PCI DSS PA-DSS Статьи Блог Форум О Сообществе PCI DSS Russia


PCI DSS
Тэги
инцидент (58)
утечка данных (52)
конференция (32)
кража (30)
банки (28)
стандарт (25)
соответствие (22)
сообщество (20)
pci ssc (17)
выполнение требований (15)
аудит (14)
исследования (14)
ДБО (13)
сертификация (12)
pci dss (12)
pa-dss (10)
visa (9)
dsecrg (9)
mastercard (7)
digital security (7)
публикации (6)
пентест (5)
blackhat (5)
oracle (4)
pin (4)
erp (4)
область аудита (3)
обновления (3)
malware (3)
шифрование (2)
вебинар (2)
вредные советы (2)
документация (2)
sap (2)
бизнес-приложения (2)
owasp (2)
СТО БР ИББС (2)
pci dss russia (2)
законодательство (2)
asv (1)
итоги (1)
Самые комментируемые за месяцСамые комментируемые за месяц

Опросы
Где расположена ваша информационная инфраструктура?

В собственной серверной комнате
На арендованной площадке в дата-центре
В арендованной у дата-центра виртуальной среде

 
FAQ:
PCI DSS & PA-DSS


Что такое PCI DSS и PA-DSS? Ответы на главные вопросы.
Путь к соответствию PCI DSS

Выполнение требований стандарта и разработка компенсирующих мер.
Проверка
соответствия


Правила проверки соответствия компании требованиям стандартов и контакты тех, кто проверяет.
Копилка
полезностей


Здесь можно скачать стандарты PCI DSS и PA-DSS на русском языке и другие полезные материалы.
Главная Блог Блог

Банкоматы-шпионы в Петербурге

Сотрудники милиции раскрыли крупное карточное мошенничество, сообщает портал NTV.RU. В компьютер, управляющий работой банкомата, мошенники вставляли флэш-карту с вирусной программой, заставляющей банкомат собирать аутентификационные данные клиентов.

После успешного заражения банкомат приобретал возможность вывода собранных данных на бумажный чек по команде, набранной с клавиатуры банкомата.

С использованием полученных номеров карт и пин-кодов изготавливались дубликаты карт, при помощи которых мошенники снимали деньги. Четверых молодых людей обвиняют в хищении 5 миллионов рублей. Дело передано в Приморский районный суд Санкт-Петербурга.

инцидент | утечка данных
КомментарииКомментарии
Андрей
24 июня 2009, 22:35
Каким образом преступники получали PIN-код, если в чистом виде он попадает только в EPP? Про накладки на клавиатуру, видеокамеры или подсматривание через плечо в материале не упоминается.
Отвечает: Александр Поляков
24 июля 2009, 18:12
По-видимому использовалась троянская программа Trojan.Skimer. Из описания трояна известно, что он общался с банкоматом посредством его API.
Также известно, что драйверу Diebold передавались команды на активацию клавиатуры и чтение входных данных для управления трояном,
такие как EPP4_ENCODE_DECODE, EPP4_ENABLE_KEYBOARD_READ. Вполне возможно, что эти же команды применялись для считывания данных с клавиатуры и получения PIN-кода.

Кроме того, возможно, что для получения PIN-кода могла использоваться одна из уязвимостей, заключающаяся в применении команды API,
позволяющей конвертировать PIN-блок (EPB) в другой формат и использовании предварительно сгенерированных таблиц.
Если не вдаваться в подробности, то это позволяет получить PIN сравнительно недолгим перебором.
nick
14 июля 2009, 15:56
Все ЕРР клавиатуры, в том числе и сертифицированные по PED PCI ШТАТНО поддерживают команду РАСШИФРОВАТЬ ПИН-блок. Данная уъязвимость и была использована. Эта команда используется в американских банкоматных сетях при подключении одного банкомата к нескольким процессингам.

Добавьте комментарий!
Представьтесь, пожалуйста
Укажите адрес вашей почты
Опубликован не будет
Следить за дискуссией по почте
 







Партнеры