当前位置:主页>资 讯>安全动态>

攻击Square移动读卡器,窃取你的信用卡数据


 

在美国非常流行的Square移动读卡器可以很容易地变成“黑客工具”——它完全可以用来窃取你的信用卡数据。三位安全研究人员将在这两天举行的BlackHat黑客大会上展示他们的研究成果。

Square Reader是一个微型装置,它使得小型零售商可通过手机支持刷卡,而不用购买昂贵的PoS机系统。

小心“Square”记录你的信用卡数据

然而,除了它带来的便利之外,这个廉价易用的替代工具内存在着一个严重漏洞,它可能允许任何人轻易窃取你的信用卡信息。而攻击者所需要的只是一个螺丝刀、一瓶强力胶水,大约10分钟就能把最新款Square Reader变成一个便携式的微型信用卡侧录器。

波士顿大学的三位安全研究人员发现了一种物理篡改Square Reader的方法,并能够禁用其加密算法,这种加密算法通常用来保护传输到智能手机上的信用卡数据。篡改之后的设备看起来与Square Reader几乎一样,但是Square公司反击说这种篡改设备不能与官方的Square APP适配正常工作。

然而,研究人员声称适配APP并不重要,修改后的设备仍然可以用作普通的信用卡侧录器,并能够存储和记录用户的信用卡信息。攻击者甚至可以开发一个看起来合法的非官方应用程序,但是该应用内隐藏了录制代码。

信用卡回放攻击

除了上面提到的那种方法,研究人员还发现了另一个漏洞:该漏洞允许将信用卡数据直接记录到一个智能手机上(无需做任何Square Reader设备篡改行为)。恶意商家可以使用这种方法诈骗他们的顾客,即首先刷信用卡到他们的智能手机上,然后通过Square APP将这些信息回放以进行欺诈性交易。

安全研究人员Alexandrea Mellen告诉Motherboard:

“我可以捕获到这个信号,并使用网上可得到的解码器转换这个信号,然后我就得到了你的信用卡信息。”

Square公司承认,使用这些研究人员描述的方法有可能回放刷卡记录,但该公司认为这不算漏洞。Square在漏洞平台HackerOne上发表的报告中写道:

“我们认为这不是一个安全风险,因为不可能多次处理一个存储刷卡过程。”

在这两天的拉斯维加斯BlackHat黑帽大会上,这三位安全研究人员John Moore、Alexandrea Mellen和Artem Losev将展示他们的研究成果《移动的骗局:攻击Square Reader》。

(责任编辑:腰编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

由蜜罐引发的物联网安全小谈

由蜜罐引发的物联网安全小谈

最近几年,物联网正以迅雷不及掩耳之势四处圈地,凡联网之物都能被黑的恶名也如影随形...[详细]

女子傻眼:银行卡刚存30万,瞬间只剩400

女子傻眼:银行卡刚存30万,瞬间只剩400

个人信息被泄露,在这个年代,好像已经屡见不鲜。但昨天,记者从海曙检察院听闻了一个...[详细]

黑客针对香港的网络攻击中利用了新型的IE浏

黑客针对香港的网络攻击中利用了新型的IE浏览器0day

微软公司在昨日修复了漏洞(CNNVD-201508-429),但攻击者已经在进行水坑攻击的过程中利...[详细]

骗子植入手机木马的10大招术:看完你将会“

骗子植入手机木马的10大招术:看完你将会“百毒不侵”

一、冒充移动客服10086 此类案件中,犯罪分子通过技术手段伪装成移动客服10086向不特...[详细]

滴滴打车有漏洞 淘宝买个软件免费打车

滴滴打车有漏洞 淘宝买个软件免费打车

近日,重庆晚报记者接到读者反映,不法商人用黑客软件刷券在淘宝网销售,声称只要几元...[详细]

返回首页 返回顶部