當前位置: 首頁 » 綜合資訊 » 行業(yè)資訊 »

歐洲部分國家的POS支付系統(tǒng)存在漏洞

發(fā)布日期:2015-12-28  中國POS機網(wǎng)

最近,安全研究實驗室發(fā)現(xiàn),德國及歐洲部分國家的支付系統(tǒng)中忽視了一些安全的基本原則和最佳范例,無法保證客戶數(shù)據(jù)安全,易被攻擊者利用進行金融詐騙。

安全研究實驗室的專家稱,德國的許多支付終端使用的是早已被證實存在漏洞的90年代舊版協(xié)議,并且在數(shù)據(jù)加密方面也存在問題。

根據(jù)研究員介紹,因為這些國家的支付系統(tǒng)使用的是舊版的協(xié)議,漏洞既存在于收銀臺與PoS間,另一方面,在通過協(xié)議將數(shù)據(jù)從支付終端傳輸至支付處理中心/銀行的過程中也存在漏洞。

內(nèi)部漏洞

在本地,研究人員發(fā)現(xiàn)有很大比例的德國支付程序使用的是ZVT協(xié)議,該協(xié)議早已被公開容易受到簡單嗅探攻擊,攻擊者可以截獲信用卡數(shù)據(jù)。

并且,PoS機讀取信用卡的密碼,以及在獲取到交易授權(quán)后將響應信息傳遞回收銀臺的這段過程也是由ZVT協(xié)議負責的。

雖然上述的步驟是通過加密完成傳輸?shù)?,但是研究人員發(fā)現(xiàn)POS生產(chǎn)商將加密密匙保存于PoS機中,并且在同一個支付點反復使用同樣的密匙。

這也就是說,如果攻擊者可以入侵一臺PoS終端機并且提出加密密匙,那么他就有能力讀取商店本地LAN中的加密流量,包括銀行卡卡號及密碼。

外部漏洞

遺憾的是,在PoS終端機與支付處理中心/銀行之間的通信也同樣存在問題。在交換雙方數(shù)據(jù)時使用的協(xié)議是ISO 8583(金融交易卡原始電文-交換電文規(guī)范)的一個變種,在德國與其他國家被稱為Poseidon,但這個變種中存在一個認證缺陷。與之前的內(nèi)部漏洞相似,PoS制造商也是用加密密匙對與外部交換的信息加密。這個key也會是存在PoS設備中并且極少變更。所以,在同一個商店中使用同一個pos機,同樣的密匙也是被反復使用的。

安全研究實驗室的專家談起使用Poseidon加密密匙在多個支付系統(tǒng)的危害時說道:“攻擊者可以獲取退款,或者打印多張手機充值卡,所花的費用都由商家來支付。”

安全實驗室的研究人員決定在12月27日在漢堡舉行的第32屆混沌通信大會(32C3)中進行具體的展示。
  
德國的支付系統(tǒng)主要使用 ZVT 與 Poseidon 支付協(xié)議,這兩個協(xié)議因為同樣的原因存在風險:他們都在許多設備中共享密匙。所以對于每一個終端來說部署單獨的密匙至關重要,這也可以使該支付系統(tǒng)更具有抵抗欺詐的能力。
打賞
 
?
免責聲明:
本網(wǎng)站部分內(nèi)容來源于網(wǎng)站會員、合作媒體、企業(yè)機構(gòu)、網(wǎng)友提供和互聯(lián)網(wǎng)的公開資料等,僅供參考。本網(wǎng)站對站內(nèi)所有資訊的內(nèi)容、觀點保持中立,不對內(nèi)容的準確性、可靠性或完整性提供任何明示或暗示的保證。如果有侵權(quán)等問題,請及時聯(lián)系我們,我們將在收到通知后第一時間妥善處理該部分內(nèi)容。

圖文推薦

您在本欄的歷史瀏覽
熱門資訊

中國POS機行業(yè)權(quán)威門戶網(wǎng)站 引領行業(yè)發(fā)展


微信號:pos580com

網(wǎng)站首頁 | 網(wǎng)站地圖 | 誠征英才 | 關于我們 | 聯(lián)系方式 | 使用協(xié)議 | 版權(quán)隱私 | 排名推廣 | 廣告服務 | 積分換禮 | 網(wǎng)站留言 | RSS訂閱

版權(quán)所有:POS機網(wǎng) 北京瑞紀華人科技有限公司 京ICP證060984  |  京ICP備07503063號

聯(lián)系電話:010-51658061 E-mail:bjsale#pos580.com(請把#替換成@)在線QQ:841617225

站所有信息均屬本站版權(quán)所有,如需轉(zhuǎn)載請注明來源地址 域名:theelitecare.com