Kontaktlösa betalningar och skimning

Permalänk
Inaktiv

Kontaktlösa betalningar och skimning

Funderat lite på det här med kontaktlösa betalningar och skimning. Som jag förstår det gäller kontaktlösa betalningar på belopp under 400 kr per köptillfälle. Vad betyder det, att när skimning sker så är det bara detta beloppet de kan utnyttja per köptillfälle?

Samtidigt kan skimning ske av t.ex. pass. Vad är det då man fångar upp? Vad använder man ens kontaktlöst för på ett pass?

Funderar på köpa RFID- och NFC-skydd till bankkort och legitimation alternativ stänga av trådlösa funktionen då jag aldrig ens har använt det (kan göras hos vissa banker).

Permalänk

I praktiken är risken för den här sortens missbruk oerhört lågt, annars hade bankerna aldrig tillåtit detta i stor skala:
Det tar lång tid att komma upp i vettiga summor (varje NFC-aktiverat kort tillåter bara ett visst antal transaktioner innan det kräver PIN igen), och risken att åka fast är hög, eftersom du vid NFC-betalning initierar en banktransaktion där det mottagande kontot naturligtvis ägs av någon.

Vad gäller pass innehåller de redan en säkerhetsstrip som gör dem svåra att läsa av om de är stängda.

Permalänk
Rekordmedlem
Skrivet av anon315148:

Funderat lite på det här med kontaktlösa betalningar och skimning. Som jag förstår det gäller kontaktlösa betalningar på belopp under 400 kr per köptillfälle. Vad betyder det, att när skimning sker så är det bara detta beloppet de kan utnyttja per köptillfälle?

Samtidigt kan skimning ske av t.ex. pass. Vad är det då man fångar upp? Vad använder man ens kontaktlöst för på ett pass?

Funderar på köpa RFID- och NFC-skydd till bankkort och legitimation alternativ stänga av trådlösa funktionen då jag aldrig ens har använt det (kan göras hos vissa banker).

Passen har biometridata (ansiktsgeometri och fingeravtryck) som läses via rfid.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Inaktiv

Tack för svar. Jag har aldrig råkat ut för detta själv men kom in på det då en granne hade aluminium i plånboken. Sökte på det ämnet och fick även fram det där med pass. Då vet jag vad det rör sig om.

Skadar kanske inte att köpa en korthållare med RFID- och NFC-skydd även om jag inte heller tror att risken är särskilt hög (ska ändå köpa och det är ingen direkt prisskillnad).

Permalänk
Festpilot 2020, Antiallo
Skrivet av anon315148:

Tack för svar. Jag har aldrig råkat ut för detta själv men kom in på det då en granne hade aluminium i plånboken. Sökte på det ämnet och fick även fram det där med pass. Då vet jag vad det rör sig om.

Skadar kanske inte att köpa en korthållare med RFID- och NFC-skydd även om jag inte heller tror att risken är särskilt hög (ska ändå köpa och det är ingen direkt prisskillnad).

Nej, RFID och NFC-skydd för moderna bankkort är totalt meningslöst. Möjligen kan man bli av med stålar om någon skannar av ditt kort med en betalterminal, men då syns det vem det är som använt betalterminalen och vart pengarna går. Dvs de åker dit så det sjunger när man reklamerar köpet via banken/Visa/Mastercard.

Varför de inte kan "skanna ditt kort och göra massa köp" är för att korten är EVM-kort med chip. Kort och gott genereras en engångskod som verifierar varje enskilt köp. Dvs, det går inte att skanna när du betalar vid kassan på Ica och sedan återanvända datan som skannades. Den är helt meningslös nästa gång.

Vidare så kan du lätt blockera eventuella avläsningar genom att lägga vanliga två kort bredvid varandra, något som i sig inte behövs iom informationen inte går att nyttja. Eller så lägger du en tunn folieskiva i plånboken. Detta kan fungera att blockera skanning av NFC-nycklar och passerkort som endast innehåller en identitetssträng och inte har chip eller förlitar sig på PIN-kod.

Slutligen är antalet polisanmälda kortskimningsbrott genom att NFC-skanna bankkort i Sverige i fjol noll (0) stycken.

Visa signatur

 | PM:a Moderatorerna | Kontaktformuläret | Geeks Discord |
Testpilot, Skribent, Moderator & Geeks Gaming Huvudadmin

Permalänk
Medlem
Skrivet av DavidtheDoom:

Slutligen är antalet polisanmälda kortskimningsbrott genom att NFC-skanna bankkort i Sverige i fjol noll (0) stycken.

Det trodde jag ändå inte. Finns alltid någon jäkel som kör på fast man lär åka fast.

Visa signatur

Ryzen 5600x (Noctua NH-D15) || Kingston Fury 32GB 3600MHz
ASUS Prime X470 PRO || ASUS GeForce RTX 3080 Tuf OC
Fractal Design Define S (6x chassifläktar) || Corsair RM750X v2
FURY Renegade 2TB || WD Blue 1TB M.2 || LG C2 42" + XB271HUA

Permalänk
Festpilot 2020, Antiallo
Skrivet av frong:

Det trodde jag ändå inte. Finns alltid någon jäkel som kör på fast man lär åka fast.

Jag skrev en förtydligande ovan.
TLDR: Det som skannas är omöjligt att återanvända.

Visa signatur

 | PM:a Moderatorerna | Kontaktformuläret | Geeks Discord |
Testpilot, Skribent, Moderator & Geeks Gaming Huvudadmin

Permalänk
Hedersmedlem
Skrivet av mrqaffe:

Passen har biometridata (ansiktsgeometri och fingeravtryck) som läses via rfid.

..fast du behöver skicka en säkerhetsnyckel till passet för att kunna läsa ut det och det tar en liten stund att göra pga mängden data. Säkerhetsnyckeln kan du sätta ihop av information som står i passet, men det innebär att du i praktiken måste ha passet öppet och i handen för att kunna läsa av det.

Skimming-skydd är snake oil.

Visa signatur

I am a prototype for a much larger s󠅄󠅘󠅕󠄐󠅞󠅕󠅕󠅔󠄐󠅤󠅟󠄐󠅒󠅕󠄐󠅟󠅒󠅣󠅕󠅢󠅦󠅕󠅔󠄐󠅑󠅞󠅔󠄐󠅥󠅞󠅔󠅕󠅢󠅣󠅤󠅟󠅟󠅔󠄐󠅧󠅑󠅣󠄐󠅟󠅞󠅓󠅕󠄐󠅣󠅑󠅤󠅙󠅣󠅖󠅙󠅕󠅔󠄐󠅒󠅩󠄐󠄷󠅟󠅔󠄞󠄐󠄾󠅟󠅧󠄐󠅧󠅕󠄐󠅓󠅑󠅞󠄐󠅙󠅝󠅠󠅜󠅕󠅝󠅕󠅞󠅤󠄐󠅤󠅘󠅕󠄐󠅣󠅑󠅝󠅕󠄐󠅖󠅥󠅞󠅓󠅤󠅙󠅟󠅞󠅑󠅜󠅙󠅤󠅩󠄐󠅧󠅙󠅤󠅘󠄐󠅔󠅑󠅤󠅑󠄝󠅝󠅙󠅞󠅙󠅞󠅗󠄐󠅑󠅜󠅗󠅟󠅢󠅙󠅤󠅘󠅝󠅣󠄞ystem

Permalänk
Rekordmedlem
Skrivet av Aphex:

..fast du behöver skicka en säkerhetsnyckel till passet för att kunna läsa ut det och det tar en liten stund att göra pga mängden data. Säkerhetsnyckeln kan du sätta ihop av information som står i passet, men det innebär att du i praktiken måste ha passet öppet och i handen för att kunna läsa av det.

Skimming-skydd är snake oil.

Vet inte om jag skulle kalla det ormolja för skydden fungerar, frågan är mer om de behövs.
USA ändrade på sina pass sedan säkerhetsforskare visade att de kunde göra sensorer till tex bombdetonatorer som triggades på deras pass på avstånd som motsvarade en väg. De påpekade att det troligen fanns grupper som skull vilja använda den tekniken i verkligheten och USA designade om sina pass så att de måste öppnas för att kunna fjärravläsas.
Frågan är hur stor risken är att nån ska vilja missbruka tekniken till något, man måste inte kunna utläsa datan utan för USA räckte det att det gick att känna av att paaset var från USA på ca 30 avstånd för att de skulle ändra på designen.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem

Upptäcks en sårbarhet i kortet får du ett nytt betalkort....

Smartcard-kort har haft några sårbarheter, har löst sig med att byta ut kortet.

Permalänk
Medlem

Min korta sammanfattning: Snubben till vänster påstår att attacker genomförs genom "war-skimming". Man skannar stora antal kortuppgifter och förflyttar sig sedan till ett annat land där man kan genomföra lågfrekventa köp på låga belopp med hjälp av en modifierad terminal och ett handlar-konto som man skaffat med falska personuppgifter. Bankerna vill inte avvisa för många transaktioner eftersom det genererar supportärenden när man råkar stoppa något som inte ska stoppas.

Jag har ingen uppfattning om det han säger är sant eller inte, men om det är det så antar jag att det finns en marknad för skimmade kortuppgifter, så att inte samma personer behöver utföra båda delarna av gärningen. Och målvakter för bankkonton har ju använts förr.

Jag antar att kontexten är Storbrittannien, om någon vill berätta hur tekniken eventuellt skiljer sig mellan Storbrittannien och Sverige så är jag intresserad.

Permalänk
Sötast

Vid stöld så blir det du förlorat återbetalat av banken. Don't worry, be happy...

Permalänk
Rekordmedlem
Skrivet av KAD:

https://www.youtube.com/watch?v=M0LBpFA0OuE

Min korta sammanfattning: Snubben till vänster påstår att attacker genomförs genom "war-skimming". Man skannar stora antal kortuppgifter och förflyttar sig sedan till ett annat land där man kan genomföra lågfrekventa köp på låga belopp med hjälp av en modifierad terminal och ett handlar-konto som man skaffat med falska personuppgifter. Bankerna vill inte avvisa för många transaktioner eftersom det genererar supportärenden när man råkar stoppa något som inte ska stoppas.

Jag har ingen uppfattning om det han säger är sant eller inte, men om det är det så antar jag att det finns en marknad för skimmade kortuppgifter, så att inte samma personer behöver utföra båda delarna av gärningen. Och målvakter för bankkonton har ju använts förr.

Jag antar att kontexten är Storbrittannien, om någon vill berätta hur tekniken eventuellt skiljer sig mellan Storbrittannien och Sverige så är jag intresserad.

Man behöver inte förflytta sig fydidkt utan det räcker att uppgifterna förflyttas, grundproblemet är att betalföretagen skiter i säkerheten i många länder, de kallar det underlätta men det är bara trams, det borde alltid krävas kodverifikationer för att bekräfta köp.

Skrivet av Allexz:

Vid stöld så blir det du förlorat återbetalat av banken. Don't worry, be happy...

Men du betalar alltid tex genom ränta och avgifter, tro inte att banken gör det "gratis"

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.