Uw creditcards/betaalpassen kunnen in slechts 6 seconden worden gehackt

Onderzoekers van de Universiteit van Newcastle in het VK hebben een kwetsbaarheid blootgelegd in het VISA-betalingssysteem, waardoor hackers uw creditcard-/betaalpasgegevens in slechts zes seconden kunnen raden.

Uw creditcards/betaalpassen kunnen in slechts 6 seconden worden gehackt

Onderzoekers hebben onlangs ontdekt dat alle beveiligingsfuncties die bedoeld zijn om online betalingen te beschermen tegen fraude, binnen zes seconden kunnen worden gekraakt. Hackers kunnen uw creditcard-/betaalpasnummer, vervaldatum en beveiligingscode in slechts zes seconden raden.

Onderzoekers van de Universiteit van Newcastle, VK, ontdekten tijdens het blootleggen van de gebreken in het VISA-betalingssysteem dat noch het netwerk, noch de achterkant in staat was om aanvallers te detecteren die verschillende, ongeldige pogingen deden om betaalkaartgegevens te verkrijgen.

De aanval is de zogenaamde “Distributed Guessing Attack”, die elke beveiligingsfunctie kan omzeilen die is geĆÆmplementeerd om online gebruikers te beschermen in een kwestie van seconden. Deze techniek werkt door automatisch variaties van de kaartbeveiligingsgegevens op meerdere websites te genereren totdat hackers voor elk vereist stukje informatie op een “hit” kunnen landen.

Onderzoekers beweren dat deze techniek waarschijnlijk is gebruikt bij de recente cyberaanval van Tesco, die het team beschrijft als “beangstigend eenvoudig als je een laptop en een internetverbinding hebt”.

Mohammed Ali, een promovendus aan de Universiteit van Newcastle zei: “Dit soort aanval maakt gebruik van twee zwakke punten die op zich niet al te ernstig zijn, maar wanneer ze samen worden gebruikt, vormen ze een ernstig risico voor het hele betalingssysteem”

Hij zei ook: “Ten eerste detecteert het huidige online betalingssysteem niet meerdere ongeldige betalingsverzoeken van verschillende websites”. “Dit maakt onbeperkte gissingen mogelijk op elk kaartgegevensveld, met maximaal het toegestane aantal pogingen – meestal 10 of 20 gissingen – op elke website,”

“Dit maakt onbeperkte gissingen mogelijk op elk kaartgegevensveld, met maximaal het toegestane aantal pogingen – meestal 10 of 20 gissingen – op elke website,”

ā€œTen tweede vragen verschillende websites om verschillende variaties in de kaartgegevensvelden om een ​​online aankoop te valideren. Dit betekent dat het vrij eenvoudig is om de informatie op te bouwen en als een puzzel in elkaar te zettenā€

“De onbeperkte gissingen, in combinatie met de variaties in de betalingsgegevensvelden, maken het voor aanvallers angstaanjagend eenvoudig om alle kaartgegevens veld voor veld te genereren”,

“Elk gegenereerd kaartveld kan achtereenvolgens worden gebruikt om het volgende veld te genereren, enzovoort”. ā€œAls de hits over voldoende websites worden verspreid, kan op elke vraag binnen twee seconden een positief antwoord worden ontvangen – net als bij elke online betalingā€

ā€œDus zelfs als je begint met helemaal geen details behalve de eerste zes cijfers – die je het bank- en kaarttype vertellen en dus hetzelfde zijn voor elke kaart van een enkele provider – kan een hacker de drie essentiĆ«le stukjes informatie verkrijgen om een online aankoop binnen slechts zes secondenā€

https://www.youtube.com/watch?v=uwvjZGKwKvY

Hackers gebruiken dus online betalingswebsites om de gegevens te raden en het antwoord op de transactie zal bevestigen of de gok goed was of niet. Op deze manier kunnen hackers gemakkelijk creditcard-/betaalkaartgegevens verkrijgen. Het team ontdekte echter dat het VISA-netwerk momenteel kwetsbaar was. U kunt dus volledige details krijgen over de onderzoekspaper die is gepubliceerd in de academisch tijdschrift IEEE Security and Privacy.

Nieuwste artikelen

Gerelateerde artikelen