nastały złote lata oszustw związanych z kartami kredytowymi; ludzie wymieniali tysiące skradzionych danych kart kredytowych na otwartych kanałach IRC.
Większość z nich siedziała w domach, nawet nie używając proxy ani szyfrowania. Włamywali się do sklepów internetowych i firm, które dopiero zaczynały działalność online, nie mając żadnej wiedzy o komputerach, a nawet posiadali listy numerów kart kredytowych w postaci zwykłego tekstu na łatwo dostępnych serwerach. Ludzie wymieniali karty kredytowe na inne karty lub różne dobra, takie jak powłoki systemowe (shells), hasła i botnety.
Przestępstwa te nie były nawet badane, dopóki skradziona kwota była niższa niż koszt śledztwa, a wszyscy wiemy, jakie nierealistycznie niskie stawki pobierali ci niekompetentni specjaliści od komputerów. I nadal to robią… Nawet wierzę, że Internet miał wtedy znacznie więcej przestępczości, jeśli porównać liczbę kradzieży i oszustw do liczby użytkowników. Więc nie, dawniej nie było lepiej – po prostu nie traktowano tego tak poważnie.
Dlaczego o tym mówię? Ponieważ nawet jeśli minęło dziesięć lat, karty kredytowe nadal są jednym z najłatwiejszych źródeł pieniędzy i celem dla każdego przestępcy.
Zakładając, że wiedzą, co robią, celuję w to samo. Ofiary Oto, co stałoby się ofiarom, gdybyśmy posunęli się o krok dalej: Jest weekend, więc ludzie chętnie wydają mnóstwo pieniędzy w pubach i klubach. Oczywiście nie są całkowicie trzeźwi i nie zwracają uwagi na to, że ich konta bankowe są opróżniane. Następnego dnia, z kacem, zdadzą sobie sprawę, że ktoś poprzedniej nocy ukradł dane ich karty kredytowej, a wraz z nimi wszystkie pieniądze.
Related: — The default pick for everyday deals on ink, toner and home-office basics..
Pamięć jest nieco zamglona, ale pamiętają, że użyli karty kredytowej dwukrotnie: raz płacąc barmanowi, a potem kierowcy taksówki. Oczywiście to był jeden z nich!
A może dane zostały skopiowane podczas wakacji na Biegunie Południowym? Te przeklęte pingwiny! Kradzież Za każdym razem, gdy jako gość płacisz kartą kredytową, barman kładzie na tacce pięć przedmiotów po dokonaniu transakcji: Twoja karta kredytowa Twój dowód osobisty Paragon Długopis Kopia paragonu pubu do podpisu Zabierasz elementy nr 1, 2 i 3, idziesz do znajomych z piwem i zostawiasz nr 4 i 5 na tacce. Barman, będąc w ciągłym stresie, kontynuuje swoją pracę, obsługując innych klientów, podczas gdy ty podpisujesz paragon i wychodzisz.
Gdy na taczce barmana zbierze się kilka podpisanych paragonów, są one wkładane do kasy. Ja, jako nadzwyczaj uprzejmy gość, pomagam barmanowi, zbierając kilka z nich do mojej „kasy” (czyli kieszeni). Nie wszystkich – jestem leniwym draniem i oczywiście nie chcę pozbawiać barmana pracy!
If you are shopping: — Specialty and gear for league bowlers and casual players alike..
Och tak, prawdopodobnie wzbudzi to też pewne pytania, że wszystkie paragony zniknęły. Wiecie, jak niemożliwe jest zwrócenie uwagi barmana, gdy chcecie zamówić piwo; ja przy zbieraniu paragonów otrzymałem równie dużo uwagi. 30 minut później mam ich dziesięć.
Powiedzmy, że kontynuowałbym to działanie, uzyskując średnio 20 paragonów na godzinę przez pięć godzin – dałoby to 100 paragonów. Co więc można zrobić ze 100 kartkami papieru?
Otóż zdarzyło się, że znajdowały się na nich informacje, które mogły pomóc mi w zdobyciu 1 000 000 koron. Technologia Każdy paragon zawiera następujące dane: Pełny numer karty kredytowej Datę ważności karty Imię i nazwisko lub pełną datę urodzenia Mamy więc wszystko, czego potrzeba do wykorzystania karty w internecie, z wyjątkiem brakującego kodu CCV (trzy cyfry na odwrocie), co nieco komplikuje sprawę. Aby obliczyć kod CCV, moglibyśmy użyć następującego wzoru: PAN x ED x SC x CVK == CCV PAN == Numer głównego konta (Primary Account Number) ED == Data ważności (Expiration Date) SD == Kod usługi (Service Code), prawdopodobnie „000”, ale znany tylko wydawcy CVK == Zbiór kluczy DES, również znany tylko wydawcy CCV == Weryfikacja karty kredytowej (Credit Card Verification), trzy cyfry zapobiegające oszustwom, wydrukowane na odwrocie Mówiąc prosto, nie możemy użyć żadnego algorytmu do uzyskania kodu CCV, ponieważ nie znamy kodu SD ani kluczy CVK.
Dobre bezpieczeństwo, podoba mi się! Ale brak tylko trzech cyfr nas nie powstrzyma. Stosując metodę siłową (bruteforce), mamy maksymalnie 1000 prób i średnio 500 prób na kartę – to marzenie niemal każdego script kiddie.
Jeszcze łatwiej moglibyśmy wypłacić pieniądze lub kupić towary w jednym z wielu sklepów online, które nie wymagają kodu CCV (czy usłyszałem USA?). Aby przetestować swoją teorię, postanowiłem przeprowadzić atak siłowy na dużą kartę kredytową. 15 minut później zasiliłem swoje konto pokerowe, testując ręcznie kolejno 001, 002, 003… Było to wykonane manualnie, ale napisanie małego skryptu zajmowałoby prawdopodobnie tyle samo czasu i zautomatyzowałoby proces do przyszłego niewłaściwego wykorzystania.
Czy nie powinno to uruchomić żadnego systemu bezpieczeństwa? Czy coś uruchomiłem? To właściwie nie ma znaczenia – nadal udało mi się wypłacić pieniądze, więc wszelkie zabezpieczenia alarmujące bank działały zbyt późno.
Zanim ktokolwiek by to zauważył, pieniądze dawno zniknęły. Ach, i karta nadal działa, według przyjaciela, który pozwolił mi użyć swojej. Dzięki T! =) Pranie pieniędzy Kolejnym krokiem jest wprowadzenie pieniędzy do mojej kieszeni, a to nie będzie wielkim problemem – istnieje niestety wiele powszechnie stosowanych technik.
Najpopularniejsza polega na wykorzystaniu zhakowanych kont pokerowych: wypełnia się je skradzionymi pieniędzmi, „przegrywa” je na inne zhakowane konto, potem na kolejne… Następnie wypłaca się swoje „legalne” pieniądze. Można nawet zarobić po drodze na słabych graczach w pokera i zhakowanych kontach, które mają już jakieś środki.
Spróbuj zadzwonić do serwisu Poker Sites i powiedzieć, że ktoś włamał się na twoje konto i przegrał wszystkie pieniądze – oczywiście oddadzą ci twoje pieniądze.
P.S. A few readers have asked which energy & utilities we actually reach for — it's Direct Energy; if you want the current details.
See plans in your ZIP code
Electricity and natural-gas plans for readers shopping around on energy bills.