Anzeige
Auch mit dem Chip-und-PIN-Verfahren gesicherte Kreditkarten können von kriminellen Banden kopiert werden.
Auch mit dem Chip-und-PIN-Verfahren gesicherte Kreditkarten können von kriminellen Banden kopiert werden. (Bild: Damien Meyer/Getty Images)

Security: Auch Kreditkarten mit Chip und PIN können kopiert werden

Auch mit dem Chip-und-PIN-Verfahren gesicherte Kreditkarten können von kriminellen Banden kopiert werden.
Auch mit dem Chip-und-PIN-Verfahren gesicherte Kreditkarten können von kriminellen Banden kopiert werden. (Bild: Damien Meyer/Getty Images)

Bislang war bekannt, dass Kreditkarten mit Magnetstreifen mit trivialen Mitteln kopierbar sind. Aktuelle Recherchen zeigen, dass auch Karten mit dem besser gesicherten Chip-und-PIN-Verfahren kopiert werden können - weil einige Banken schlampen.

In Europa ist das Chip-und-PIN-Verfahren bei Kreditkarten schon länger im Einsatz - in den USA, Lateinamerika und Asien beginnen Banken erst jetzt mit der Umstellung. Dabei setzen einige Banken die für das Verfahren vorgesehenen Sicherheitsfeatures offenbar nur lückenhaft um, wie gemeinsame Recherchen der Zeit und von C't belegen. Das ermöglicht es Kreditkartenfälschern, valide aussehende Smartcards herzustellen, die im Einsatz beliebige PINs akzeptieren. Die Recherchen sollen auf Informationen eines Aussteigers aus der Carder-Szene basieren. Karten deutscher Banken sind den Recherchen zufolge vermutlich nicht betroffen.

Anzeige

Der Magnetstreifen einer Karte lässt sich mittlerweile mit einfachen Mitteln auslesen. Kriminellen Banden ist es nun offenbar gelungen, mit diesen Informationen auch auf Smartcard-Technologie basierende Karten herzustellen. Dazu werden Rohlinge mit der Java Card Operating Platform (JCOP) verwendet und mit Hilfe einer auf illegalen Marktplätzen erhältlichen Software beschrieben. Darüber hinaus nutzen die Banden spezielle Drucker und Prägemaschinen, um echt aussehende Karten herzustellen. Mit den gefälschten Karten ist es den Banden möglich, Karten herzustellen, die auch mit Terminals funktionieren, die das von Europay, Mastercard und Visa gemeinsam entwickelte EMV-Verfahren einfordern.

Das Terminal akzeptiert auf einmal jede PIN

Das bei Chip-und-PIN verwendete EMV-Verfahren prüft die Echtheit des Karteninhabers über verschiedene Mechanismen. Das kann eine einfache Unterschrift sein, eine Offline-PIN (verschlüsselt oder im Klartext) oder eine Kombination aus beiden. Das Terminal liest eine Liste präferierter Cardholder Verification Methods (CVM) von der Karte aus, in der die verschiedenen Methoden abgelegt sind. Das ermöglicht ein Fallback, etwa wenn die PIN-Abfrage auf einem Gerät technisch nicht durchführbar ist. Die auf den Smartcards installierte App mit dem Namen Mac Gyver gibt sich beim Terminal als App von Visa, Mastercard oder American-Express aus. Die gefälschte App akzeptiert jede beliebige PIN. Denn die PIN wird nur lokal geprüft und geht nicht in die Transaktion ein.

Banken sparen sich die aufwendige Krypto-Prüfung 

eye home zur Startseite
Jakelandiar 22. Jan 2016

Es gibt keine Offline Transaktion. Die Transaktion ist immer online. Es geht nur um die...

derdiedas 22. Jan 2016

Nicht bei der KK!

Sharra 22. Jan 2016

Die Frage ist ja auch, wie einfach das dann zu handhaben ist. Wenn das Prozedere den...

Nastert 22. Jan 2016

kla geht das. Meine Anleitung: 1. Kreditkarte nehmen und mit Edding den PIN aufschreiben...

Kommentieren



Anzeige

  1. ITK-Administrator/in
    Stadt Soltau, Soltau
  2. Featureteamleiter im Bereich Video (m/w)
    Robert Bosch GmbH, Leonberg
  3. Applikationsingenieur/in ESP - Systemerprobung im Fahrversuch
    Robert Bosch GmbH, Abstatt
  4. Leitung IT-Prozesse / Anwendungen (m/w)
    ERDINGER Weißbräu, Erding

Detailsuche



Anzeige

Folgen Sie uns
       


  1. Kupferkabel

    M-net setzt im Kupfernetz schnelles G.fast ein

  2. Facebook

    EuGH könnte Datentransfer in die USA endgültig stoppen

  3. Prozessoren

    Intel soll in Deutschland Abbau von 350 Stellen planen

  4. CCIX

    Ein Interconnect für alle

  5. Service

    Telekom-Chef kündigt Techniker-Termine am Samstag an

  6. Ausstieg

    Massenentlassungen in Microsofts Smartphone-Sparte

  7. Verbot von Geoblocking

    Brüssel will europäischen Online-Handel ankurbeln

  8. Konkurrenz zu DJI

    Xiaomi mit Kampfpreis für Mi-Drohne

  9. Security-Studie

    Mit Schokolade zum Passwort

  10. Lenovo

    Moto G4 kann doch mit mehr Speicher bestellt werden



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Darknet: Die gefährlichen Anonymitätstipps der Drogenhändler
Darknet
Die gefährlichen Anonymitätstipps der Drogenhändler
  1. Privatsphäre 1 Million Menschen nutzen Facebook über Tor
  2. Security Tor-Nutzer über Mausrad identifizieren

Privacy-Boxen im Test: Trügerische Privatheit
Privacy-Boxen im Test
Trügerische Privatheit
  1. Hack von Rüstungskonzern Schweizer Cert gibt Security-Tipps für Unternehmen
  2. APT28 Hackergruppe soll CDU angegriffen haben
  3. Veröffentlichung privater Daten AfD sucht mit Kopfgeld nach "Datendieb"

Traceroute: Wann ist ein Nerd ein Nerd?
Traceroute
Wann ist ein Nerd ein Nerd?

  1. Falschmeldung?

    MüllerWilly | 18:33

  2. Re: +I

    thesurvivor | 18:32

  3. Re: Komplett abschaffen

    ndakota79 | 18:32

  4. Kommt 2016 noch ein 4K UHD mit DisplayPort 1.3?

    Leviath4n | 18:30

  5. Re: Stimmt, hört alle auf zu heulen

    Ovaron | 18:28


  1. 18:48

  2. 17:49

  3. 17:32

  4. 16:54

  5. 16:41

  6. 15:47

  7. 15:45

  8. 15:38


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel