Pankkikorttisi voi olla vaarassa täysin tietämättäsi – rikollisilla on nyt pirullinen konsti
Joissakin tapauksissa kortinhaltijan ei ole koskaan edes tarvinnut syöttää korttitietojaan yhdellekään verkkosivustolle. Rikollinen voi myös käyttää niin kutsuttua pankkikortin generointia.
Pankkikortin generoinnissa tietokone arpoo satunnaisen pankkikortin numerosarjan ja tunnusluvun esimerkiksi nettipelisivustolle. Kun ne osuvat kohdalleen, rikollinen voi alkaa toimia. Käytännössä tämä tarkoittaa sitä, että yksikään ihminen ei ole turvassa maksuvälinepetokselta, jos huono tuuri sattuu kohdalle.
https://www.is.fi/digitoday/art-2000008572346.html
Pitipä vähän tutkia ja faktantarkistaa tätä.
Tuo tunnusluku eli CSC luodaan korttia tehtäessä korttinumeron ja voimassaoloajan perusteella, kortin myöntäneen tahon toimesta. Ulkopuoliset eivät pysty CSC:tä muodostomaan, tarvittava tieto on vain kortin myöntäjän hallussa.
Pankkikortin numeron ja sitä vastaavan CVV/CSC (ne kolme numeroa kortin takapuolella) arvaaminen onnistuu periaatteessa hajautetulla hyökkäyksellä.
CSC-vaihtoehtoja korttia kohti on tuhat, siihen lisäksi jokaiselle CSC:lle mahdolliset voimassaolo-kuukaudet, Suomessa 3 vuotta eteenpäin, eli 36 kpl. 36000 yritystä siis tarvitaan maksimissaan että yhden korttinumeron tiedot saa arvattua.
Netistä löytyneen proof of conceptin mukaan hajautetussa hyökkäyksessä luodaan ohjelma, joka periaatteessa tekee simuloidun tilauksen sadoista - tuhansista verkkokaupoista. Muutama yritys per kauppa, tietyn korttinumeron jokaiselle CSC -vaihtoehdolle, kunnes joku kauppa hyväksyy yhdistelmän. Yhdessä kaupassa voi kokeilla vain muutamaa CSC-vaihtoehtoa, enemmistä yrityksistä joko kauppa keskeyttää oston, tai kortin myöntäjä lukitsee kortin.
Murtamalla saatujen korttinnumeron, voimassaoloajan ja CSC:n lisäksi tarvitaan käsittääkseni aina myös korttiin printattu haltijan nimi. Pelkillä numeroilla ei pitäisi voida maksaa nettimaksuja. En tosin ole kokeillut (luottokorttimaksussa), kelpaako nimeksi mikä tahansa pelle peloton. Täytyy kokeilla tehdä kirjoitusvirhe joskus kun korttitietoja syöttää, ja katsoa mitä tapahtuu.
Jos kortin tarkistuksessa pitää olla myös nimi oikein, uutisen uhkakuva on suuresti liioiteltu. Käytännössäkin korttitietojen CSC:tä lukuunottamatta pitäisi olla jo vuotanut jotain muuta kautta, että CSC:tä kannattaisi alkaa murtamaan. Silloin riittäisi 1000 kokeilua per kortti.
Uutisessa puhuttiin nimenomaan pankkikorteista. Suomalaisessa yhdistelmäkortissa Debit-numero on kortin takapuolella, ja se on eri kuin Credit-numero. Harva käsittäkseni tilaa netistä pankkikortilla tai yhdistelmäkortin Debit-ominaisuudella mitään, joten Debit-numeron vuotamistakaan ei ole voinut tapahtua.
Toki luottokorttiakin vastaan voi kohdistaa saman hyökkäyksen, mutta silloin on korttiyhtiö välissä kantamassa riskin.
Jos välttämättä haluaa tilailla netistä Debit-kortilla, ja riskeerata tietojen vuodon generoija-rikolliselle, riskiä voi rajata laittamalla pienen kertakohtaisen ja päiväkohtaisen online-maksu -käyttörajan, ja korottamalla niitä tilapäisesti hetkeksi vain silloin kun itse on tilaamassa jotain.
Summa summarum. Jos kortin tiedot (numero, voimassaoloaika, haltijan nimi) eivät ole aiemmin vuotaneet nettiin, riski joutua "pankkikortin generoinnin" uhriksi vaikuttaa kokolailla olemattomalta. Jos kortti hyväksytään ilman että osaa kertoa kortille painettua haltijan nimeä, mikä ei vaikuta todennäköiseltä, riski kasvaa.
Jos kortin tiedot ovat jo vuotaneet, "pankkikortin generoinnin" uhriksi näyttäisi olevan varsin mahdollista joutua. Hyökkäyksen valmistelu no rikolliselle työlästä, mutta jatkossa sen käyttö on helppoa. En osaa sanoa missä määrin tuota harrastetaan.
Voinee myös olettaa, että korttien myöntäjillä on vastakeinot hajautettuun hyökkäykseen. Nettikaupathan joutuvat aina varmistamaan CSC:n oikeellisuuden kortin myöntäjältä, joten tieto toistuvista yrityksistä eri kaupoissa samalla kortilla on saatavilla.
Kaikkia kortti-konnuuksia vastaan pärjää kun pitää korttiin liitetyllä tilillä mahdollisimman vähän rahaa, ja lisäksi asettaa ostos- ja päiväkohtaisen ostorajan.
Käsittämätöntä lukea IP-lehdistä juttuja tyyliin "Liisan, 70v" tililtä vietiin päivässä 80000 euroa varastetulla pankkikortilla. Väitän että todella harvalla on tarvetta pitää päivittäisasioinnin kortillaan jotain 80000 euron nostorajaa.