[釘科技報道]具備NFC(閃付)功能的各種卡片越來越多,很多人享受“非接觸”刷卡帶來的便利。但是,能夠“非接觸”刷卡的不止商家,還有攻擊者。9月11日至13日,亞太地區(qū)最大的安全盛會中國互聯(lián)網(wǎng)安全大會(ISC2017)在國家會議中心召開。13日下午的2017 HACKPWN破解秀暨物聯(lián)網(wǎng)安全論壇上,來自360 Unicorn Team的單好奇展示了一種對NFC閃付功能信用卡的攻擊方法,在持卡人毫無察覺的情況下被攻擊者近距離盜刷。
圖1:單好奇現(xiàn)場演示盜刷銀行卡過程
HACKPWN是由全球頂尖黑客團隊與360集團旗下眾多安全團隊共同發(fā)起,在吸收國內外各安全峰會優(yōu)點的基礎上,融入最新穎最有趣的各類智能硬件破解秀與破解賽,重金打造的基于物聯(lián)網(wǎng)安全的大型安全專題活動。截止目前已成功舉辦兩屆,作為ISC的重點特色活動,目的是倡導萬物互聯(lián)時代安全無憂的智能生活,希望通過活動幫助智能設備廠商找到和解決存在的漏洞,同時也希望加強民眾對智能設備的安全防范意識。
單好奇在現(xiàn)場演示了“吸金全過程”:他自制了兩款“黑客”工具,將一張具有閃付功能銀行信用卡放在其中一塊工具旁邊,然后手持POS刷卡機對準另一個接收器,POS機器很快顯示已成功消費金額1.23元,并打印出消費憑單,同時他的手機也收到了相應的消費提示。
單好奇介紹,這是一種對NFC功能卡片最新的攻擊方法,與借記卡數(shù)額無論大小都需要支付密碼相比,NFC功能的信用卡一般有200元以下小額刷卡免密功能,這款工具正是“利用”了這個功能,在讀卡器與接收器之間搭建了一個獨特的橋梁,將正常非接觸式支付功能的作用距離(一般為3-5cm)大大擴展。
圖2:現(xiàn)場揭秘銀行卡被攻擊的原理
360無線電安全研究院負責人楊卿介紹,4G與NFC是萬物互聯(lián)時代各類智能設備連接的基石,安全性極為重要。研究人員不斷“攻擊”找到其中的漏洞,就是為了更好的防范,避免損失。不管怎樣的盜刷,攻擊者都要讀到銀行卡數(shù)據(jù),因此保護銀行卡數(shù)據(jù)成為重中之重,也能起到阻隔信號的作用,可以購買卡防卡套等工具。如果實在不放心,也可以向銀行申請關閉小額支付免密功能或使用云閃付。
ISC 迄今今年已經(jīng)是第五屆,作為亞太地區(qū)安全行業(yè)規(guī)模最大、影響力最高的行業(yè)盛會,每一屆大會都吸引了大量來自世界各國的頂級安全安全專家和安全從業(yè)人員參與,經(jīng)過不斷地積累、創(chuàng)新,中國互聯(lián)網(wǎng)安全大會一定程度上已經(jīng)成為中國互聯(lián)網(wǎng)安全行業(yè)的展的風向標,逐漸成長為網(wǎng)絡安全行業(yè)世界級平臺。
- QQ:61149512