{"id":23842,"date":"2019-02-21T19:02:07","date_gmt":"2019-02-21T17:02:07","guid":{"rendered":"https:\/\/www.kaspersky.nl\/blog\/?p=23842"},"modified":"2022-05-05T14:04:54","modified_gmt":"2022-05-05T12:04:54","slug":"chip-n-pin-cloning","status":"publish","type":"post","link":"https:\/\/www.kaspersky.nl\/blog\/chip-n-pin-cloning\/23842\/","title":{"rendered":"Groepering uit Brazili\u00eb kloont chip- en pinpassen"},"content":{"rendered":"<p>De Verenigde Staten hebben laatst een verschuiving ondergaan van het gebruik van onveilige magneetstrippen in creditcards en bankpassen naar beter beschermde chip- en pinpassen, gereguleerd door de EMV-standaard. Dat is een grote stap in de goede richting wat betreft het verhogen van transactieveiligheid en de vermindering van kaartfraude, en men zou kunnen denken dat het einde in zicht is voor kaartfraude op basis van klonen.<\/p>\n<p>Onze onderzoekers hebben laatst een groep cybercriminelen ontdekt afkomstig uit Brazili\u00eb die <a href=\"https:\/\/securelist.com\/goodfellas-the-brazilian-carding-scene-is-after-you\/84263\/\" target=\"_blank\" rel=\"noopener\">een manier heeft ontwikkeld om bankpasdata te stelen en chip- en pinpassen succesvol te klonen<\/a>. Onze deskundigen presenteren hun resultaten op het <a href=\"https:\/\/www.kaspersky.com\/blog\/tag\/the-sas-2018\/\" target=\"_blank\" rel=\"noopener nofollow\">Security Analyst Summit 2018<\/a>, en door middel van deze korte post proberen we dat complexe werk uit te leggen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-23844\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2019\/02\/21185806\/chip-n-pin-insecure-featured1.jpg\" alt=\"\" width=\"1280\" height=\"840\"><\/p>\n<h3>Pinautomaten plunderen, en meer<\/h3>\n<p>Tijdens het onderzoek van malware voor het plunderen van pinautomaten door de Braziliaanse groep Prilex, hebben zij een gemodificeerde versie van deze malware ontdekt met enkele extra functies die gebruikt werden bij het infecteren van point-of-service (POS) terminals en bankpasdata te verzamelen.<\/p>\n<p>Deze malware was in staat POS-software te modificeren om derde partijen de mogelijk te bieden data te onderscheppen die een POS naar een bank stuurt. Op die manier verkregen de misdadigers hun bankpasdata. In feite betekent dit dat wanneer je in een winkel betaalt waarvan de POS-terminal ge\u00efnfecteerd is, dat jouw bankpasdata rechtstreeks naar de criminelen gestuurd wordt.<\/p>\n<p>Het hebben van de kaartgegevens is echter het halve werk; om geld te stelen, moeten ze ook in staat zijn de kaarten te kunnen klonen, een ingewikkelder proces, door de chips en de verschillende authenticaties.<\/p>\n<p>De Prilexgroep heeft een complete infrastructuur ontwikkeld die zijn \u201cklanten\u201d de mogelijkheid biedt passen te klonen, iets wat in theorie niet mogelijk zou moeten zijn.<\/p>\n<p>Om te zien waarom het mogelijk is, is het goed om eerst een kijkje te nemen naar <a href=\"http:\/\/www.cs.ru.nl\/~erikpoll\/papers\/EMVtechreport.pdf\" target=\"_blank\" rel=\"noopener nofollow\">de werking van EMV-passen<\/a>. Wat betreft het klonen, zullen we het zo makkelijk mogelijk proberen te maken.<\/p>\n<h3>De werking van chip-en-pin<\/h3>\n<p>De chip op de pas is niet alleen flashgeheugen, maar een kleine computer in staat om applicaties te draaien. Als de chip in een POS-terminal wordt ingevoerd, dan wordt een aantal stappen in gang gezet.<\/p>\n<p>De eerste stap heet <em>initialisatie<\/em>: De terminal ontvangt basisinformatie, zoals de naam van de pashouder, vervaldatum, en de lijst van applicaties die de pas kan \u201dafspelen.\u201d<\/p>\n<p>De tweede stap is optioneel en heet data-authenticatie. Hier wordt gecontroleerd of de pas authentiek is door middel van een validatieproces met cryptografische algoritmen. Het is ingewikkelder dan hier besproken kan worden.<\/p>\n<p>De derde stap, ook optioneel, is <em>verificatie van de pashouder<\/em>; deze moet ofwel een pincode geven of een handtekening zetten (afhankelijk van hoe de kaart is geprogrammeerd). Deze stap is nodig om te verifi\u00ebren dat de persoon die betaalt dezelfde is als de pashouder.<\/p>\n<p>Bij de vierde stap vindt de <em>transactie<\/em> plaats. Let op dat alleen stap 1 en 4 verplicht zijn. In andere woorden kan authenticatie en verificatie overgeslagen worden \u2013 en daar komen de Braziliaanse cybercriminelen om de hoek kijken.<\/p>\n<h3>Onbeperkt pasgebruik<\/h3>\n<p>We hebben dus een pas die in staat is om apps te draaien en tijdens de eerste kennismaking vraagt de POS de kaart om informatie over de beschikbare apps. Het aantal stappen en de moeilijkheidsgraad van de transactie is afhankelijk van deze apps.<\/p>\n<p>De pas-kloners hebben een Java-applicatie ontworpen die gedraaid kan worden op kaarten. De applicatie heeft twee functies: ten eerste vertelt het de POS-terminal dat er geen data-authenticatie nodig is. Er zijn dus geen cryptografische handelingen, waardoor de haast-onmogelijke taak van het verkrijgen van de cryptografische priv\u00e9-keys, wordt overgeslagen.<\/p>\n<p>Maar dan is er altijd nog de pin-authenticatie. Er is in de EMV een optie om te kiezen welke entiteit controleert of de pincode correct is\u2026 jouw pas. Om exact te zijn, een app op jouw pas.<\/p>\n<p>Je leest het goed: De cybercriminelen kunnen doorgeven dat een pin juist is, ongeacht welke pin er is ingevoerd. Dat betekent dat de crimineel die de kaart heeft, simpelweg vier willekeurige nummers kan invoeren en deze zullen altijd geaccepteerd worden.<\/p>\n<h3>Kaartfraude als service<\/h3>\n<p>De infrastructuur die Prilex heeft gecre\u00eberd bevat de bovengenoemde Java-applet, een klant-applicatie die \u201cDaphne\u201d heet, waarmee de informatie op smartcards wordt geschreven (smartcard-reader\/writer apparaten en blanco smartcards zijn goedkoop en legaal te kopen). Dezelfde app wordt gebruikt om te achterhalen hoeveel geld er van de kaart kan worden afgeschreven.<\/p>\n<p>De infrastructuur bevat ook de database met pasnummers en andere data. Of het om een debit- of creditcard gaat, maakt niet uit; \u201cDaphne\u201d kan beide klonen. De dieven verkopen het als \u00e9\u00e9n geheel, meestal aan andere criminelen in Brazili\u00eb, die vervolgend de kaarten klonen en gebruiken.<\/p>\n<h3>Conclusie<\/h3>\n<p>Volgens het rapportage <a href=\"https:\/\/www.aciworldwide.com\/-\/media\/files\/collateral\/trends\/2016-global-consumer-card-fraud-where-card-fraud-is-coming-from.pdf\" target=\"_blank\" rel=\"noopener nofollow\">Aite\u2019s 2016 Global Consumer Card Fraud report<\/a>, kan aangenomen worden dat alle gebruikers geraakt zijn. Of je nu een magneetstipkaart gebruikt of een veiligere chip-en-pinpas gebruikt, maakt niet uit \u2013 als je een pas hebt, dan zijn je data waarschijnlijk gestolen.<\/p>\n<p>Ondertussen hebben de criminelen een methode ontwikkeld om de kaarten te klonen, wat erg begint te lijken op een serieuze financi\u00eble dreiging. Wil je voorkomen dat je significante hoeveelheden geld kwijtraakt door pasfraude, dan raden we je aan het volgende te doen:<\/p>\n<ul>\n<li>Houd je transactiegeschiedenis in de gaten, met mobiele push-berichten of sms-meldingen. Als je verdachte transacties zien, bel dan onmiddellijk je bank om de pas te blokkeren.<\/li>\n<li>Gebruik AndroidPay of ApplePay indien mogelijk; deze methoden onthullen geen kaartgegevens aan de POS. In feite zijn deze dus veiliger dan het invoeren van je pas in de POS.<\/li>\n<li>Gebruik een andere pas voor online-transacties, omdat het waarschijnlijker is dat deze pas in gevaar komt, dan die kaarten die je alleen in fysieke winkels gebruikt. Zorg dat je geen grote hoeveelheden geld hebt op die kaart.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Op het Security Analyst Summit laten onze onderzoekers zien hoe een groepering uit Brazili\u00eb kaartinformatie steelt en op die manier chip- en pinpassen kloont. <\/p>\n","protected":false},"author":2706,"featured_media":23843,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[28,20],"tags":[452,447,448,449,103,45,450,451,453,454],"class_list":{"0":"post-23842","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-thesas2018","10":"tag-bankieren","11":"tag-bankpassen","12":"tag-creditcards","13":"tag-fraude","14":"tag-malware","15":"tag-prilex","16":"tag-sas","17":"tag-security-analyst-summit","18":"tag-the-sas-2018"},"hreflang":[{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/chip-n-pin-cloning\/23842\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/chip-n-pin-cloning\/12621\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/chip-n-pin-cloning\/15510\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/chip-n-pin-cloning\/19864\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/chip-n-pin-cloning\/21502\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/chip-n-pin-cloning\/10137\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/chip-n-pin-cloning\/9070\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/chip-n-pin-cloning\/19859\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.nl\/blog\/tag\/bankpassen\/","name":"bankpassen"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/23842","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/users\/2706"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/comments?post=23842"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/23842\/revisions"}],"predecessor-version":[{"id":23846,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/23842\/revisions\/23846"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media\/23843"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media?parent=23842"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/categories?post=23842"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/tags?post=23842"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}