"Ontwerpfout in wachtwoordbeveiliging creditcards"
04-12-2011,12:43 door
"Het probleem ontstaat door een basale ontwerpfout." Als een klant via het protocol iets bij een webwinkel koopt, wordt hij tijdens het betalingsproces naar een 3DS verificatiepagina doorgestuurd. Op deze pagina kan de klant de details van de transactie bevestigen door zijn wachtwoord in te voeren en zo de bestelling af te ronden. Op deze manier krijgt de webwinkel nooit het wachtwoord te zien, maar is die toch nodig om de transactie af te ronden. Zodoende zou de klant beschermd moeten zijn, ook al wordt de webwinkel gehackt.
Wachtwoord
Volgens Ferguson is dat niet het geval, want als een cybercrimineel de creditcardgegevens heeft, maar niet het wachtwoord, kan hij dit op kinderlijke eenvoudige wijze resetten. De eerste stap voor het wijzigen van het wachtwoord is het opgeven van het creditcardnummer. Vervolgens wordt om de beveiligingscode, verloopdatum, uitgiftedatum en geboortedatum gevraagd.
"Drie van de vier gegevens zin al tijdens de creditcarddiefstal buitgemaakt", aldus Ferguson. De virusbestrijder merkt op dat het vinden van de geboortedatum door sociale netwerken maar ook openbare gegevens vrij eenvoudig is.
Heeft de crimineel de gegevens ingevoerd, dan kan hij een nieuw wachtwoord kiezen. De oorspronkelijke creditcardhouder wordt nooit per e-mail over het aangepaste wachtwoord ingelicht. De fraude wordt dan ook pas zichtbaar op de afschriften. Ferguson adviseert creditcardmaatschappijen om een 'reset URL' naar een geregistreerd e-mailadres te sturen, waarmee de houder het wachtwoord kan resetten. Is het wachtwoord gewijzigd, dan zou er een bevestigingsmail moeten worden gestuurd.








Gerelateerde artikelen:
Tags:

