<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Technology Blog &#187; card</title>
	<atom:link href="https://ro.m-sec.net/tag/card/feed/" rel="self" type="application/rss+xml" />
	<link>https://ro.m-sec.net</link>
	<description>Omul este cel mai extraordinar computer</description>
	<lastBuildDate>Sat, 18 Jul 2015 10:45:40 +0000</lastBuildDate>
	<language>ro-RO</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=4.2.38</generator>
	<item>
		<title>Securitate contactless</title>
		<link>https://ro.m-sec.net/2012/11/securitate-contactless/</link>
		<comments>https://ro.m-sec.net/2012/11/securitate-contactless/#comments</comments>
		<pubDate>Fri, 02 Nov 2012 18:55:52 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[banca]]></category>
		<category><![CDATA[card]]></category>
		<category><![CDATA[contactless]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=612</guid>
		<description><![CDATA[Suntem două feluri de oameni pe lumea asta: cei care cred că dacă ai pierdut cardul nu are cum sa îți fie luați banii din cont (așa mi-a zis azi BCR-ul) și cei care știu că trebuie să fie foarte atenți cu noile tehnologii contactless. E momentul să răspundem la întrebarea: chiar credem tot ce<a href="https://ro.m-sec.net/2012/11/securitate-contactless/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p>Suntem două feluri de oameni pe lumea asta: cei care cred că dacă ai pierdut cardul nu are cum sa îți fie luați banii din cont (așa mi-a zis azi BCR-ul) și cei care știu că trebuie să fie foarte atenți cu noile tehnologii contactless.</p>
<p>E momentul să răspundem la întrebarea: chiar credem tot ce ne servesc băncile sau cercetăm noi care e realitatea? Anul acesta am aflat că băncile au început din ce în ce mai mult să ofere astfel de carduri și chiar Carrefour îți dă o Cola de 0.25 gratis dacă faci plata printr-un astfel de card.</p>
<p>Studenți cărora li se fac carduri la început de facultate, bătrâni cărora li se fură banii din conturi, angajați care cred că sunt în siguranță chiar dacă stau cu cardul în portofel, șefi de bănci care ajung la pușcărie înaintea angajaților, sau taximetriști care nu te-ntreaba dacă plătești cu cardul. Știi și tu câțiva, prietenii tăi știu și ei câțiva. Asta inseamna că nu suntem chiar așa protejați de atacuri informatice.</p>
<p>Cu contactless ai acum si mai multa putere sa furi datele&#8230;</p>
<p>contactless<br />
<iframe src="https://www.youtube.com/embed/XIjoKBZxoII?rel=0" frameborder="0" width="640" height="360"></iframe></p>
<p>PS: Orice asemănare cu o oarecare reclamă e strict întâmplătoare.</p>
]]></content:encoded>
			<wfw:commentRss>https://ro.m-sec.net/2012/11/securitate-contactless/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Frauda nerecunoscuta de banca</title>
		<link>https://ro.m-sec.net/2012/10/frauda-nerecunoscuta-de-banca/</link>
		<comments>https://ro.m-sec.net/2012/10/frauda-nerecunoscuta-de-banca/#comments</comments>
		<pubDate>Mon, 08 Oct 2012 18:27:51 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[brd]]></category>
		<category><![CDATA[card]]></category>
		<category><![CDATA[frauda]]></category>
		<category><![CDATA[prostie]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=543</guid>
		<description><![CDATA[Azi a fost prezentat cazul unei bătrâne ce s-a trezit fără banii de la pensie în cont. În momentul în care a vrut să scoată banii a observat că nu mai e nimic în cont. Bineînțeles că a făcut și o plângere către banca în cauza BRD și răspunsul primit a fost următorul: Stimate Domn<a href="https://ro.m-sec.net/2012/10/frauda-nerecunoscuta-de-banca/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p>Azi a fost prezentat cazul unei bătrâne ce s-a trezit fără banii de la pensie în cont. În momentul în care a vrut să scoată banii a observat că nu mai e nimic în cont.</p>
<p>Bineînțeles că a făcut și o plângere către banca în cauza BRD și răspunsul primit a fost următorul:</p>
<blockquote><p>Stimate Domn (Doamnă) (<em>oare nu puteau oferi un răspuns personalizat?</em>)</p>
<p>Referitor la avizul de refuz de plată întocmit pentru o operațiune de eliberare numerar din data de 30/12/2011 în valoare de 1000 RON efectuată la ATM BRD [&#8230;]</p>
<p>vă facem cunoscut faptul că s-au întreprins măsurile necesare în vederea soluționării contestației Dvs., însă, pe baza jurnalului și a balanței ATM-ului mai sus menționat a rezultat faptul că această operațiune a fost finalizată. ATM-ul eliberând numerarul solicitat.</p>
<p>Menționăm faptul că această tranzacție a fost efectuată în mediu electronic (ATM) cu un card electronic. <strong>În această situație tranzacția nu putea fi efectuată decât prin utilizarea simultană a cardului și a codului PIN, care este unic și care trebuie cunoscut doar de Dvs</strong>.</p>
<p>În aceste condiții considerăm contestația Dvs. nejustificată și ca urmare <strong>contul Dvs. a fost debitat cu suma de 6 RON</strong>, <span style="text-decoration: underline;">reprezentând comisionul aferent pentru inițierea nejustificată a unui refuz de plată</span>.</p></blockquote>
<p>&nbsp;</p>
<p>Bineînțeles că banca nu mai are imaginile de la ATM și nici nu s-a sinchisit măcar să facă investigații mai amănunțite. Știrea e mai jos:<br />
<iframe style="width: 400px; height: 350px; scrolling: no;" src="http://www.stirileprotv.ro/lbin/video_embed.php?media_id=60619339&amp;section=2&amp;video_section_id=" frameborder="0" width="320" height="240"></iframe></p>
<p>Întâmplarea face să am și eu un card ca al doamnei în cauză. Cardul respectiv e cu <a title="Despre EMV" href="http://en.wikipedia.org/wiki/EMV" target="_blank">chip EMV</a> care, cu un reader banal poate fi citit și se pot vedea informațiile stocate pe el. Informațiile nu pot fi șterse sau modificate întrucât e necesar un certificat de securitate.</p>
<p>Așadar, dacă banca ar fi fost interesată să afle cu adevărat ce s-a întâmplat ar fi putut cere și cardul pentru a verifica ce s-a întâmplat. Pe acest chip sunt trecute câteva informații ajutătoare:</p>
<p><strong>Application Transaction Counter (ATC) și Last Online ATC Register</strong> &#8211; prima informație arată câte citiri ale chip-ului au fost făcute, iar ultima câte tranzacții (inclusiv citiri) au fost sincronizate cu serverul. Cu alte cuvinte, eu daca citesc o singură dată acest chip, valoarea ATC va fi valoarea LOATC + 1. După ce merg și îl pun într-un bancomat, valorile vor fi egale.</p>
<p>Mai mult decât atât, pe chip <strong><span style="text-decoration: underline;">există inclusiv un log cu ce tranzacții au fost făcute</span></strong>, valoarea, data și modalitatea de autentificare (dacă a fost folosit PIN-ul spre exemplu). Iată ce am eu:</p>
<blockquote><p>Transaction Log:<br />
Log Format:<br />
Cryptogram Information Data (1 byte)<br />
Amount, Authorised (Numeric) (6 bytes)<br />
Transaction Currency Code (2 bytes)<br />
Transaction Date (3 bytes)<br />
Application Transaction Counter (ATC) (2 bytes)<br />
Upper Cumulative Domestic Offline Transaction Amount (6 bytes)<br />
Log Record(s):<br />
Record:<br />
Cryptogram Information Data: 40<br />
Amount, Authorised (Numeric): 00 00 00 00 20 00<br />
Transaction Currency Code: 09 46 (RON)<br />
Transaction Date: 12 06 22<br />
Application Transaction Counter (ATC): 01 17<br />
Upper Cumulative Domestic Offline Transaction Amount: 60 10 03 22 00 00<br />
Record:<br />
Cryptogram Information Data: 40<br />
Amount, Authorised (Numeric): 00 00 00 04 00 00<br />
Transaction Currency Code: 09 46 (RON)<br />
Transaction Date: 12 05 28<br />
Application Transaction Counter (ATC): 01 14<br />
Upper Cumulative Domestic Offline Transaction Amount: 60 10 03 22 00 00<br />
Record:<br />
Cryptogram Information Data: 40<br />
Amount, Authorised (Numeric): 00 00 00 16 00 00<br />
Transaction Currency Code: 09 46 (RON)<br />
Transaction Date: 12 05 21<br />
Application Transaction Counter (ATC): 01 13<br />
Upper Cumulative Domestic Offline Transaction Amount: 60 10 03 22 00 00</p></blockquote>
<p>&nbsp;</p>
<p>Astea sunt doar câteva exemple, că logul e plin. Să luăm a2a înregistrare:</p>
<blockquote><p>Record:<br />
Cryptogram Information Data: 40<br />
Amount, Authorised (Numeric): 00 00 00 04 00 00<br />
Transaction Currency Code: 09 46 (RON)<br />
Transaction Date: 12 05 28<br />
Application Transaction Counter (ATC): 01 14<br />
Upper Cumulative Domestic Offline Transaction Amount: 60 10 03 22 00 00</p></blockquote>
<p>Am facut o tranzactie de valoare 400, în moneda RON, pe data de 28-05-2012, tranzactie cu codul 14. Ultima valoare indică cât mi se poate lua într-o tranzacție offline (de exemplu când plătesc la un POS din avion, în timpul zborului, când nu există conexiune directă cu serverul).</p>
<blockquote><p>Upper Cumulative Domestic Offline Transaction Amount: Issuer specified data element indicating the required maximum cumulative offline amount allowed for the application before the transaction goes online.</p></blockquote>
<p>Totodată mai observați că între prima și a2a tranzacție, contorul sare de la 14 la 17, ceea ce înseamnă că am avut câteva tranzacții de tipul <a title="Card-not-present" href="http://en.wikipedia.org/wiki/Card_not_present_transaction" target="_blank">Card Not Present</a>, în cazul meu fiind vorba de tranzacții online. Dar chiar și acestea au fost înregistrate undeva, deci contorul nu a sărit de la 14 la 15.</p>
<p>Din păcate astea sunt băncile de la noi, iar BRD-ul dă încă odată dovadă de nepricepere, durere în fund, servicii proaste.</p>
<p>Chiar și în condițiile de mai sus e foarte posibil ca banca tot să nu-și fi recunoscut vinovăția întrucât câți știu că pe chip se scriu loguri?</p>
<p>Ca recomandări:</p>
<ul>
<li>folosiți o bancă mai serioasă &#8211; până acum cea mai sigură pentru mine e ING</li>
<li>activați notificare prin mesaje scrise pentru tranzacțiile ce depășesc o anumită sumă</li>
<li>setați pragul maxim așa cum considerați pentru tranzacțiile la POS, ATM, făcute atât la banca proprie cât și la alte bănci</li>
<li>schimbați PIN-ul lunar</li>
<li>țineți sumele mari într-un alt cont ce nu are atașat un card</li>
</ul>
<p>BRD fură, BRD face fraudă, BRD înșeală clienții, BRD are comisioane mari, BRD are cele mai dotate fătuci la front-office.</p>
<p>UPDATE: câteva precizări noi <a title="Precizari frauda" href="http://ro.m-sec.net/2012/10/despre-frauda-bancara-ii/">găsți aici</a>.</p>
]]></content:encoded>
			<wfw:commentRss>https://ro.m-sec.net/2012/10/frauda-nerecunoscuta-de-banca/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Securitatea noilor carduri contactless</title>
		<link>https://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/</link>
		<comments>https://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/#comments</comments>
		<pubDate>Tue, 20 Mar 2012 08:00:46 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Securitate]]></category>
		<category><![CDATA[Tutorial]]></category>
		<category><![CDATA[banca]]></category>
		<category><![CDATA[card]]></category>
		<category><![CDATA[contactless]]></category>
		<category><![CDATA[EMV]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=268</guid>
		<description><![CDATA[  Tehnologia cardurilor contactless a apărut şi la noi, în diferite forme. Prima dată la BRD, prin Instant Pay, după care şi la BCR, Garanti şi altele. Principiul de funcţionare e la fel ca RFID şi v-aţi întâlnit cu această tehnologie fără să ştiţi. Atunci când mergeţi la marile magazine probabil aţi observat că produsele<a href="https://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/03/contactless.jpg"><img class="alignleft size-full wp-image-272" title="Contactless card" src="http://ro.m-sec.net/wp-content/uploads/2012/03/contactless.jpg" alt="Contactless card" width="230" height="203" /></a>  Tehnologia cardurilor contactless a apărut şi la noi, în diferite forme. Prima dată la BRD, prin Instant Pay, după care şi la BCR, Garanti şi altele. Principiul de funcţionare e la fel ca <a title="Despre RFID" href="https://en.wikipedia.org/wiki/Radio-frequency_identification" target="_blank">RFID</a> şi v-aţi întâlnit cu această tehnologie fără să ştiţi. Atunci când mergeţi la marile magazine probabil aţi observat că produsele au ceva de plastic ataşat, plastic ce e scos la casă. Acea bucată e emiţătorul, iar la ieşirea din magazin sunt cititoarele care ţiuie atunci când încercaţi să ieşţi cu produsul.</p>
<p>Vorbind de oferte, cea de la BRD este copilăroasă întrucât ei practic emit doar un sticker ce poate fi lipit pe orice vrei tu şi astfel faci plăţi. Dacă suma de plată e până în 100 RON, atunci nu mai este necesar PIN-ul.</p>
<blockquote><p>&#8211; se desprinde cardul miniatural;<br />
&#8211; se introduce în suportul de plastic cu numărul de card şi data expirării la vedere;<br />
&#8211; se dezlipeşte folia de protecţie de pe suport şi se aplică pe telefon, portofel, MP3 player etc.</p></blockquote>
<p><iframe style="width: 400px; height: 300px;" src="http://www.iqads.ro/ads/embed/2885" frameborder="0" width="320" height="240"></iframe></p>
<p>La BCR în schimb se emite un card special, ce are incorportată tehnologia contactless şi în plus e stocată şi aplicaţia de plată a biletelor în mijloacele de transport din Bucureşti.</p>
<blockquote><p>Cardul are CIP încorporat şi aplicaţia contactless. Cumpărăturile în sistem contactless se efectuează pentru valori de maxim 100 lei / tranzacţie.<br />
Cardul are încorporată şi aplicaţia de transport RATB</p></blockquote>
<p><iframe src="http://player.vimeo.com/video/38742202?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="600" height="450"></iframe></p>
<p>&nbsp;</p>
<p>Cea mai mare problemă e atunci când ţi-ai pierdut cardul şi nu ai observat imediat acest lucru (câţi o fac?). Oricine se poate folosi de el şi efectua plăţi fara a introduce PIN-ul tocmai pentru că nu e cerut la o tranzacţie mai mică de 100 RON. De-a lungul timpului au fost ceva bănci care au încercat să mă convingă cât e de sigur să îmi fac un astfel de card, dar în momentul în care întrebam dacă îmi anulează eventualele plăţi dinaintea anunţării pierderii mi se răspundea sec că nu se poate.</p>
<p>O altă problemă e tocmai tehnologia wireless folosită. Oricine cu un cititor poate citi informatiile de pe card printr-o simplă apropiere. Un <a title="Contactless reader" href="http://www.ebay.com/sch/i.html?LH_BIN=1&amp;_sacat=0&amp;_nkw=nfc%20contactless%20reader&amp;_clu=2&amp;_fcid=167&amp;_localstpos=&amp;_stpos=&amp;gbr=1" target="_blank">cititor de tip contactless</a> costă undeva pe la 60$ cu tot cu transport inclus. În mod normal cardul trebuie să se afle undeva la max 2-3 cm pentru a fi citit, însă se poate construi destul de uşor un dispozitiv cu o putere mai mare astfel încât să meargă şi de la 20 cm de exemplu, mai ales că e o tehnologie always-on.</p>
<p>La conferinţa Shmoocon a fost chiar o prezentare a lui Kris Paget în care vorbeşte despre securitatea cărţilor de credit contactless.<br />
<iframe src="http://www.youtube.com/embed/HRXb-FZ6WFM?rel=0" frameborder="0" width="600" height="450"></iframe></p>
<p>Sunt câteva aspecte importante de reţinut:</p>
<p>1. NFC, contactless, RFID &#8211; toate se bazează pe acelaşi lucru</p>
<p>2. Dacă pe telefon putem dezactiva emiterea semnalului, nu acelaşi lucru se întâmplă şi cu un card</p>
<p>3. Nu există un simbol unic pentru a reprezenta tehnologia contactless, astfel încât e posibil să aveţi un astfel de card fără să ştiţi</p>
<p>4. Luate pe rând, cardul, cititoarele, protocolul de comunicaţie între cele 2 sunt oarecum sigure &#8211; se poate face reverse engineering însă costurile sunt mult prea mari pentru a merita. Puse împreună la un loc, lucrurile nu mai stau aşa.</p>
<p>5. Atacul s-a făcut foarte simplu: folosind un cititor menţionat anterior, se citesc informaţiile de pe un card contactless. Cititorul îşi face treaba, criptând acest schimb de date dintre el şi card, însă rezultatul de după citire e plaintext. Tocmai la acest lucru se referă faptul că, odate puse împreună, apar probleme de securitate.</p>
<p>6. Un astfel de atac e mult mai simplu: informaţiile sunt citite prin simpla apropiere de o persoană ce deţine un astfel de card, tot ce trebuie să ai e suficientă putere pentru a le citit de la distanţă</p>
<p>7. Mai multe citiri rezultă în mai multe plăţi, cu condiţia ca acestea să se facă exact în ordinea citirii (FIFO). Dacă între timp a fost făcută o plată de către posesorul cardului, atunci toate datele citite anterior devin invalide.</p>
<p>8. Soluţiile de protecţie disponibile pe piaţă sunt o glumă şi nu împiedică cu adevărat citirea</p>
<p>9. La bază, terminalele POS trebuie să ştie de plăţile bazate pe banda magnetică, astfel încât indiferent că e folosit un card contactless sau unul cu <a title="Info EMV" href="https://en.wikipedia.org/wiki/EMV" target="_blank">cip EMV</a>, totul se reduce în final la banda magnetică &#8211; aţi văzut vreun card care să nu aibă această bandă?</p>
<p>10. Sistemul suspendă plăţile contactless dacă sunt făcute mai multe plăţi consecutive către acelaşi comerciant. Am aşa o vagă impresie că la noi nu se întâmplă asta.</p>
<p>Sunt curios dacă aţi descoperit, urmărind prezentarea, că aveţi un card contactless şi nu ştiaţi.</p>
]]></content:encoded>
			<wfw:commentRss>https://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
