国产做无码视频在线观看_国产成人精选视频在线观看_打桩机和他宝贝124是哪一对_国产三级欧美

卡巴斯基針對ATM攻擊實驗——指紋取款并不安全

  很多安全報告說,生物識別技術會取代密碼,成為身份認證的主流方案。這件事真的靠譜嗎?早在2014年,Chaos Computer Club的安全研究人員Jan Krissler給德國聯邦部長隨便拍了幾張照——那些照片是這位部長在出席某次新聞會議時拍下的,僅是利用“普通相機”,Krissler就獲取到了部長同志的指紋。

  他在年末的Chaos Computer Conference大會上表示,從不同的角度拍攝部長的手指,就能構建精確的指紋數據。隨后在去年的某安全會議上,Krissler又展示了從互聯網照片中獲取虹膜數據的方式。這不是坑爹嗎?

  銀行現階段似乎就看上了生物識別技術,或者叫生物計量技術——將這種技術作為ATM取款的身份認證解決方案據說很安全,比如說指紋、虹膜。

  過去針對ATM取款機的攻擊技術,主要就集中在ATM Skimmer之上,我們也曾發布過不少介紹ATM Skimmer的文章,其奧義就在于偽裝成ATM取款機上的某個硬件部分,不管是鍵盤還是攝像頭,以此來獲取卡片信息。直到后來芯片密碼(chip-and-pin)支付卡出現,Skimmer進化成了“shimmer”——后者實際上就是增加從卡片芯片中獲取信息的能力。

  但顯然專攻ATM的黑客也不是吃素的,近期他們已經在研究新一代ATM Skimmer了,完全可以搞定生物識別技術。

  卡巴斯基實驗室針對ATM機攻擊,發布了一份30頁的報告,里面較多提及黑客對生物識別技術在ATM機上的應用早就躍躍欲試了。一旦生物識別技術被黑客破解,那帶來的麻煩可不只是用戶的銀行卡密碼被盜這么簡單了。

  生物識別認證技術已經應用到ATM機?

  上的TouchID指紋識別按鈕就是典型的生物識別認證方式。其實在國外,生物識別認證在銀行解決方案上正逐漸有普及的趨勢。生物識別可以是基于形態的、行為的,也可以是心理的。現階段比較主流的身份識別技術包括了:虹膜識別、指紋識別、掌紋識別、血管識別、臉部識別、聲音識別、其他(比如手寫簽名)。

  國外的某些ATM取款機已經開始將生物體征數據作為多重身份認證的其中一重了(比如說銀行卡+PIN碼+生物識別);另外針對無卡認證方案(或者智能卡片),生物體征數據也用于在線或離線身份認證。

  這里的智能卡片離線認證,也就是在無需連接到銀行的生物體征數據庫,就能對持卡人的身份進行認證。在此,生物體征數據(比如說指紋)是儲存在智能卡芯片之上的(所謂的match-on-card技術)。

  生物識別身份認證在ATM機上應用的過程

  其實在ATM取款設備上引入生物識別技術,完全是為了增加交易的安全性,或者說進行所謂的“強加密”。

  生物識別認證在ATM機上的應用目前大致上有兩套方案,第一種是有卡生物識別認證,還有一種是無卡的。針對后一種,銀行卡用戶需要前往銀行,首先采集生物體征數據,比如說指紋——通過某些特定的設備(如果掃描器)來采集。這些生物體征數據是存儲在數據庫中的(這與iPhone的TouchID將指紋存儲在芯片黑匣子中的方案存在本質卻別),ATM機或者其他銀行設備在接受用戶請求的時候,首先就需要連接這個數據庫進行認證。

  黑市正在籌備新版Skimmer上市

  從卡巴斯基實驗室的這份報告來看(未具名來源信息),目前的地下論壇中已經開始有不少針對生物識別認證技術的活動正在逐步開戰了。針對上述安全手法,黑客要做的主要就是制造能夠采集用戶生物體征數據的設備,將這樣的設備以偽裝的形式安裝到ATM機上(甚至制造假的ATM機)。這從本質上來說,仍屬于Skimmer形態。

  目前黑市最火的就是指紋識別讀取設備,因為這類設備比較簡單,且成本較低——地下黑市已經有大約12家制造商已經在試制偽裝的指紋讀取設備,另外還有3家在造掌紋和虹膜識別讀取設備。之所以指紋識別比較熱,是因為其他識別設備的難度成本較高,而且指紋識別是相對更為主流的方案。

  首批預售測試的生物識別Skimmer早在去年9月份就已經造出來了,目前第二批貨預計很快也會抵達歐洲黑市。據說在首批測試中,開發者們還是發現了不少BUG的。主要問題就在于早期的這些生物識別Skimmer采用GSM模塊來傳輸數據,而生物體征數據量又比較大,所以傳輸起來會很慢。

  部署這種Skimmer的方法和一般的Skimmer是一樣的:首先找一臺目標ATM機,然后將做好的Skimmer以非常隱蔽的方式覆蓋在ATM機原本進行生物識別的地方。這樣一來,攻擊者就能獲取到受害者的生物體征數據。

  如果說用戶的生物體征數據是存儲在EMV芯片銀行卡上的,那么攻擊者也有特別的設備能夠從中提取數據——不過需要首先采用社工的方式,拿到受害者的銀行卡(或者也可以直接偷)。隨后,攻擊者再利用惡意設備來獲取卡片數據。如果這張卡用上了防篡改機制,似乎暫時還沒有可從中獲取數據的方案。

  在此,卡片本身其實是不值錢的,真正值錢的是獲取到的生物體征數據。這些數據的用途包括:用來授權使用各種銀行服務(比如網上銀行);進行在線欺詐交易;也可以將這些生物體征數據在黑市出售,如下圖所示:

  除此之外,針對臉部識別技術的破解也在進行中。當前比較主流的方案是,從受害人的社交網絡中找張照片,然后將這張臉作為面具戴到攻擊者的臉上,以此來欺騙ATM即的臉部識別系統。據說地下市場正在開發這套方案的移動應用。

  更多潛在攻擊手法

  卡巴斯基實驗室針對當前ATM機應用的生物識別技術,認為其攻擊方式實際還可以從網絡層面入手。比如說并不直接針對ATM機,而是看準生物體征數據庫——這個數據庫存儲著所有用戶的生物體征數據。

  攻擊方法基本也是社工:首先調查銀行選擇的維護支持方,也就是維護數據庫的第三方,向其內部員工發起釣魚郵件。如果說維護這個體征數據庫的第三方企業員工打開了這封郵件,攻擊者就能利用惡意程序來獲取到管理員身份憑證;或者說利用漏洞進行提權操作,獲取數據庫管理員憑證。通過上傳惡意程序的方式,攻擊者就能從數據庫中盜取生物識別數據。大致的攻擊方案如下圖所示:

  在攻擊提權階段,攻擊者還能在ATM管理員主機上找到遠程管理工具——這些工具是針對ATM機進行遠程操作的。由于這些ATM管理員主機已經被攻陷,利用其上的遠程管理工具,可以直接向ATM機上傳惡意程序,感染XFS Manager中間件,然后和吐鈔部件直接交互,就能吐出現金了。

  這究竟有多恐怖?

  應該說,如果黑客只是貪圖ATM機中的那些現金,即便存在損失,這樣的損失也在可控范圍內。可是如果針對的是生物體征數據,想一想,你的指紋在黑市上被人出售,這是多么恐怖的一件事!

  生物體征數據具有唯一性,而且恒定不變、不可拋棄,這是其最大特色。生物識別的確在某種程度上加強了安全性,而且關鍵是很方便。但這種方案有個問題,生物體征數據用得越多,被盜的可能性也越大。

  實際上,如今的生物體征數據是記錄在e-passports(電子通行證)之上的。一旦這個e-passports被盜,則意味著生物體征數據被盜,這種識別方案宣告永久失效。它不像PIN之類的方案,一旦被竊,用戶還可以通知用戶進行修改。這才是現如今生物識別技術發展的最可怕之處。

  卡巴斯基的這篇題為《針對ATM通訊和認證系統的未來攻擊場景》報告,比較詳細地敘述了當代ATM機的各種弱點和針對這些弱點的攻擊思路,比如說針對NFC近場通訊技術的,還有ATM機內部的一些缺陷,有興趣的同學可前往閱讀完整版報告。

国产做无码视频在线观看_国产成人精选视频在线观看_打桩机和他宝贝124是哪一对_国产三级欧美

      <address id="drvvf"><nobr id="drvvf"><meter id="drvvf"></meter></nobr></address>

                  <address id="drvvf"><nobr id="drvvf"><meter id="drvvf"></meter></nobr></address>
                  <form id="drvvf"><nobr id="drvvf"><meter id="drvvf"></meter></nobr></form>
                    国产精品卡一卡二| 午夜精品久久| 亚洲精品乱码久久久久久按摩观| 欧美激情精品久久久久久黑人| 欧美激情第一页xxx| 亚洲在线一区二区三区| 99re6热只有精品免费观看| 国产精品你懂得| 欧美日韩中文字幕在线| 国产精品亚洲人在线观看| 欧美日韩一级黄| 久久国产精品亚洲va麻豆| 亚洲永久网站| 国产综合香蕉五月婷在线| 99在线视频精品| 欧美性一区二区| 欧美性天天影院| 国产精品激情av在线播放| 午夜亚洲视频| 亚洲美女尤物影院| 尤物精品国产第一福利三区| 午夜视频在线观看一区二区三区| 国产日韩在线不卡| 欧美一区二区女人| 免费亚洲一区| 中文av一区二区| 亚洲欧美日韩精品综合在线观看| 亚洲黄色高清| 国产精品v欧美精品v日韩| 亚洲永久精品国产| 亚洲麻豆国产自偷在线| 亚洲国产日本| 国产精品亚洲综合天堂夜夜| 亚洲无毛电影| 精品成人国产| 亚洲黄色天堂| 136国产福利精品导航网址应用| 亚洲欧美经典视频| 蘑菇福利视频一区播放| 久久精品国产第一区二区三区最新章节| 久久视频一区二区| 欧美深夜影院| 欧美女主播在线| 欧美精品一区三区| 国产有码在线一区二区视频| 欧美在线视频日韩| 亚洲看片网站| 亚洲激情专区| 在线观看国产精品淫| 国产一区香蕉久久| 一区二区三区你懂的| 欧美成人自拍| 亚洲一级片在线看| 亚洲国产精品成人综合| 一区二区视频免费完整版观看| 欧美网站大全在线观看| 国产综合久久| 久久女同精品一区二区| 国产精品chinese| 亚洲精品一区二区三区不| 99精品国产热久久91蜜凸| 一本到12不卡视频在线dvd| 国产日韩精品一区二区浪潮av| 国产精品久久国产三级国电话系列| 亚洲综合清纯丝袜自拍| 国产精品二区二区三区| 欧美在线首页| 国产精品国产三级国产aⅴ浪潮| 在线一区二区三区四区| 国产精品美女xx| 91久久精品国产| 国产中文一区二区三区| 国产一区二区成人久久免费影院| 国产精品久久久久秋霞鲁丝| 国产毛片一区| 一区二区三区产品免费精品久久75| 欧美日韩一区二区国产| 麻豆精品在线视频| 日韩视频在线一区二区| 亚洲国产精品久久久久婷婷884| 国产精品久久久久久久久动漫| 欧美99久久| 久久久久久久波多野高潮日日| 欧美成人免费全部| 亚洲开发第一视频在线播放| 国产精品第一区| 久久精品在线视频| 一本大道久久a久久综合婷婷| 欧美激情在线| 欧美日韩dvd在线观看| 亚洲一区二区免费在线| 免费在线欧美视频| 亚洲黄色av| 激情校园亚洲| 久久久久久日产精品| 国产精品久久久久久久久久久久| 免费在线国产精品| 在线观看日韩www视频免费| 亚洲麻豆视频| 欧美理论电影网| 黄色小说综合网站| 国产午夜精品全部视频播放| 国产精品jizz在线观看美国| 国产一区二区黄色| 一区二区三区.www| 久久久久久久久久久久久女国产乱| 欧美大片免费久久精品三p| 久久免费的精品国产v∧| 久久国产精品一区二区| 国产精品日日做人人爱| 欧美一区二区视频免费观看| 亚洲自拍另类| 国产一区二区精品在线观看| 亚洲国产一区二区a毛片| 亚洲国产精品免费| 久久精品人人| 亚洲欧美激情在线视频| 欧美日韩国产首页| 在线观看欧美亚洲| 国产精品欧美日韩| 夜夜嗨av一区二区三区四区| 久久精品国产999大香线蕉| 国产精品第13页| 国产日韩精品在线播放| 欧美成人a∨高清免费观看| 国产精品一区二区你懂得| 久久青青草原一区二区| 女人色偷偷aa久久天堂| 久久综合影音| 欧美日韩国产综合视频在线观看中文| 国内揄拍国内精品久久| 欧美日韩专区在线| 国产伦精品一区二区三区视频孕妇| 欧美在线免费一级片| 一区二区三区在线高清| 欧美成人精品1314www| 一区二区av| 欧美日韩一区二区三区| 欧美日韩直播| 在线不卡a资源高清| 久久精品国产999大香线蕉| 久久黄色级2电影| 国产日韩欧美制服另类| 午夜性色一区二区三区免费视频| 久久久欧美一区二区| 亚洲欧美国产精品桃花| 美女被久久久| 亚洲日本成人在线观看| 欧美一级网站| 99国产成+人+综合+亚洲欧美| 欧美日韩国产在线播放| 亚洲一区二区三区乱码aⅴ| 久久不射2019中文字幕| 美女脱光内衣内裤视频久久影院| 国产精品久久久一区麻豆最新章节| 伊人色综合久久天天五月婷| 久久中文字幕导航| 亚洲伊人一本大道中文字幕| 久久久久久一区二区| 亚洲裸体在线观看| 欧美一区二区精品在线| 在线一区二区日韩| 黑人巨大精品欧美黑白配亚洲| 国产精品久久777777毛茸茸| 亚洲第一搞黄网站| 久久久久九九九| 久久字幕精品一区| 亚洲精品日韩久久| 欧美+日本+国产+在线a∨观看| 欧美黑人一区二区三区| 国模叶桐国产精品一区| 亚洲视频福利| 国产模特精品视频久久久久| 亚洲美女毛片| 亚洲国产日韩在线| 国产精品av久久久久久麻豆网| 久久久精品午夜少妇| 久久精品综合网| 欧美日韩一本到| 午夜精品福利在线| 欧美一级片一区| 亚洲影视九九影院在线观看| 亚洲综合色视频| 亚洲国产精品视频一区| 欧美日韩三级视频| 国产精品久久777777毛茸茸| 亚洲精品欧洲| 欧美电影美腿模特1979在线看| 亚洲国产精品99久久久久久久久| 99精品久久久| 欧美日本一区二区三区| 在线欧美一区| 美女视频一区免费观看| 国产亚洲精品激情久久| 国产精品二区二区三区| 亚洲一区二区精品| 欧美日韩精品一区| 精品99一区二区三区| 久久久久.com| 亚洲制服欧美中文字幕中文字幕|