Wirtschaft
Schweiz

ETH-Forscher identifizieren Sicherheitslücke bei Kreditkarten

«PIN nutzlos»: ETH-Forscher entdecken Sicherheitslücke bei Kreditkarten

01.09.2020, 11:3601.09.2020, 22:16
Mehr «Wirtschaft»
Zur
ETH findet ein Schlupfloch bei Kreditkarten.Bild: sda

Eine Schwachstelle im Protokoll des Kreditkartenunternehmens Visa erlaubt Betrügern, Beträge von Karten abzubuchen, die eigentlich mit einem PIN-​Code bestätigt werden müssten. Das teilte die ETH Zürich am Dienstag mit.

«Der PIN-​Code ist bei diesen Karten im Grunde genommen nutzlos», sagte der Informatiker Jorge Toro-​Pozo gemäss der Mitteilung. Da andere Unternehmen wie Mastercard, American Express oder JCB ein anderes Protokoll verwenden als Visa, sind diese Karten von der identifizierten Schwachstelle nicht betroffen. Möglicherweise besteht die Lücke aber auch bei Karten von Discover und UnionPay.

Die Basis für das bargeldlose Bezahlen ist der EMV-​Standard, der bei weltweit über neun Milliarden Karten zur Anwendung kommt. Diesen haben die Wissenschaftler unter die Lupe genommen und sind im Protokoll, das vom Kreditkartenunternehmen Visa eingesetzt wird, auf die Sicherheitslücke gestossen. Die Resultate der Arbeit wurden auf den Preprint-Server «arXiv» hochgeladen und noch nicht von anderen Wissenschaftlern begutachtet.

App überlistet Sicherheitssystem

Die ETH-Forschenden machten mit ihren eigenen Kreditkarten die Probe aufs Exempel: Der vermeintliche Betrug gelang ihnen in verschiedenen Geschäften. Dafür programmierten sie eine Android-App, die das Sicherheitssystem der Karte überlistet. Die App ermöglicht es Handys, vom Chip auf der Kreditkarte zu lesen und mit Bezahlterminals Informationen auszutauschen.

Um Geld von der Kreditkarte abzubuchen, lasen die Forschenden zunächst mit einem ersten Handy Daten von der Karte ein und übermittelten diese an ein zweites Handy. Mit diesem buchten sie dann den gewünschten Betrag an der Kasse ab. Das Android-Betriebssystem wies übrigens keine speziellen Sicherheitshürden auf, um die neu entwickelte App zu installieren.

Die Forschenden haben Visa bereits über die Sicherheitslücke informiert. Diese zu schliessen wäre laut ihnen nur mit geringem Aufwand verbunden: Drei Ergänzungen im Protokoll würden beim nächsten Softwareupdate auf den Bezahlterminals genügen. Die Karten müssten dafür nicht ersetzt werden, sagte Toro. (aeg/sda)

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
twint icon
Oder unterstütze uns per Banküberweisung.
So manipulieren Karten unser Kaufverhalten
Video: srf
Das könnte dich auch noch interessieren:
25 Kommentare
Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 24 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
Die beliebtesten Kommentare
avatar
Der Buchstabe I (Zusammenhang wie Duschvorhang)
01.09.2020 14:19registriert Januar 2020
Bei irgendeinem Online-Account:

Gross- und Kleinbuchstaben, Zahlen, Sonderzeichen, 36 Stellen, das Blut einer Jungfrau, das Haar eines Einhorns.

Bei der Kreditkarte:

Zugriff auf dein gesamtes Vermögen Easy Brudi, vier Zahlen.
1136
Melden
Zum Kommentar
avatar
Mätse
01.09.2020 14:31registriert September 2015
Damit dieser Angriff klappt muss jemand meine Kreditkarte zuerst klauen.

Quelle: https://ethz.ch/de/news-und-veranstaltungen/eth-news/news/2020/09/den-pin-code-ueberlisten.html
224
Melden
Zum Kommentar
25
Strafmass für Ex-Krypto-König Bankman-Fried wird verkündet

Für den wegen Betrugs verurteilten Kryptowährungs-Unternehmer Sam Bankman-Fried soll am Donnerstag das Strafmass mitgeteilt werden. Der New Yorker Richter Lewis Kaplan setzte die Verkündung laut Gerichtskalender auf 14.30 Uhr MEZ an.

Zur Story