Target признал кражу PIN-кодов вместе с платёжными картами
Американская сеть магазинов Target продолжает расследование инцидента с кражей банковских карт покупателей через зараженные платежные терминалы. По имеющейся информации, злоумышленники получили полную копию около 40 млн банковских карточек (track data), что позволяет им изготавливать функциональные копии этих карт и рассчитываться ими за покупки в магазинах.
Изначально представители Target заверили общественность, что злоумышленникам не удалось получить PIN-коды карт. Теперь компания выступила с небольшим уточнением: все-таки удалось, но информация надежно защищена шифром Triple DES (3DES).
Target поясняет, что шифрование PIN-кода осуществляется непосредственно после его ввода на клавиатуре терминала и он хранится в системе в зашифрованном виде. При этом на компьютерах Target отсутствует ключ для расшифровки PIN-кодов, поэтому он не мог быть получен злоумышленниками. Ключ шифрования есть только у сторонней процессинговой компании, которая обрабатывает платежи.
Специалисты по безопасности скептически отнеслись к заявлению Target о невозможности расшифровать PIN-коды. Например, Роберт Грэм из компании Errata Security пишет, что Target либо не разбирается в информационной безопасности, либо умышленно вводит публику в заблуждение. Хотя шифр 3DES и не взломаешь, но если не использовалась соль, то одинаковые PIN-коды имеют одинаковый шифр и можно их узнать без расшифровки. Американские банки зачастую позволяют клиенту самому выбрать PIN-код для карты — и конечно же люди выбирают популярные комбинации вроде 0000 и 1234.
Кроме того, можно использовать другие методы. Имея базу в 40 млн карт, хакер может сравнить значения шифротекста для карточек, к которым он знает PIN-коды. Поскольку здесь всего 10 тыс. возможных комбинаций, то каждый разгаданный PIN-код дает ему доступ к PIN-кодам примерно от 4000 карт.
Можно попробовать банальный брутфорс, пробуя в разных терминалах PIN-коды один за другим. Опять же, с каждым угаданным PIN-кодом он получает полный доступ еще к 4000 картам. Процесс упрощается, если использовать таблицу частотности PIN-кодов.
Кстати, Брайан Кребс ведет независимое исследование инцидента с Target и уже опубликовал фотографии хакера из Одессы, который продает украденные карты Target на подпольных форумах.
Подробнее: http://www.xakep.ru/post/61826/default.asp
Дайджест новых статей по интернет-маркетингу на ваш email
Новые статьи и публикации
- 2024-03-13 » Стратегии SEO на 2024 год
- 2024-03-13 » Как использовать анимацию с помощью JavaScript-библиотеки GSAP
- 2024-03-13 » Использование GSAP 3 для веб-анимации
- 2024-03-13 » Cогласование топографической съёмки с эксплуатирующими организациями
- 2024-02-19 » Теряются лиды? Как настроить сквозную аналитику
- 2024-02-17 » Мерч и IT: на что обратить внимание в 2024 году
- 2024-02-16 » Копируем с RSync: основные примеры синхронизации файлов
- 2024-02-15 » Лучшие noCode AI платформы для создания диалоговых ботов
- 2024-02-14 » Факторы ранжирования Google 2024 — исследование Semrush
- 2024-02-12 » Перенос сайта на другой хостинг
- 2024-02-05 » В России сформирован реестр хостинг-провайдеров
- 2024-02-04 » Использование SSH для подключения к удаленному серверу Ubuntu
- 2024-02-03 » Подключаемся к серверу за NAT при помощи туннеля SSH. Простая и понятная инструкция
- 2024-02-02 » Настройка CI/CD для Gitlab-репозитория: схемы и гайд по шагам
- 2024-02-01 » GitLab CI Pipeline. Запуск сценария через SSH на удаленном сервере
- 2024-01-29 » Introduction to GitLab’s CI/CD for Continuous Deployments
- 2024-01-26 » Настройка GitLab CI/CD
- 2024-01-25 » Установка shell gitlab runner
- 2024-01-25 » Установка и регистрация gitlab-runner в docker контейнере
- 2024-01-25 » Переменные Gitlab-Ci
- 2024-01-25 » Настройка CI/CD в GitLab для синхронизации проекта с веб-серверами
- 2024-01-25 » Копирование файлов scp
- 2024-01-21 » Бездепозитные бонусы от казино: обзор условий и правил использования
- 2024-01-18 » Современная обработка ошибок в PHP
- 2024-01-18 » Пример шаблона проектирования MVC в PHP
- 2024-01-18 » Мифический человеко-DevOps
- 2023-12-28 » Google подвел итоги 2023 года в поиске
- 2023-12-28 » 5 ошибок отдела продаж, из-за которых вы теряете клиентов
- 2023-12-28 » Американский суд признал монополию Google на рынках дистрибуции Android-приложений
- 2023-12-28 » Хостинг-провайдер GoDaddy перестанет оказывать услуги пользователям из России
Все мы сидим в сточной канаве, но некоторые при этом смотрят на звезды Уайльд Оскар - (1854-1900) - английский писатель |
Мы создаем сайты, которые работают! Профессионально обслуживаем и продвигаем их , а также по всей России и ближнему зарубежью с 2006 года!
Как мы работаем
Заявка
Позвоните или оставьте заявку на сайте.
Консультация
Обсуждаем что именно Вам нужно и помогаем определить как это лучше сделать!
Договор
Заключаем договор на оказание услуг, в котором прописаны условия и обязанности обеих сторон.
Выполнение работ
Непосредственно оказание требующихся услуг и работ по вашему заданию.
Поддержка
Сдача выполненых работ, последующие корректировки и поддержка при необходимости.