Kezdőoldal » Számítástechnika » Biztonság » A BKK-s NFC-s jegyaktiválás...

A BKK-s NFC-s jegyaktiválás nem hordoz orbitálisan hatalmas biztonsági kockázatot?

Figyelt kérdés

Gondolok itt arra, hogy kicserélem a tag-et egy forgalmas helyen, mondjuk a 4-6-oson olyanra, ami párezer forintos paypass vásárlásokat hajt végre, vagy még diszkrétebben simán csak megszerzi a kártyaadatokat.


Az emberek többsége nem ért hozzá, a maradék meg azt hiszi az Android hibája, hogy elindul a Wallet, közben meg pár nap vagy hét múlva vesz magának egy yachtot Nigériában és futhat a pénze után.


Hogyan védekezik ez ellen a BKK, mikor még a sokkal komplexebb ATM-eknél is viszonylag gyakori, hogy az egész olvasófelületet megbabrálják.



2023. aug. 25. 12:02
 1/7 anonim ***** válasza:
100%

"Az emberek többsége nem ért hozzá"

Ezek szerint te sem eléggé :)


"párezer forintos paypass vásárlásokat hajt végre"

NFC fizetéshez szükséges, hogy a fizetési tranzakciót kezdeményező (a pénzt "kérő") eszköz aktív eszköz legyen, vagyis elektromágneses mezőt generáljon maga köré. Emellett nonstop online kapcsolat is kell a fizetéshez, tehát egy mobil kommunikátor is kell, ami leügyezi a tranzakciót a szolgáltatóval. Nyilván ez is árammal megy, tehát el kéne dugnod egy mobileszközt és egy akksit is a matrica mögé / köré.


De a nagyobb probléma, hogy fizetési tranzakciót csak bankokon keresztül tudsz végrehajtani, tehát valahonnan kerítened kell egy POS terminált, amit persze, ha nagyon értesz hozzá, _elvileg_ ki tudsz belezni, kicserélni az áramforrást, kiszedni belőle minden felesleges részt, és elrejteni a chipet a matrica mögé, a maradékot meg valahová, de még ha mindezt meg is ugrod, az első alkalommal, amint valaki "fizetett", pontosan tudni fogják, hogy kinek ment a pénz. Nyilván a csodaeszközödet 1-2 "fizetés" után leszedik, tehát pár tízezer forintnál többet nem fogsz tudni keresni. Utána meg számíthatsz egy látogatásra a sünöktől, akik várhatóan nagyon kellemetlen kérdéseket fognak feltenni.


"vagy még diszkrétebben simán csak megszerzi a kártyaadatokat"

Az ugye megvan, hogy az NFC fizetés nem annyiból áll, hogy a POS terminál leolvassa a kártyaadatokat? Ez egy elég bonyolult folyamat, aminek a végén a kártya önmaga érvényesít egy fizetési tranzakciót. A terminál nem látja a kártyaszámot, csak egy, a kártya által aláírt tokent, amit ráadásul érvényesíteni sem tud, ezt a pénzügyi szolgáltató teszi meg (ezért kell neki online kapcsolat).

2023. aug. 25. 12:42
Hasznos számodra ez a válasz?
 2/7 anonim ***** válasza:
100%

Egyrészt a 4-es 6-os villamoson van kamera.

Másrészt nem annyira elterjedt "a sokkal komplexebb ATM-eknél" sem az NFC-s olvasófelület megtrükközése.

Harmadrészt nem lehet csak és kizárólag a szolgáltató felelősségére hárítani egy olyan dolgot, ami a felhasználón is múlik.

2023. aug. 25. 12:45
Hasznos számodra ez a válasz?
 3/7 anonim ***** válasza:

"mondjuk a 4-6-oson olyanra, ami párezer forintos paypass vásárlásokat hajt végre"


Kezdjük azzal hogy ehhez egy terminálra van szükséged, ami ott kezdődik hogy NAV-nál be kell regisztráljad hogy egyáltalán működjön. Ezen túl pedig minden kártyás vásárlás visszakövethető hozzád.

2023. aug. 25. 12:46
Hasznos számodra ez a válasz?
 4/7 anonim ***** válasza:
100%
Például úgy, hogy egy aktív sugárzó eszköz nem fér be egy matrica vastagságába, annak kell egy integrált áramkör. A matrica egy passzív eszköz, a telefon az aktív. A telefonodon a BKK Go meg nem indít tranzakciót. Ez olyan volt, mint ha azt kérdeznéd, hogy a jegylyukasztót kicseréled egy pénzelnyelő automatára, ki fogja-e lopni a pénztárcádból az aprópénzt....
2023. aug. 25. 15:20
Hasznos számodra ez a válasz?
 5/7 A kérdező kommentje:

Jó, akkor a pénzlopás nem megoldható, de attól még NFC-n keresztül több a biztonsági kockázat. Fertőzött QR kódok is vannak, de ott vagy meg kell nyitni linket, vagy valami 0 day exploitot használ ki.


NFC-n adatot is lehet továbbítani a készülékről. Számtalanszor volt, hogy véletlenül hozzáért az új személyim a telefon hátlapjához és kiírt valami hibaüzenetet az Android Beam.


Egy ilyen passzív bizbasz nem tudna mondjuk egy zsarolóvírust rásugározni a telefonokra szintén 0 day exploitot kihasználva?


Vagy valami spyware botnetet, ami fel se tűnik senkinek, csak nem működik a cucc, aztán próbálkozik egy másiknál és már beolvasta több ezer ember, mire valakinek feltűnik?

2023. aug. 29. 00:42
 6/7 anonim ***** válasza:
Passzív NFC ugyanúgy csak egy linket tudna feldobni, mint a QR kód. Amire a felhasználónak kell rányomnia, sőt, az ilyen vírusok sem úgy működnek hogy megnyitsz egy linket és megfertőződsz, valamit még le kell töltened, neadjisten telepítened.
2023. aug. 29. 06:15
Hasznos számodra ez a válasz?
 7/7 anonim ***** válasza:

"NFC-n adatot is lehet továbbítani a készülékről."

Igen, de ehhez két aktív eszköz kell, amivel visszakunkorodtunk a "hová rejted az akksit" kérdéshez. Plusz vedd ehhez hozzá, hogy a BKK app nem akar adatcserét kezdeményezni, ő olvasni akar egy taget. Ha ez van leprogramozva, akkor nem tudja "meggondolni magát", és gyorsan átküldeni valamit a telefonodról.


"Egy ilyen passzív bizbasz nem tudna mondjuk egy zsarolóvírust rásugározni a telefonokra szintén 0 day exploitot kihasználva?"

Ez inkább csak elméleti lehetőség. Ha a klasszikus "buffer overflow" támadásra gondolsz, akkor annak az esélye egy androidos alkalmazásnál gyakorlatilag nulla (és akkor sem "rásugározza" a kódot a telefonra, de ez már majdnem mindegy).

2023. aug. 29. 10:02
Hasznos számodra ez a válasz?

Kapcsolódó kérdések:





Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!