pos機卡人認證

 新聞資訊2  |   2023-07-14 11:38  |  投稿人:pos機之家

網上有很多關于pos機卡人認證,PIN驗證黑客可繞過的知識,也有很多人為大家解答關于pos機卡人認證的問題,今天pos機之家(www.www690aa.com)為大家整理了關于這方面的知識,讓我們一起來看下吧!

本文目錄一覽:

1、pos機卡人認證

pos機卡人認證

即使Visa發出警告,稱新的JavaScript Web分離器稱為Baka。近日,國內知名網絡安全組織東方聯盟發現了該公司的EMV支持卡中的一個新缺陷,該缺陷使黑客能夠非法獲取資金并欺詐持卡人和商人。

東方聯盟安全研究人員表示:“它是一種PIN繞行攻擊,攻擊者可以利用受害者的被盜或丟失的信用卡在不知道該卡PIN的情況下進行高價值購買,甚至騙人一點銷售(PoS)終端接受非真實的離線卡交易。”

所有使用Visa協議的現代非接觸式卡,包括Visa Credit,Visa Debit,Visa Electron和V Pay卡,都受到安全漏洞的影響,但研究人員認為它可以應用于Discover和UnionPay實施的EMV協議。但是,該漏洞不會影響萬事達卡,美國運通和JCB。

研究結果將在明年5月于舊金山舉行的第42屆IEEE 安全和隱私研討會上進行介紹。

通過MitM攻擊修改卡交易資格

EMV(Europay,Mastercard和Visa的縮寫),是廣泛使用的智能卡支付國際協議標準,因此,只能從具有PIN碼的信用卡中扣除較大的金額。

但是由ETH研究人員設計的設置利用協議中的一個嚴重缺陷,通過Android應用發起了中間人(MitM)攻擊,該應用“指示終端不需要PIN驗證,因為持卡人驗證是在消費者的設備。”

該問題源于以下事實:持卡人驗證方法(CVM)并未受到密碼保護,無法修改,該方法用于驗證使用信用卡或借記卡進行交易的個人是否為合法持卡人。

結果,可以修改用于確定交易所需的CVM檢查(如果有的話)的卡交易資格證明(CTQ),以通知PoS終端覆蓋PIN驗證,并且驗證是使用持卡人的設備進行的例如智能手表或智能手機(稱為消費設備持卡人驗證方法或CDCVM)。

利用離線交易而無需付費

此外,東方聯盟研究人員還發現了第二個漏洞,該漏洞涉及由Visa或舊的萬事達卡進行的離線非接觸式交易,從而使攻擊者能夠在將特定的數據稱為“應用程序密碼”(AC)傳輸到密鑰之前進行更改。

離線卡通常用于直接從持卡人的銀行帳戶中支付商品和服務,而無需PIN碼。但是,由于這些交易未連接到在線系統,因此在銀行使用密碼確認交易的合法性之前會有24到72個小時的延遲,然后從帳戶中扣除購買金額。

罪犯可以利用這種延遲的處理機制來使用他們的卡來完成低價值的離線交易而無需支付費用,此外,在發卡銀行由于密碼錯誤而拒絕交易之前,還可以取消購買。

緩解PIN繞過和離線攻擊

除了告知Visa缺陷外,研究人員還提出了對該協議的三項軟件修復,以防止PIN繞過和離線攻擊,包括使用動態數據身份驗證(DDA)來保護高價值的在線交易,并要求在其中使用在線密碼。所有PoS終端,這導致脫機交易被在線處理。

研究人員總結說:“我們的攻擊表明,PIN對Visa非接觸式交易毫無用處,并且揭示了萬事達和Visa的非接觸式支付協議的安全性之間令人驚訝的差異,這表明萬事達比Visa更安全。” “這些缺陷違反了基本的安全屬性,例如身份驗證和有關已接受交易的其他保證。” (歡迎轉載分享)

以上就是關于pos機卡人認證,PIN驗證黑客可繞過的知識,后面我們會繼續為大家整理關于pos機卡人認證的知識,希望能夠幫助到大家!

轉發請帶上網址:http://www.www690aa.com/newsone/84684.html
上一篇:什么是pos機代理 下一篇:pos機刷卡理財

你可能會喜歡:

版權聲明:本文內容由互聯網用戶自發貢獻,該文觀點僅代表作者本人。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。如發現本站有涉嫌抄襲侵權/違法違規的內容, 請發送郵件至 babsan@163.com 舉報,一經查實,本站將立刻刪除。