"Google Wallet gebruikt te weinig encryptie"
13-12-2011,10:18 door
"Google Wallet weet volledig creditcardnummers aardig te beschermen, de hoeveelheid data die Google Wallet onversleuteld opslaat is aanzienlijk", aldus de onderzoekers, die opmerken dat op de eerste twaalf cijfers van het creditcardnummer na bijna alles onversleuteld wordt opgeslagen. "Veel consumenten zouden het niet acceptabel vinden als mensen hun creditcardsaldo of limiet zouden weten."
Aanval
Volgens de onderzoekers zijn de gegevens erg bruikbaar voor social engineering-aanvallen op de consument of een aanbieder. "Als ik je naam weet, wanneer je de kaart voor het laatst hebt gebruikt, de laatste vier cijfers en verloopdatum, weet ik zeker dat ik de informatie in mijn voordeel kan gebruiken. Als je andere gegevens toevoegt die eenvoudig online zijn te vinden, zoals adresgegevens, heeft een aanvaller voldoende voor een succesvolle social engineering-aanval."
Verder blijkt dat als de transacties worden verwijderd of de Google Wallet wordt gereset, de naam op de kaart, verloopdatum, laatste vier cijfers en e-mailaccount alsnog zijn te achterhalen. Wie zijn telefoon verkoopt krijgt dan ook het advies om de telefoon volledig te resetten Google Wallet biedt wel voldoende bescherming tegen Man-in-the-Middle aanvallen op een draadloos netwerk. ViaForensics heeft voor de publicatie Google ingelicht en tenminste één beveiligingsprobleem is inmiddels via een update opgelost.








Gerelateerde artikelen:
Tags:

