跳至主要內容
Deranged Security 提供淺顯易懂的研究,告訴您該買什麼、該避開什麼,以及如何省錢——從印表機墨水到法律索賠,全面涵蓋。

本網站部分連結為聯盟行銷連結:若您透過這些連結購買,我們可能會獲得佣金,且不會增加您的額外費用。這絕不會影響我們的推薦建議。詳情請參閱我們的聯盟行銷披露聲明。 聯盟行銷聲明.

DEranged Security » 部落格存檔 » 如何竊取百萬

» 部落格封存 » 如何盜取一百萬 如何盜取一百萬 2007 年 10 月 29 日,作者:admin | 分類:DEranged Security | 還記得我曾接受挑戰,要在一個週末內盜取一百萬瑞典克朗(約 15 萬美元)並成為百萬富翁嗎?不,我並未成功。選擇方法、處理法律事項以及與各方溝通耗費了太多時間。我承認這一點,也為此感到懊惱;我未能在設定的時限內達成目標,但嘿,除了時間之外,這仍算是我的勝利!

對於尚未閱讀規則的讀者,以下再次列出規則:

  • 取得至少一百萬克朗的存取權(成為百萬富翁!!)
  • 切勿被抓包(非常重要!)
  • 絕不以任何方式讓他人陷入麻煩(行善,勿作惡)
  • 任務必須在星期一前完成(再長我就會覺得無聊)
  • 提升安全性,確保此手法不再被他人複製(這才是重點!)

方法

資訊安全是我的熱情所在,但在當今世界,電腦安全與實體安全之間的界線已極為模糊。舉例來說,若大門未上鎖,讓人能直接搬走伺服器,那麼再完美的防火牆設定又有何用?又或者,若將強密碼寫在電腦旁,那再強的密碼又有何意義?這正是我想在此次挑戰中納入的要素。

回到 1990 年代末期,那是信用卡詐騙的黃金時期。人們在公開的 IRC 頻道中交換數以千計的竊取信用卡資料。這些人多半待在家中,甚至不使用代理伺服器或加密技術。他們入侵剛開始線上營運的網路商店與公司,這些企業對電腦一無所知,甚至在易於存取的伺服器上存放明文信用卡清單。人們用信用卡交換更多信用卡,或其他物品,例如 shell 帳號、密碼與殭屍網路。只要竊取金額低於調查成本,這些罪行甚至不會被調查;而我們都知道,那些能力不足的電腦專家當時收取的報酬有多麼不合理——至今仍是如此……

我甚至認為,若比較竊盜與詐騙案件數量與使用者總數,當時網際網路上的犯罪情況遠比現在嚴重。所以不,過去並非一切都更好,只是當時未被視為嚴重問題罢了。

為何我要提及這段往事?因為即使已是十年前,信用卡仍然是最容易獲取資金的來源之一,也是任何犯罪分子的首要目標——假設他們知道自己在做什麼的話。而我瞄準的也正是同一目標。

Related: — The default pick for everyday deals on ink, toner and home-office basics..

受害者

若我們將此計畫再推進一步,受害者將會經歷以下情況:

正值週末,人們樂意在酒吧或夜店揮霍大筆金錢。當然,他們未必清醒,也不會留意自己的銀行帳戶正遭洗劫。隔天宿醉醒來時,他們才會驚覺昨夜有人竊取了他們的信用卡資訊,進而奪走所有積蓄。記憶雖有些模糊,但他們記得自己曾兩次使用信用卡:一次付給酒保,另一次付給計程車司機。理所当然,其中一人就是竊賊!或者,也許是在南極度假時被側錄了?都是那些該死的企鵝害的!

竊取過程

每當您作為顧客以信用卡付款時,酒保會在托盤上放置五樣物品:

Reader favorite: — Electricity and natural-gas plans for readers shopping around on energy bills..

  1. 您的信用卡
  2. 您的身份證件
  3. 您的收據
  4. 一支筆
  5. 供您簽名的酒吧收據聯

您拿走第 1、2、3 項,帶著啤酒走向朋友,並將第 4 和第 5 項留在托盤上。另一方面,處於持續壓力下的酒保會繼續服務其他顧客,而您在簽名後便離開。當酒吧托盤上累積了幾張已簽名的收據聯時,它們會被收集到現金箱中。

而我這位格外熱心的顧客,則「好心」協助酒保,將幾張收據聯放入我自己的現金箱(也就是口袋)中。並非全部拿走——我是個懶惰的傢伙,當然也不想讓酒保失業!哦,對了,若所有收據聯都不見了,恐怕會引發疑問。但您也知道,想在點啤酒時引起酒保注意有多麼困難;同樣地,我在拿走收據聯時也沒受到太多關注。

30 分鐘後,我已收集了十張此类收據。假設我以平均每小時 20 張的速度持續五小時,總共便可獲得 100 張收據。那麼,擁有 100 張紙能做什麼呢?恰巧,這些收據上包含了一些有趣資訊,足以助我達成一百萬克朗的目標。

技術細節

每張收據均包含以下資料:

  • 完整信用卡卡號
  • 卡片有效期限
  • 持卡人姓名或完整出生日期

因此,除了缺少 CCV(印於卡片背面的三位數碼)外,我們已具備在網路上使用該卡所需的全部資訊。這使得此手法稍顯麻煩。

理論上,CCV 可透過以下公式計算:

Related: — A free browser extension that auto-applies at checkout..

PAN x ED x SC x CVK == CCV

其中:

  • PAN = 主帳號(Primary Account Number)
  • ED = 有效期限(Expiration Date)
  • SC = 服務代碼(Service Code),可能為「000」,但僅發卡機構知曉
  • CVK = 一組 DES 金鑰,同樣僅發卡機構知曉
  • CCV = 信用卡驗證碼(Credit Card Verification),即印於卡片背面的三位防詐代碼

簡言之,由於我們不知曉 SCCVK,無法透過任何演算法推算出 CCV。這點安全措施值得讚賞!然而,僅缺三位數碼並不足以阻擋我們。

Our pick: — Truck and trailer rentals for readers pricing out a DIY move..

透過暴力破解,每張卡片最多只需嘗試 1000 次,平均約 500 次即可成功——這簡直是任何腳本小子的夢想。更簡單的做法是直接從眾多不需 CCV 的線上商店提領或購物(美國,我聽到你在點頭了嗎?)。

為驗證此理論,我著手對一張主要信用卡進行暴力破解。15 分鐘後,我便透過手動測試 001、002、003……等方式填滿了我的扑克帳戶。雖然此次為手動操作,但撰寫小型腳本來自動化此流程以供未來濫用,恐怕也花不了多少時間。

難道這不該觸發某些安全系統嗎?我是否觸發了任何警報?其實這並不重要,因为我已成功提領資金;即便銀行有防護機制發出警報,也為時已晚。在任何人察覺之前,錢早已不翼而飛。

哦,對了,根據允許我使用其卡片的朋友 T 表示,該卡片至今仍可正常使用。感謝你,T!=)

洗钱步驟

下一步是將資金转入我的口袋,而這並非難事——遺憾的是,現行廣泛使用的技術實在太多了。

最常見的手法是利用被駭入的扑克帳戶:先將竊取資金注入其中,再故意「輸給」另一個被駭帳戶,接著轉至第三個……最後再以「合法」名義提領資金。過程中甚至可能藉由對戰技術不佳的玩家或利用其他含有資金的被駭帳戶而額外獲利。

不妨試著致電扑克網站,聲稱您的帳戶遭駭且所有資金已輸光;當然,他們會將您的資金……

P.S. A few readers have asked which moving & home services we actually reach for — it's U-Haul; if you want the current details.


Reserve a moving truck

Truck and trailer rentals for readers pricing out a DIY move.