<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/133.html</link>
<guid>http://www.pcidss.ru/blog/133.html</guid>
<title>Для кражи PIN-кодов мошенники вооружатся тепловизорами</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/teploviz_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
Исследователи из Калифорнийского университета в Сан-Диего сообщили о новой возможной угрозе для пользователей банкоматов — краже PIN-кодов посредством считывания тепловых отпечатков пальцев на клавиатуре банкомата с помощью тепловизионной камеры, или тепловизора. По мнению исследователей, по распределению тепла на использованных кнопках PIN-пада мошенники смогут с большей эффективностью вычислять PIN-коды банковских карт потенциальных жертв, нежели посредством традиционных способов, например, записи процесса набора PIN-кода на обычную видеокамеру.

<p>Поскольку тепло распределяется на кнопках не равномерно, в зависимости от последовательности ввода цифр, преступникам, как считают исследователи, будет достаточно просто установить комбинацию цифр, использованную жертвой. При этом если сканирование произвести в пределах минуты после ввода PIN-кода владельцем карты можно выяснить точный порядок набора цифр.</p>

<p>Исследователям из Калифорнийского университета также удалось установить, что эффективность данного способа считывания PIN-кода зависит от силы нажима на кнопки PIN-пада при вводе цифр (чем сильнее владелец карты нажимает на кнопки — тем точнее результат сканирования), а также от материала, из которого изготовлены кнопки. В случае если кнопки выполнены из пластика, атака будет успешной, если же кнопки металлические — возможность атаки практически исключена. Чтобы защититься от таких атак исследователи советуют оснащать банкоматы исключительно металлическими клавиатурами.</p>

<p>Тем не менее, следует учитывать, что при определенной температуре воздуха тепловые отпечатки могут быть также зафиксированы с помощью тепловизора и на кнопках из металла. Таким образом, оптимального средства защиты от атак такого типа на сегодняшний день исследователями предложено не было.</p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/133.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/3/">инцидент</a> | <a href="http://www.pcidss.ru/tags/14/">утечка данных</a> | <a href="http://www.pcidss.ru/tags/34/">pin</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/127.html</link>
<guid>http://www.pcidss.ru/blog/127.html</guid>
<title>Новый механизм для онлайн-транзакций: card-present или нет?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/web&caed_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
Новые идеи для обеспечения безопасности платежей электронной коммерции появляются стремительно, и некоторые новаторы слишком торопятся представить новинку. Показательный пример: 26 июля сервис Jumio анонсировал сервис Netswipe, который позволяет клиентам электронной коммерции обрабатывать платежные карты с помощью веб-камер своих компьютеров. Программное обеспечение Netswipe, используя веб-камеру, сканирует карты с использованием защищенного видеоканала; далее программа определяет, реальная карта или поддельная, а затем извлекает номер карты. Идея умна. Однако слова изобретателей о card-present транзакциях при удаленном использовании, кажутся сомнительными. 
<p>Безусловно, чтобы привлечь внимание крупных розничных продавцов, Card-present - правильное слово: они знают, что это означает более низкие ставки за проведение транзакций. Но что именно значит проводить card-present транзакции,  когда карта присутствует только на дальнем конце подключения к интернету? </p>

<p><i>"Это тип транзакций, при которых магнитная полоса карты читается в процессе авторизации"</i>, сказал про термин "card-present” PCI-обозреватель и QSA Уолт Конвей. <i>"Я не думаю, что моя веб-камера может делать подобные операции. В лучшем случае, Jumio мог бы стать эквивалентом транзакции с подтверждением pin-кодом "</i>.</p>

<p>Netswipe также утверждает, что Jumio соответствует стандартам PCI, хотя до сих пор  нет никаких документов о том, как именно стандарт PCI DSS может применяться для подобных дистанционных платежных приложений. Также не вызывают доверия неоднократные заявления о "запатентованном решении Netswipe", которое, на самом деле, находится на рассмотрении о выдаче патента.</p> 

<p>Основатель Jumio Даниэль Маттес описывает Netswipe как "Square без оборудования". Ирония заключается в том, что Square на самом деле может проводить card-present транзакции, потому что считывает магнитную полосу. Нет оборудования -  нет card-present транзакций.</p>

<p>Это не первая попытка использовать камеру для сканирования платежных карт - AisleBuyer и Card.io уже пробовали сделать это. Приятно видеть, что платежные проекты начинают проявлять внимание к тому, что важно для розничных ритейлеров.</p>

<p>Теперь внимание ритейлеров можно удержать, только если компания действительно сможет предоставить продукт, который позволит сократить ставки по транзакциям.</p>

<p><i>Frank Hayes, StorefrontBacktalk<br>
<a href="http://storefrontbacktalk.com/e-commerce/card-present-transactions-from-across-the-web-not-exactly/ ">http://storefrontbacktalk.com/e-commerce/card-present-transactions-from-across-the-web-not-exactly/ </a></i></p>
<br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/127.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/34/">pin</a> | <a href="http://www.pcidss.ru/tags/59/">обновления</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/57.html</link>
<guid>http://www.pcidss.ru/blog/57.html</guid>
<title>Защита от клавиатурных шпионов, рецепты от Visa</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/keyspy_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Для повышения уровня безопасности платежной системы, Visa остаётся приверженной стратегии оказания всесторонней помощи своим участникам и&nbsp;клиентам в&nbsp;понимании их&nbsp;обязанностей в&nbsp;области обеспечения безопасности данных о&nbsp;держателях карт и&nbsp;защите платежной индустрии. Для реализации принципов этой стратегии Visa публикует Оповещения об&nbsp;угрозах безопасности данных в&nbsp;случае обнаружения в&nbsp;отрасли уязвимостей, подверженных активно развивающимся видам атак, а&nbsp;также для информирования о&nbsp;лучших практиках безопасности.</p>

<p>Участники платежной системы могут распространять эти оповещения своим партнерам, чтобы помочь обеспечить их&nbsp;осведомленность об&nbsp;уязвимостях, подверженных активно развивающимся видам атак и&nbsp;своевременное принятие ими мер по&nbsp;снижению рисков.</p>

<p><b>Клавиатурные шпионы: перехват нажатий клавиш и снимков экрана</b></p>

<p>В&nbsp;последние недели Visa зафиксировала рост числа атак с&nbsp;использованием клавиатурных шпионов в&nbsp;среде торогово-сервисных предприятий. Клавитаруный шпион&nbsp;&mdash; это вредоносное программное обеспечение, реализующее методы перехвата и&nbsp;записи нажатий клавиш, широко доступное в&nbsp;сети Интернет.</p>

<p>Клавиатурные шпионы, как и&nbsp;другие виды вредоносного программного обеспечения, могут распространяться как составные части троянов и&nbsp;вирусов, пересылаемых по&nbsp;электронной почте и&nbsp;активизирующихся при открытии опасного вложения в&nbsp;письмо или при переходе по&nbsp;заражённой ссылке. Также они могут быть установлены злоумышленником при наличии у&nbsp;него локального или удаленного доступа к&nbsp;компьютеру жертвы.</p>

<p>Определенные виды клавиатурных шпионов, зафиксированные Visa, пересылают данные о&nbsp;держателях карт на&nbsp;адреса электронной почты, либо передают их&nbsp;по&nbsp;прямому IP-соединению на&nbsp;узлы сети, контролируемые злоумышленниками. Обычно в&nbsp;таких случаях злоумышленник обладает возможностью установки клавиатурного шпиона на&nbsp;POS-систему благодаря наличию небезопасных механизмов удаленного доступа и&nbsp;недостаточно защищенной конфигурации сетевого оборудования. Анализ рядя клавиатурных шпионов показал, что для передачи данных за&nbsp;пределы сети организации они применяют протоколы FTP и&nbsp;SMTP, используя их&nbsp;стандартные порты (20, 21&nbsp;и&nbsp;25).</p>

<p><b>Рекомендуемые способы снижения рисков, связанных с клавиатурными шпионами</b></p>

<p>Принимая во&nbsp;внимание тот факт, что обнаружение клавиатурных шпионов может быть весьма проблематично, следующие меры должны быть применены в&nbsp;рамках поддержки соответствия организации требованиям стандарта PCI&nbsp;DSS с&nbsp;целью минимизации риска компрометации критичных систем, таких как POS-системы, серверы обработки транзакций и&nbsp;серверы баз данных:</p>

<ul>
<li><p>Отключить ненужные механизмы удаленного доступа. В&nbsp;случае необходимости такого доступа, он&nbsp;должен включаться только на&nbsp;период его непосредственного использования. Не&nbsp;использовать стандартные и&nbsp;простые пароли, применять только те&nbsp;приложения для удаленного доступа, которые реализуют стойкие механизмы безопасности. Всегда применять двухфакторную аутентификацию.</p>

<li><p>Обеспечить безопасную конфигурацию сети. Организации должны использовать выделенный межсетевой экран, реализуя строгие правила контроля входящего и&nbsp;исходящего сетевого трафика, разрешая только соединения на&nbsp;те&nbsp;порты и&nbsp;сервисы, которые необхоимы для ведения бизнеса. Отключить FTP, SMTP и&nbsp;иные небезопасные порты в&nbsp;случае отсутствия необходимости в&nbsp;таких сервисах.</p>

<li><p>Непрерывно отслеживать, какие программы установлены на&nbsp;всех&nbsp;системах, своевременно обнаруживать неизвестные приложения и&nbsp;принимать соответствующие меры (удаление, отключение, безопасное конфигурирование и&nbsp;т.&nbsp;д.) для минимизации риска компрометации данных.</p>

<li><p>Выполнять периодические проверки наличия любых неизвестных устройств, в&nbsp;том числе устройств, подключенных к&nbsp;клавиатурам и&nbsp;мышкам.</p>

<li><p>Выполнять периодические проверки наличия в&nbsp;своих системах клавиатурных шпионов, идентифицированных Visa в&nbsp;ходе расследований инцидентов компрометации данных (см. <a href="#table">Таблицу&nbsp;1</a>).</p>

<li><p>Установить современное антивирусное программное обеспечение и&nbsp;поддердживать его в&nbsp;актуальном состоянии. Если антивирусное программное обеспечение поддерживает эвристический анализ, следует его включить с&nbsp;целью обнаружения ранее неизвестных видов клавиатурных шпионов. Большинство антивирусных систем способны их&nbsp;обнаружить.</p>

<li><p>Установить анти-шпионское программное обеспечение с&nbsp;целью обнаружения клавиатурных шпионов и&nbsp;их&nbsp;удаления из&nbsp;систем организации.</p>

<li><p>Применять системы мониторинга сети и&nbsp;узлов (IDS/IPS), с&nbsp;целью своевременного обнаружения попыток соединений с&nbsp;IP-адресов злоумышленников или на&nbsp;их&nbsp;IP-адреса. Эта мера даст организации шанс предотвратить передачу клавиатурным шпионом накопленных критичных данных за&nbsp;пределы сети.</p>
</ul>

<p>В&nbsp;случае обнаружения факта нарушения безопаности, немедленно оповестите банк-эквайер. Также Вы&nbsp;можете обратиться в&nbsp;Службу контроля мошеннческих действий Visa: <a href="mailto:cemeafraudcontrol@visa.com">cemeafraudcontrol@visa.com</a>.</p>

<a name="table"></a>
<p><i>Таблица 1. Клавиатурные шпионы, идентифицированные Visa<br>(по состоянию на 11 марта 2010 года)</i></p>

<table width="100%" border="1" cols="3"  cellspacing="0" align="center">
<tr>
<td width="30%" align="center"><h2>Имя файла</h2></td>
<td width="20%" align="center"><h2>Размер</h2></td>
<td width="50%" align="center"><h2>MD5</h2></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>bpkhk.dll</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>489 984</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>35f5478e190cc6614a6a5d4f1f380855</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left" rowspan="2"><p>bpk.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>1 090 560</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>663267d3ed4af3582ea57ba03fb0da92</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>401 408</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>18bc32bb8a8d5a85cdafad5a4ecc4c73</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>bpkr.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>747 520</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>7231b6c5ca6addd905db7677200833e2</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>fstsmtp.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>1 560 661</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>80ee23ede41504b1a83654334148306f</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>xxx.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>Неизвестен</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>994ffae187f4e567c6efee378af66ad0</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>SMTPListener.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>Неизвестен</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>5e289e10a2f3fe6b3080825f5dbf588f</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>dll32.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>438 272</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>bae0fb25bcf05a5da7fde8dce759ee0d</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>ToolKeylogger.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>2 007 040</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>4cf8307cac714fe4f2cbc5d46f5cf243</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>ToolKeylogger.xml</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>6,432</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>3f4ad41f10ec18a7f27f2339ee500dda</p></td>
</tr>
</table>

<p>Англоязычный оригинал: <a href="http://usa.visa.com/download/merchants/key-logger-key-stroke-and-screen-capture.pdf" target="_blank">http://usa.visa.com/download/merchants/key-logger-key-stroke-and-screen-capture.pdf</a>.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/57.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/3/">инцидент</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/34/">pin</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/38.html</link>
<guid>http://www.pcidss.ru/blog/38.html</guid>
<title>Изучение инцидента: атака на RBS WorldPay</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/atm_keyboard_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В последнее время участились инциденты, связанные с кражей карточных данных, в ходе которых злоумышленники узнают PIN-коды карт. Различная информация об уязвимостях, способствующих получению PIN в открытом виде, появились давно, но на тот момент представляла по большей части академический интерес. Учитывая существующие проблемы алгоритмов шифрования, озвученные в соответствующих документах и докладах, их реализация была лишь вопросом времени. Спешу вас поздравить, сейчас данные атаки стали реальностью, что подтверждается не одним авторитетным источником. Инцидент, описываемый в нижеприведенной заметке, ещё раз доказывает серьёзность проблемы. По заявлениям компании Verizon данную проблему можно решить только кардинальной сменой структуры платёжных систем.</p> 

<p><i>11 ноября 2009 года</i></p>
<p><i>«Масштабы и охват взлома банкоматов RBS WorldPay являются беспрецедентными. Преступники украли 9 миллионов долларов в течение нескольких часов с 2100 банкоматов по всему миру. Обвинительное заключение было вынесено 10 ноября 2009 года. Я всегда слежу за судебными процессами, связанными с компьютерной преступностью, поскольку это зачастую единственная возможность узнать подробности методов злоумышленника и уязвимостей жертвы. Например, до вынесения обвинительного заключения я не нашел ни одного описания того, как именно нападавшие нарушили периметр безопасности Heartland Payment Systems. В том случае это была SQL-иньекция в общедоступном веб-приложении. Что же мы можем узнать из обвинительного заключения по делу RBS WorldPay?</i></p>

<p><i>В обвинительном заключении говорится, что нападавшие были способны подделывать карточки и узнавать PIN-коды, чтобы снимать наличные через банкомат. Как известно, PIN-коды, как наиболее критичная информация, хранятся в зашифрованном виде. В обвинительном заключении указывается, что злоумышленники смогли выполнить обратную инженерию алгоритма вычисления PIN-кодов. Я хотел бы обратить на это внимание, потому что они нашли способ расшифрования хранимого зашифрованного значения PIN-кода. Если это так, то это говорит об огромной уязвимости в методах хранения PIN-кодов банками. Существует множество алгоритмов хранения PIN, и некоторые старые из них весьма уязвимы. Например, в работе <a href="http://pcidss.ru/files/pub/pdf/UCAM-CL-TR-560.pdf" target="_blank">Decimalization table attacks for PIN cracking</a> (англ.) исследователи Майк Бонд (Mike Bond) и Петр Зелински (Piotr Zielinski) описывают атаку на алгоритм, разработанный в эпоху банкоматов IBM 3624, и до сих пор используемый многими устройствами. Также как и в хранилище хеш-значений паролей в ОС Windows, обеспечение обратной совместимости с устаревшими методами шифрования может обернуться увеличением числа уязвимостей (речь идёт о LM и NTLM хешах – прим. ред.). Я надеюсь, что ФБР и Секретная Служба поделились подробностями новой атаки со всеми банками США.</i></p>

<p><i>Мы знаем то, что для того, чтобы добраться до зашифрованных PIN-кодов, злоумышленники проникли внутрь периметра RBS WorldPay. В обвинительном заключении говорится о том, что нападавшие использовали уязвимости в компьютерной сети RBS WorldPay. Это крайне туманная формулировка. Был ли это плохо настроенный межсетевой экран, уязвимость веб-приложения, отсутствие обновления на одном из серверов, или нечто другое? Это было бы интересно узнать с практической точки зрения, потому что если RBS WorldPay не выделяет достаточно ресурсов защите от подобных угроз, то вряд ли другие организации делают это.</i></p>

<p><i>В заключение некоторые интересные подробности. В обвинительном заключении приведены SQL-запросы, которые были выполнены злоумышленниками для управления базой данных банка, чтобы изменить денежные лимиты на счетах некоторых карт и удалить информацию о транзакциях. Неясно, каким образом злоумышленники получили доступ к серверу баз данных, был ли это доступ к командной строке самого сервера, другой машины, или SQL-инъекция. Однозначно понятно то, что игра окончена, когда злоумышленник получает возможность модифицировать таблицы баз данных.
Я надеюсь, что вскоре станут известны подробности, из которых индустрия платежных карт сможет извлечь полезные уроки».</i></p>

<p><i>Дополнительные материалы по уязвимостям PIN:<br>
<a href="http://pcidss.ru/files/pub/pdf/The_Unbearable_Lightness_of_PIN_Cracking.pdf" target="_blank">The unbearable lightness of PIN cracking</a> (англ.)<br>
<a href="http://pcidss.ru/files/pub/pdf/Formal_Analysis_of_PIN_Block_Attacks.pdf" target="_blank">Formal Analysis of PIN Block Attacks</a> (англ.)</i></p>


<p><i>Chris Wysopal, VERACODE<br>
<a href="http://www.veracode.com/blog/2009/11/we-need-to-learn-more-about-the-rbs-worldpay-atm-attack/" target="_blank">http://www.veracode.com/blog/2009/11/we-need-to-learn-more-about-the-rbs-worldpay-atm-attack/</a></i></p>
<br><br>Автор <a href="mailto:a.polyakov@dsec.ru">Александр Поляков</a><hr><a href="http://www.pcidss.ru/blog/38.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/3/">инцидент</a> | <a href="http://www.pcidss.ru/tags/34/">pin</a><br><br>]]></description>
<author>Александр Поляков</author>
</item>
</channel>
</rss>

