Ir para o conteúdo principal
Deranged Security Pesquisas diretas sobre o que comprar, o que evitar e como economizar dinheiro — de tinta de impressora a reivindicações legais.

Alguns links neste site são links de afiliados: se você comprar através deles, podemos ganhar uma comissão sem custo extra para você. Isso nunca afeta nossas recomendações. Consulte nossa divulgação de afiliados para mais detalhes. Divulgação de afiliados.

DEranged Security » Arquivo do Blog » Como roubar um milhão

» Arquivo do Blog » Como roubar um milhão Como roubar um milhão 29 de outubro de 2007 por admin | Postado em DEranged Security | Lembra que aceitei o desafio de roubar um milhão de coroas suecas (US$ 150.000) e me tornar milionário num fim de semana? Não, não consegui. Escolher o método, cuidar das questões legais e conversar com todas as partes envolvidas levou tempo demais. Admito e isso me incomoda: não cumpri o prazo estabelecido, mas, fora o tempo, foi uma vitória minha! Para quem não leu as regras, aqui estão elas novamente: * Obter acesso a pelo menos 1 milhão de coroas (milionário!!) * Não ser pego (MUITO importante!) * Não colocar ninguém em apuros de forma alguma (Faça o bem, não o mal) * A missão deve ser concluída antes de segunda-feira (Se demorar mais, eu ficaria entediado) * Melhorar a segurança para que isso não possa ser feito por mais ninguém (Esse é todo o ponto!) O método Segurança de TI é minha paixão, mas, no mundo atual, a fronteira entre segurança computacional e segurança física é muito tênue. Por exemplo, de que adianta um firewall perfeitamente configurado se a porta está destrancada, permitindo que você saia carregando o servidor? Ou qual a utilidade de uma senha forte se você a anota ao lado do computador? Isso é exatamente o que quis incluir neste desafio. No final dos anos 90, vivíamos os anos de ouro das fraudes com cartões de crédito: pessoas trocavam milhares de dados de cartões roubados em canais abertos de IRC. A maioria desses indivíduos estava em casa, sem sequer usar proxies ou criptografia. Eles invadiam lojas virtuais e empresas que acabavam de iniciar suas operações online, sem saber nada sobre computadores, e que mantinham listas em texto puro de cartões de crédito em servidores de fácil acesso. As pessoas trocavam cartões de crédito por mais cartões ou por outros itens, como shells, senhas e botnets. Os crimes nem sequer eram investigados enquanto o valor roubado fosse inferior ao custo da investigação, e todos sabemos quão irrisórios eram os honorários cobrados por esses supostos especialistas em informática incompetentes. E ainda são hoje… Chego até a acreditar que a internet tinha muito mais criminalidade naquela época, se compararmos o número de furtos/fraudes ao número de usuários. Então, não, antigamente não era tudo melhor; simplesmente não era levado tão a sério. Por que estou contando isso? Porque, mesmo tendo sido há dez anos, os cartões de crédito continuam sendo uma das fontes de dinheiro mais fáceis e um alvo preferencial para qualquer criminoso. Supondo que saibam o que estão fazendo, meu alvo é o mesmo. As vítimas Eis o que teria acontecido com as vítimas se levássemos isso um passo adiante: É fim de semana, o que significa que as pessoas estão dispostas a gastar bastante dinheiro no bar/balada. É claro que não estão exatamente sóbrias e não prestarão atenção às suas contas bancárias sendo esvaziadas. No dia seguinte, de ressaca, perceberão que alguém, na noite anterior, roubou as informações de seus cartões de crédito e, com isso, todo o seu dinheiro. A memória está um pouco confusa, mas lembram de ter usado o cartão de crédito duas vezes: uma vez pagando o bartender e outra o motorista de táxi. Claro que foi um deles! Ou talvez o cartão tenha sido clonado quando você estava de férias no Polo Sul? Que malditos pinguins! O roubo Sempre que você, como cliente, paga com cartão de crédito, o bartender coloca cinco itens na bandeja após processar o pagamento: 1. Seu cartão de crédito 2. Seu documento de identidade 3. Seu comprovante 4. Uma caneta 5. O comprovante do bar para você assinar Você pega os itens #1, #2 e #3 e segue em direção aos seus amigos com sua cerveja, deixando os itens #4 e #5 na bandeja. O bartender, por sua vez, sob constante estresse, continua seu trabalho atendendo outros clientes enquanto você assina o comprovante e vai embora. Quando a bandeja do bar acumula alguns comprovantes assinados, eles são recolhidos para o caixa. Eu, sendo um cliente extra prestativo, ajudo o bartender recolhendo alguns para o meu “caixa” (meu bolso). Não todos; sou um preguiçoso e, claro, não quero deixar o bartender sem trabalho! Ah, sim, provavelmente isso também levantaria algumas perguntas, já que todos os comprovantes sumiram. Você sabe como é impossível chamar a atenção do bartender quando quer pedir uma cerveja; tive exatamente a mesma facilidade para pegar os comprovantes. Trinta minutos depois, eu tinha dez deles. Digamos que eu continuasse assim, numa média de 20 por hora durante cinco horas: isso nos daria 100 comprovantes. Então, o que fazer com 100 pedaços de papel? Bem, por acaso havia informações bastante interessantes neles que poderiam me levar ao meu 1.000.000 kr. A tecnologia Cada comprovante contém os seguintes dados: * Número completo do cartão de crédito * Data de validade do cartão * Nome ou data de nascimento completa Portanto, temos tudo o que é necessário para usar o cartão online, exceto pelo CCV faltante (o código de 3 dígitos no verso), o que torna esse truque um pouco trabalhoso. Para calcular o CCV, poderíamos usar a seguinte fórmula: PAN x ED x SC x CVK == CCV PAN == Primary Account Number (Número da Conta Primária) ED == Expiration Date (Data de Validade) SD == Service Code (Código de Serviço), provavelmente “000”, mas conhecido apenas pelo emissor CVK == Um conjunto de chaves DES, novamente conhecido apenas pelo emissor CCV == Credit Card Verification (Verificação do Cartão de Crédito), código de 3 dígitos impresso no verso para prevenir fraudes Simplificando, não podemos usar nenhum algoritmo para obter o CCV porque não conhecemos o SD e os CVKs. Boa segurança, gostei! Mas ficar faltando apenas um código de 3 dígitos não vai nos impedir. Usando força bruta, temos no máximo 1.000 tentativas e uma média de 500 tentativas por cartão; basicamente, o sonho de qualquer script kiddie. Ainda mais fácil: poderíamos simplesmente sacar ou comprar produtos em uma das muitas lojas online que não exigem CCV (será que ouvi EUA?). Para testar minha teoria, saí para aplicar força bruta em um grande cartão de crédito. Quinze minutos depois, eu já tinha abastecido minha conta de pôquer simplesmente testando 001, 002, 003… Isso foi feito manualmente, mas um pequeno script provavelmente levaria o mesmo tempo para ser criado e automatizaria o processo para uso indevido futuro. Isso não deveria ter acionado algum sistema de segurança? Será que acionei algo? Na verdade, não importa: ainda consegui sacar o dinheiro, então qualquer proteção que alertasse o banco o fez tarde demais. Antes que alguém percebesse, o dinheiro já tinha sumido há muito tempo. Ah, e o cartão ainda funciona, segundo meu amigo que me permitiu usar o dele. Obrigado, T! =) A lavagem do dinheiro O próximo passo é colocar o dinheiro no meu bolso, e isso não será grande problema; infelizmente, há abundância de técnicas amplamente utilizadas. A mais popular é usar contas de pôquer hackeadas: enchê-las com dinheiro roubado, “perder” para outra conta hackeada, depois para outra… e então sacar seu dinheiro “legítimo”. Você pode até lucrar no caminho, jogando contra maus jogadores de pôquer e contas hackeadas que ainda tenham algum saldo. Tente ligar para os sites de pôquer dizendo que alguém invadiu sua conta e perdeu todo o seu dinheiro; é claro que eles vão devolver seu dinheiro

P.S. A few readers have asked which specialty footwear & gear we actually reach for — it's Bowling.com; if you want the current details.


Find your size at Bowling.com

Specialty bowling shoes and gear for league bowlers and casual players alike.