Kredi kartımı Nexus S ve Galaxy Nexus'un NFC yongasını kullanarak “klonlayabilir miyim?” Değilse, neden olmasın?


15

Bir android uygulaması kredi kartımın NFC verilerini okuyabilir, depolayabilir ve ardından bu verileri temassız bir ödeme noktasına (PayPass) gönderebilir mi? Böylece Nexus'umu kahvemi rahatça ödemek için kullanırdım.

Evet ise, bunun için bir uygulama var mı? Değilse, neden olmasın?


2
Interesting question .. :)
Android Quesito

Asla bu soruyu düşünmedim. Nfc verilerini "temsil eden" veriler kopyalanırsa veya bir şifreleme anahtarı oluşturmak için cihaz kimliğine bağlıysa ne olur? (Telefonlarımın çoğunda NFC bulunmadığından hiçbir fikriniz yok), Bununla birlikte, bu iyi bir soru :) benden +1 :)
t0mm13b

Yanıtlar:


16

Hayır, yapamazsınız. Aşırı basitleştirmek için - kablosuz ödemeler (kartlarda NFC, RFID çipleri, vb.) Basit bir 'kart numaranız nedir' işlemi değildir (çünkü bu inançtan daha güvensiz olacaktır), daha çok 'burada, bu veri bloğunu şifreleme ve gizli sayılarınızla geri dönün.

Şifrelenecek veri bloğu her işlem için değişir ve cihazın gizli numaralarını tükürmesinin bir yolu yoktur (olması gerekir).

Bu nedenle, kartlarınızı telefonunuza KOLAY klonlayamazsınız (eğer yapabiliyorsanız, yakınınızda yürüyen başka biri de olabilir).

Bu hiç yapılamayacağı anlamına gelmez (belki de, kriptonun çalışma biçiminde bir kusur bulursanız, belki de bir cihazın gizli numaralarını çıkarabilirsiniz), ancak satın alacağınız bir şey değil için bir uygulama.


1
Sadece 2008'e kadar olan bir yan notta (ish, İngiltere'de) işlemler 'kart numaranız nedir' tipi olarak kullanıldı ve çip kartlarını klonlamak mümkün oldu. Klonlar sadece satış noktası terminali kartı doğrulamak için banka ile iletişime geçmediğinde çalıştı.
Fıstık

Tamamen güncel değilim, ancak son duyduğum (geçen yıl bazen), terminallerin belirtilen geri dönüş davranışı nedeniyle hala çip ve pim ile ilgili sorunlar var - çip ile konuşamazlarsa, bazı saldırganların sömürmüş olabileceği eski davranışlara geri dönün. Maalesef bu oldukça kötü bir spec seviyesi hatası.
Michael Kohne

Evet, çip hasar görürse, terminal yıllardır sahip olmadığımız İngiltere'de bile yine de mag şerit işlemi isteyecektir. Tamamen kurtulabilir, ancak bankalar bunun neden olabileceği küçük sahtekarlık seviyelerine aldırmıyorlar.
Fıstık

Peki kapı anahtarları gibi normal RFID / NFC kartlarına ne dersiniz? telefondan kopyalanabilir ve kullanılabilir mi?
Midhat

@Orta - güvenlik amaçlıysa, o zaman kolayca klonlayamazsınız (satıcı tam bir grup moron olmadıkça). Normalde güvenlik için kullanılan cihazlar sadece 'işte benim numaram' gibi şeyler değildir - dahili olarak bazı bilgileri vardır ve okuyucu istediğinde, sadece bu sorunu önlemek için bir şeyler yapar ve bir cevap verir. Bu% 100 kusursuz olduğu anlamına gelmez, ancak sadece telefonunuzun yanına oturmayacak ve klonlamayacaksınız.
Michael Kohne

6

Nexus S ve Galaxy Nexus'taki NFC donanımı, temassız kredi kartı gibi bir NFC etiketini taklit etme yeteneğine sahiptir. Google Cüzdan tam olarak böyle çalışır. Ancak, kart ile ödeme terminali arasındaki kimlik doğrulama işleminin nasıl çalıştığından (gizli şifreleme anahtarlarını temel alarak) mevcut bir kartı klonlamak mümkün değildir. Bu nedenle, istediğiniz şeyi gerçekleştirmenin en basit yolu telefona Google Cüzdan'ı yüklemek (Nexus S 4G'ye önceden yüklenmiş olarak gelir, web üzerinde düz Nexus S ve Galaxy Nexus için çeşitli öğreticiler vardır) ve biraz para yüklemek Google ön ödemeli bir kartta ve kapalı bir kahve içmek için gidin.


1
ABD'li olmayanlar için alternatif var mı? Google Cüzdan kullanılamıyor ve Android Pay köklü ise ve çalışmıyorsa çalışmıyor.
kiradotee

4

Diğer iki cevap temel olarak doğru olsa da (mevcut temassız kredi kartlarının tam klonlarını oluşturamazsınız), EMV tabanlı temassız kredi kartlarının sınırlı klonlarının oluşturulmasına izin veren saldırı senaryoları vardır. Örneğin bu makalede , MasterPard PayPass kartlarını, PayPass kartlarının (kriptografik olarak) zayıf bir protokolle geriye doğru uyumluluğu ve kart çıkaran taraftaki işlemlerin yetersiz kontrolünün neden olduğu bir güvenlik açığını kötüye kullanarak klonlamak için bir yöntem açıklanmaktadır. Benzer şekilde, bu makalede , EMV tabanlı kredi kartlarının sınırlı kopyalarını oluşturmak için ödeme terminallerinin belirli zayıflıklarının nasıl kötüye kullanılacağı açıklanmaktadır.

Android 4.4'ün yeni ana bilgisayar tabanlı kart öykünmesi (HCE) özelliği (veya CyanogenMod 9.1 ve sonraki sürümlerin ana bilgisayar tabanlı kart öykünme işlevi) ile birlikte, önceden oynatılmış bir kredi kartını telefonunuzla taklit edebilirsiniz. Bununla birlikte, her iki klonlama yönteminin de saldırı senaryoları olduğunu ve sizi ciddi yasal sorunlara yol açabileceğini aklınızda bulundurmanız gerekir ;-) Ayrıca, en azından ilk saldırı, işlem sayacını boşaltması nedeniyle orijinal kredi kartınızı hızlı bir şekilde kullanılamaz hale getirecektir.


-1

Evet, biri proxy ve diğeri sunucu olarak olmak üzere 2 birim NFC özellikli telefonda NFC Proxy kullanarak yapabilirsiniz . Bu uygulama, açık kaynak projesi olarak rfid, mifare, vb. kullanan yakın alan uygulamalarını denetlemek ve test etmek için güvenlik araştırmacısı için yapıldı, topluluk tarafından yapılan bazı ilerlemeleri görüyorum ve geliştiriciler projeyi sürdürüyor ve wiki'yi güncelliyor mevcut teknoloji veya uygulama trendlerine ayak uydurmak. şu anda bununla oynuyorum ve otel kartları gibi günlük uygulamalardaki potansiyel, güvenilirlik ve güvenlik açıklarını keşfetmek veya otomasyonu tetiklemek için bağlarımı kullanıyorum.

ancak, banka / kredi kartı, sadakat / üyelik veya hatta ez-pass (ücretli / metro / otobüs için) kartlarınızı nexus S'nizde kullanmayı planlıyorsanız, google cüzdan, kare cüzdan ve isis ( az) yeterli olmalıdır. ive ödeme yapmak ve almak için paypal, google cüzdan ve kare cüzdan kullandı. uygun şekilde yapılandırıldığında, bağlandığında ve doğrulandığında bu uygulamalar cüzdanınızın içeriğini değiştirme potansiyeline sahiptir. sinirli, modern ve güçlü ama büyük bir güçle büyük sorumluluk geliyor çünkü bu fantezi-schmancy şeyler güvenliğiniz ve gizliliğiniz üzerinde yumuşak nokta veya zayıf bir zincir oluşturacaktır.

nexus S cihazınızı bir oyun seti olarak kullanmakla ilgileniyorsanız bana bildirin. nfc, obd ve sdr arasında böyle ilginç bir donanım parçası, bu eski cihazla keşfedilecek her zaman yeni bir şey var.


2
OP'nin isteğini yerine getirmek için bu uygulamayı nasıl kullanacağınızı daha fazla açıklayabilir misiniz? Kullanıcıların uygulamayı nasıl kullanacağını bilemeyebileceğinden (ve cihazlarına zarar verebileceğinden) yalnızca herhangi bir adım olmadan bir uygulamanın sağlanması önerilmez. Ayrıca, bunun çalışması için CyanogenMod kullanmanız gerektiğini okudum.
Andrew T.

artık değil - artık diğer romları kullanabilirsiniz.
harayz
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.