- 2015. november 27., 12:26
Egy mindössze tíz dollárba kerülő eszközzel gyakorlatilag bármelyik American Express hitelkártya "ellopható".
Hirdetés

A lopás itt persze nem fizikai értelemben szerepel – a Samy Kamkar által épített MagSpoof fantázianevű készülék ugyanis nem a kártyát lopja el, hanem annak számát és többi adatát, ezekkel pedig már vásárolni is tudunk bármelyik üzletben.

Az ezt lehetővé tevő rés az American Express kártyaszámokat generáló rendszerében van, az ugyanis nem véletlenszerűen dolgozik, hanem a tulajdonos korábbi kártyájának adataiból állítja elő az új számokat. Ennek a pontos algoritmusát fejtette vissza Kamkar úgy, hogy saját, illetve ismerőseinek a lejárt hitelkártyáit hasonlította össze. Ezek után építette a karórának is beillő MagSpoof-et, ami egy gombnyomásra képes értelmes és érvényes kártyaszámokat generálni, illetve olyan mágneses mezőt gerjeszteni, ami közelről meg tudja zavarni a kártyaolvasók érzékelőfejét, elhitetve a rendszerrel, hogy tényleg egy érvényes hitelkártyát húztak át előtte.

Mindezek birtokában tehát a trükkös vásárlások a következőképpen történhetnek: először is, szükség van egy hitelkártyára, vagy legalábbis annak adataira – ezeket a bűnözők megszerezhetik a neten, de akár magát a kártyát is ellophatják a buszon. A MagSpoof több, mint száz ilyen ellopott kártya adatainak a tárolására képes. A megkárosított illető természetesen le fogja tiltatni ezt az ellopott AmEx-et, majd pár napon, héten belül kap egy újat a bankjától. A bűnözőknek csak ezt az időszakot kell kivárniuk, a MagSpoof ugyanis egyetlen gombnyomásra előállítja az új kártya számát és lejárati idejét, majd lehetővé teszi ennek használatát is – a folyamat pedig tetszés szerint ismételhető. Öröm az ürömben, hogy a kártya ellenőrzőkódja, a CVV így nem szerezhető meg, tehát például neten nem lehet vásárolni a módszerrel, illetve ott sem működik, ahol a kártyát át kell adni – a MagSpoof ugyanis nem néz ki kártyának.

Na és hogy minderre hogy reagált az AmEx? Nem túl jól: a számgeneráló algoritmus kiismerhetősége szerintük nem jelent veszélyt, és a rendszerbe épített további biztonsági elemek (mint például a fent már említett CVV szám) úgyis megakadályozzák az ilyen lopásokat. Ez jórészt igaz is, csak kár, hogy nem mindig: Kamkar saját kártyájával ugyanis eljátszotta már a fenti történetet, majd két étteremben is sikeresen vásárolt a MagSpooffal.

Címkék