0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

PAN数据的加密,进一步降低了以EMV芯片处理的支付账户的风险

lhl545545 ? 来源:cnBeta.COM ? 作者:cnBeta.COM ? 2020-08-19 11:31 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

知名安全网站 KrebsOnSecurity近日发文称,以芯片为基础的信用卡和借记卡的设计,是为了让盗刷设备或恶意软件无法在你通过蘸取芯片而非刷卡条付款时克隆你的卡。但最近一系列针对美国商户的恶意软件攻击表明,盗贼正在利用某些金融机构实施该技术的弱点,绕过关键的芯片卡安全功能,有效地制造可用的伪卡。

传统的支付卡将持卡人的账户数据以纯文本形式编码在磁条上,磁条可以被窃取设备或偷偷安装在支付终端上的恶意软件读取和记录。然后,这些数据可以被编码到任何其他带有磁条的东西上,并用于进行欺诈性交易。

较新的基于芯片的卡采用了一种被称为EMV的技术,对存储在芯片中的账户数据进行加密。该技术导致每次芯片卡与芯片功能的支付终端交互时,都会产生一个独特的加密密钥--称为令牌或 “cryptogram”。

实际上,所有基于芯片的卡片仍然有很多相同的数据,这些数据存储在卡片背面的磁条上编码的芯片中。这主要是出于向后兼容性的考虑,因为许多商家--尤其是美国的商家--仍然没有完全实现芯片卡读卡器。这种双重功能还允许持卡人在卡的芯片或商家的EMV终端因某种原因发生故障时,可以刷磁条。

但EMV芯片与磁条上存储的持卡人数据有重要区别。其中之一是芯片中的一个被称为集成电路卡验证值或简称 “iCVV ”的组件--也被称为 “动态CVV”。iCVV不同于存储在物理磁条上的卡验证值(CVV),它可以防止从芯片中复制磁条数据,并利用这些数据制造伪造的磁条卡。iCVV和CVV值都与卡背面明显印制的三位数安全码无关,主要用于电子商务交易或通过电话进行卡片验证。

EMV方式的魅力在于,即使有盗刷者或恶意软件成功拦截到芯片卡浸泡时的交易信息,这些数据也只对这一次交易有效,应该不会让盗贼继续用它进行欺诈性支付。

然而,为了让EMV的安全保护措施发挥作用,发卡金融机构部署的后端系统应该检查当芯片卡浸入芯片读卡器时,只出示iCVV;反之,刷卡时只出示CVV。如果这些在某种程度上与某一交易类型不一致,金融机构就应该拒绝该交易。

问题是,并不是所有的金融机构都以这种方式正确地设置了他们的系统。不足为奇的是,盗贼多年来一直知道这个弱点。2017年,Brian Krebs 曾写过一篇关于 “闪烁器 ”日益盛行的文章,这是一种为拦截芯片卡交易数据而制作的高科技银行卡盗刷装置。

最近,Cyber R&D实验室的研究人员发表了一篇论文,详细介绍了他们是如何测试欧洲和美国10家不同银行的11种芯片卡实现的,研究人员发现他们可以从其中的4种芯片卡中采集数据,并创建克隆的磁条卡,并成功地用于放置交易。

现在有强烈的迹象表明,Cyber R&D Labs详述的同样的方法正在被销售终端(POS)恶意软件用于捕获EMV交易数据,然后可以转售并用于制造基于芯片卡的磁条副本。

本月早些时候,全球最大的支付卡网络Visa发布了一份安全警报,内容涉及最近发生的一起商户泄密事件,已知的POS恶意软件系列显然被修改为针对EMV芯片的POS终端。

“安全接受技术的实施,如EMV?芯片,大大降低了威胁行为者对支付账户数据的可用性,因为可用数据仅包括个人账户号码(PAN),集成电路卡验证值(iCVV)和到期日期,”Visa写道。“因此,只要iCVV得到正确的验证,假冒欺诈的风险是最小的。此外,许多商户所在地采用了点对点加密(P2PE),对PAN数据进行加密,进一步降低了以EMV芯片处理的支付账户的风险。”

Visa没有列出受影响商户的名字,但美国东北部的连锁超市Key Food Stores Co-Operative Inc.似乎也发生了类似的事情。Key Food最初在2020年3月披露了一起银行卡数据泄露事件,但两周前更新了咨询,澄清EMV交易数据也被截获。

“涉及的商店地点的POS设备是启用EMV的,”Key Food解释说。“对于这些地点的EMV交易,我们相信只有卡号和到期日会被恶意软件发现(但不会发现持卡人姓名或内部验证码)。”

虽然Key Food的声明在技术上可能是准确的,但它掩盖了一个现实,即在发卡银行没有正确实施EMV的情况下,被窃取的EMV数据仍然可以被欺诈者用来创建磁条版的EMV卡呈现在被入侵的商店收银机上。

此前欺诈情报公司Gemini Advisory发布了一篇博客文章,提供了更多关于最近的商户入侵事件的信息--包括Key Food,在这些事件中,EMV交易数据被窃取,并最终在迎合盗卡者的地下商店出售。

“这次数据泄露事件中被盗的支付卡在暗网中提供销售,”Gemini解释说。“在发现这个漏洞后不久,几家金融机构证实,这次漏洞中被泄露的卡都是按EMV处理的,并没有依靠磁条作为备用。”

Gemini表示,它已经核实最近的另一起数据泄露事件--在佐治亚州的一家酒类商店--也导致了被泄露的EMV交易数据出现在出售被盗卡数据的暗网商店中。正如Gemini和Visa所指出的那样,在这两种情况下,银行适当的iCVV验证应该会使这些被截获的EMV数据对骗子毫无用处。

Gemini认定,由于受影响的商店数量众多,参与这些数据泄露事件的盗贼使用物理安装的EMV卡闪光灯拦截EMV数据的可能性极小。

“鉴于这种策略极其不切实际,他们很可能使用不同的技术远程入侵POS系统,以收集足够的EMV数据来进行EMV旁路克隆,”该公司写道。

Gemini的研发总监Stas Alforov表示,没有进行这些检查的金融机构有可能失去注意到这些卡被用于欺诈的能力。这是因为许多发行了芯片卡的银行可能会认为,只要这些卡用于芯片交易,就几乎不存在这些卡被克隆并在地下出售的风险。因此,当这些机构在欺诈交易中寻找模式,以确定哪些商户可能会被POS恶意软件入侵时,他们可能会完全不考虑任何基于芯片的支付,而只关注那些客户刷过卡的商户。

“卡网络正在抓住现在有更多基于EMV的数据泄露事件发生这一事实,”Alforov说。“像大通或美国银行这样的大型发卡机构确实在检查[iCVV和CVV之间的不匹配],并将撤回不匹配的交易。但一些小机构的情况显然不是这样。”
责任编辑:pj

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 集成电路
    +关注

    关注

    5431

    文章

    12173

    浏览量

    369309
  • 数据
    +关注

    关注

    8

    文章

    7264

    浏览量

    92403
  • EMV芯片卡
    +关注

    关注

    0

    文章

    2

    浏览量

    5991
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    软通动力与中国联通合作关系进一步深化

    近日,软通动力成功中标联通(广东)产业互联网有限公司2025年软件技术开发集中采购项目,中标份额位列榜首。这突破性成果,不仅彰显了软通动力在数字技术服务领域的综合实力,也标志着其与中国联通合作关系的进一步深化。
    的头像 发表于 07-01 09:18 ?538次阅读

    晶圆级封装:连接密度提升的关键一步

    了解晶圆级封装如何进一步提高芯片的连接密度,为后续技术发展奠定基础。
    的头像 发表于 06-27 16:51 ?223次阅读

    代nRF54L系列:进一步降低功耗

    谈到nRF54L系列,22 nm工艺节点在降低功耗方面发挥了定的作用,但功耗改进主要源于这无线 SoC/MCU的设计对系统级功耗的全面审慎处理。凭借积累了数十年的低功耗设计专业知识,Nordic
    的头像 发表于 06-19 18:29 ?358次阅读

    5G与工业互联网如何进一步融合?

    5G与工业互联网的进一步融合可以从多个方面入手,实现更高效、智能、灵活的工业生产与管理。以下是些具体的融合方向和建议: 、技术融合与创新 增强网络连接能力 : 5G网络以其高速率
    的头像 发表于 06-18 17:46 ?487次阅读

    迅为2K0300开发板进一步刨析,打造HMI体机产品的灵活优势

    迅为2K0300开发板进一步刨析,打造HMI体机产品的灵活优势
    的头像 发表于 02-26 13:58 ?699次阅读
    迅为2K0300开发板<b class='flag-5'>进一步</b>刨析,打造HMI<b class='flag-5'>一</b>体机产品的灵活优势

    安全为本:亚马逊云科技进一步扩展多因素验证 强化统安全管理

    的基础组成部分。多因素验证(MFA)是防止未经授权人员访问系统或数据的最简单且有效的方法之。我们发现,启用MFA可以防止超过99%的密码相关攻击。亚马逊云科技自首次倡导客户在Amazon Management Console为根用户设置MFA以来,在增强客户
    的头像 发表于 02-12 17:22 ?367次阅读

    关于RISC-V芯片的应用学习总结

    、智能网关等物联网设备。此外,RISC-V的模块化设计使得开发者可以根据具体需求灵活剪裁指令集,进一步优化功耗和性能。 在嵌入式系统方面,RISC-V芯片同样表现出色。嵌入式系统广泛应用于工业控制、汽车
    发表于 01-29 08:38

    华为支付-(可选)特定场景配置操作

    授权操作。 涉及商户:服务商 处理人:商户在华为支付商户平台设置的超级管理员 场景四:设置支付账户留存金额 商户交易款项会结算到卡,商户可设置支付账户留存金额并充值留存
    发表于 01-21 10:30

    如果需要将DDC112U设置为非连续模式工作,应该如何一步一步正确地设置芯片

    或状态8,如果没有CONV的切换发生,是否会直停留在上电时的这个状态?如果需要将DDC112U设置为非连续模式工作,应该如何一步一步正确地设置芯片
    发表于 01-09 07:43

    亚马逊云科技推出全新数据中心组件,支持AI创新并进一步提升能效

    re:Invent全球大会上,宣布推出系列数据中心新组件,旨在支持新代人工智能(AI)创新并满足客户不断变化的需求。亚马逊云科技通过对电源、冷却和硬件设计等进行的系列创新,构建
    的头像 发表于 12-11 17:34 ?532次阅读

    台积电拟进一步收购群创工厂扩产先进封装

    据半导体设备公司的消息人士透露,台积电正计划进一步扩大其在先进封装领域的产能。今年8月,台积电已经收购了群创位于南科的5.5代LCD面板厂,而现在,市场消息称台积电有意收购更多群创在南科附近的工厂。
    的头像 发表于 10-30 16:38 ?663次阅读

    英特尔将进一步分离芯片制造和设计业务

    面对公司成立50年来最为严峻的挑战,英特尔宣布了项重大战略调整,旨在通过进一步分离芯片制造与设计业务,重塑竞争力。这决策标志着英特尔在应对行业变革中的坚定步伐。
    的头像 发表于 09-19 16:48 ?675次阅读

    通过展频进一步优化EMI

    电子发烧友网站提供《通过展频进一步优化EMI.pdf》资料免费下载
    发表于 09-04 09:32 ?1次下载
    通过展频<b class='flag-5'>进一步</b>优化EMI

    RFTOP进一步扩充波导同轴转换器产品线

    近日高品质微波毫米波器件供应商RFTOP(频优微波)进一步扩充波导同轴转换器产品线,新增了同轴公头全系列新品,覆盖1.0mm、1.85mm、2.4mm、2.92mm、SMA、SMP等同轴公头,涵盖
    的头像 发表于 09-03 17:06 ?1152次阅读
    RFTOP<b class='flag-5'>进一步</b>扩充波导同轴转换器产品线

    天合光能与阿联酋进一步深化可再生能源领域合作

    日前,天合光能董事长兼首席执行官高纪凡与阿联酋投资部长穆罕默德·哈桑·阿尔苏瓦迪在北京举行会晤,双方进行了深入对话,共同探讨了天合光能与阿联酋在推动光伏新能源产业的合作与发展。此次会晤标志着天合光能与阿联酋在可再生能源领域合作的进一步深化。双方将充分发挥各自优势,加速可持续发展,推动全球清洁能源转型。
    的头像 发表于 08-23 17:37 ?2769次阅读