DEranged Security » Bloggarkiv » Så här stjäl du en miljon
» Bloggarkiv » Hur man stjäl en miljon Hur man stjäl en miljon 29 oktober 2007 av admin | Publicerat i DEranged Security | Kommer ni ihåg att jag antog utmaningen att stjäla en miljon svenska kronor (150 000 USD) och bli miljonär över en helg? Nej, det lyckades jag inte med. Att välja metod, gå igenom de juridiska aspekterna och prata med alla inblandade parter tog för lång tid. Jag erkänner och det stör mig; jag lyckades inte inom den utsatta tidsramen, men hörni, bortsett från tiden så var det ändå en seger för mig! För er som inte läste reglerna tidigare, här kommer de igen: Skaffa tillgång till minst 1 miljon kronor (bli miljonär!!) Bli inte påkommen (MYCKET viktigt!) Ställ inte någon i trubbel på något sätt (Gör gott, inte ont) Uppdraget måste vara avslutat före måndag (Längre än så så skulle jag bli uttråkad) Förbättra säkerheten så att detta inte kan göras av någon annan (Hela poängen!) Metoden IT-säkerhet är min passion, men i dagens värld är gränsen mellan datasäkerhet och fysisk säkerhet väldigt tunn. Till exempel, vad hjälper en perfekt konfigurerad brandvägg om dörren är olåst så att du bara kan promenera ut med servern? Eller vad hjälper ett starkt lösenord om du skriver ner det bredvid din dator? Det här ville jag inkludera i denna utmaning. Under slutet av 90-talet var det kreditkortsfraudernas guldår; folk bytte tusentals stulna kreditkortsuppgifter i öppna IRC-kanaler. De flesta av dessa killar satt hemma och använde inte ens proxys eller kryptering. De hackade webbshoppar och företag som precis startat sin verksamhet online, som inte visste något om datorer och till och med hade listor med kreditkortsnummer i klartext på lättillgängliga servrar. Folk bytte kreditkort mot fler kreditkort eller andra saker som skal, lösenord och botnät. Brotten utreddes inte ens så länge de stulna beloppen låg under kostnaden för att utreda dem, och vi vet alla vilka orealistiskt låga arvoden dessa inkompetenta datorkillar tog betalt. Och gör fortfarande idag… Jag tror till och med att internet hade betydligt mer brottslighet bakåt i tiden om man jämför antalet stölder/bedrägerier med antalet användare. Så nej, allt var inte bättre förr i tiden, det ansågs bara inte lika allvarligt. Varför berättar jag detta? För även om detta var för tio år sedan, så är kreditkort fortfarande en av de enklaste källorna till pengar och ett mål för varje kriminell. Förutsatt att de vet vad de gör, riktar jag in mig på samma sak. Offren Detta är vad som skulle ha hänt för offren om vi hade tagit det ett steg längre: Det är helg, vilket innebär att folk gärna spenderar massor av pengar på puben eller klubben. Självklart är de inte nyktra och kommer inte att lägga märke till att deras bankkonton plundras. Dagen efter, när de har baksmälla, inser de att någon nattinnan stal deras kreditkortsinformation och därmed alla deras pengar. Minnet är lite suddigt, men de kommer ihåg att de använde kreditkortet två gånger: en gång när de betalade bartendern och sedan taxichauffören. Självklart var det en av dem! Eller kanske skimmades kortet när du var på semester på Sydpolen? Dessa fördömda pingviner! Stölden Varje gång du som gäst betalar med ett kreditkort placerar bartendern fem föremål på brickan efter att ha dragit kortet: Ditt kreditkort Din legitimation Din kvitto En penna Pubens kvitto för dig att skriva under Du tar #1, #2 och #3 och går vidare till dina vänner med din öl och lämnar #4 och #5 kvar på brickan. Bartendern, som befinner sig i ständig stress, fortsätter sitt arbete med att servera andra kunder medan du skriver under kvittot och går därifrån. När barbrickan har några signerade kvitton samlas de in i kassalådan. Jag, som en extra vänlig gäst, hjälper bartendern genom att samla in några av dem i min kassalåda (min ficka). Inte alla, jag är en lat jävel och vill självklart inte göra bartendern arbetslös! Åh ja, det skulle säkert också väcka frågor om alla kvitton försvann. Ni vet hur omöjligt det är att få bartenderns uppmärksamhet när man vill beställa en öl; jag fick precis lika mycket uppmärksamhet när jag tog kvittona. 30 minuter senare hade jag tio sådana. Låt oss säga att jag fortsatte detta med i genomsnitt 20 i timmen i fem timmar, vilket skulle ge oss 100 kvitton. Så vad kan man göra med 100 pappersbitar? Jo, det råkar finnas lite intressant information på dessa som kunde hjälpa mig till min 1 000 000 kr. Tekniken Varje kvitto har följande data: Fullständigt kreditkortsnummer Kortets utgångsdatum Namn eller fullständigt födelsedatum Så vi har allt som behövs för att använda kortet online, förutom den saknade CCV-koden (tre-siffriga koden på baksidan), vilket gör detta trick lite krångligt. För att beräkna CCV-koden skulle vi kunna använda följande formel: PAN x ED x SC x CVK == CCV PAN == Primary Account Number (Primärt kontonummer) ED == Expiration Date (Utgångsdatum) SD == Service Code, troligen “000” men endast känt av utfärdaren CVK == Ett antal DES-nycklar, återigen endast känt av utfärdaren CCV == Credit Card Verification, tre-siffrig kod för att förhindra bedrägerier tryckt på baksidan Enkelt uttryckt kan vi inte använda någon algoritm för att få fram CCV-koden eftersom vi inte känner till SD och CVK. Bra säkerhet, jag gillar det! Men att bara sakna en tre-siffrig kod kommer inte att stoppa oss. Genom att använda brute force har vi maximalt 1000 och i genomsnitt 500 försök per kort, vilket är nästan vilken script kiddies dröm som helst. Ännu enklare skulle vi kunna ta ut pengar eller köpa saker från en av de många butiker online som inte kräver CCV (hörde jag USA?). För att testa min teori gav jag mig ut på att brute forca ett stort kreditkort. 15 minuter senare hade jag fyllt mitt pokerkonto helt enkelt genom att testa 001, 002, 003… Detta gjordes manuellt, men ett litet skript skulle sannolikt ta lika lång tid att skapa och automatisera processen för framtida missbruk. Borde inte detta ha utlöst något säkerhetssystem? Utlöste jag något? Det spelar egentligen ingen roll, jag lyckades ändå ta ut pengar, så eventuellt skydd som larmade banken gjorde det för sent. Innan någon hann märka något var pengarna borta för längesedan. Åh, kortet fungerar fortfarande enligt min vän som lät mig använda sitt. Tack T! =) Penningtvätt Nästa steg är att få in pengarna i min ficka och det blir inget större problem, tyvärr finns det gott om vitt spridda tekniker. Den vanligaste är att använda hackade pokerkonton, fylla dem med stulna pengar, “förlora” dem till ett annat hackat konto och sedan ett till… Därefter tar du ut dina “legitima” pengar. Du kan till och med tjäna lite pengar på vägen genom att spela mot dåliga pokerspelare och hackade konton som har lite pengar på sig. Försök ringa pokersajterna och berätta att någon hackat ditt konto och förlorat alla dina pengar; självklart kommer de att ge dig dina pengar tillbaka.
P.S. A few readers have asked which energy & utilities we actually reach for — it's Direct Energy; if you want the current details.
See plans in your ZIP code
Electricity and natural-gas plans for readers shopping around on energy bills.