Tecnología de Identidad y Seguridad, Tarjetas Inteligentes e Identificación

Improbable el acceso ilegal a los pagos EMV

Jueves, 25 de febrero de 2010

Investigadores de la Universidad de Cambridge en el Reino Unido emitieron un informe en el que plantean haber identificado vulnerabilidades en el esquema de pago EMV. Entretanto, organizaciones industriales están defendiendo la tecnología argumentando que en una situación real sería difícil acceder ilegalmente a la información.

El ataque utiliza una tarjeta con chip falso conectada con hilos a un dispositivo electrónico personalizado, a una computadora con un software de diseño especial, y a una tarjeta EMV de chip & PIN robada. La tarjeta falsa y el equipo se sitúan entre la tarjeta robada y la terminal del punto de venta; el ataque engaña a la terminal creyendo que el PIN correcto ha sido presentado y hace que la tarjeta robada crea que no se requirió PIN.


Smart Card Alliance ha analizado esta forma de hack junto con otras organizaciones industriales y ha llegado a la conclusión de que es improbable una implementación amplia de este ataque y que no existe evidencia que el ataque descrito haya ocurrido en en una situación real.

Estas conclusiones se apoyan en los siguientes puntos:

  • El ataque requiere el empleo de una tarjeta EMV robada que no haya sido reportada como robada; esto limita el escalamiento en este tipo de fraude, ya que debe hacerse con una tarjeta por una vez y en un período de tiempo potencialmente breve.
  • La combinación de tarjeta falsa y tarjeta de chip & PIN robada no puede utilizarse en una ATM para retiro de efectivo, ya que las ATM se basan en verificación online del PIN.
  • El fraude requiere el empleo de una tarjeta de chip falsa con hilos de salida que pasen por dentro de la manga del estafador y se conecten a una tarjeta de circuitos escondida, a una computadora y a la tarjeta EMV robada, resultando muy probable su detección en un punto de venta con vigilancia.
  • El ataque es difícil desde el punto de vista técnico, requiere un software muy sofisticado y un hardware personalizado, que solo podría ser creado por individuos con amplios conocimientos de protocolos EMV.
  • Las contramedidas ya están disponibles, sea en EMV, en los productos y redes de sistemas de pago o en los sistemas emisores principales.
  • Las auditorías electrónicas de datos provenientes de transacciones sospechosas protegerían a los usuarios de tarjetas y a los comerciantes de cualquier responsabilidad por cargos fraudulentos hechos a su tarjeta mediante este tipo de ataque, si los informan oportunamente.

Adicionalmente, un ataque como ese no comprometería la tarjeta inteligente, ya que el PIN permanecería seguro dentro de la tarjeta. [end] 

Contactless reader provider SCM Microsystems has introduced @MAXX prime, a new family of portable USB devices that enable secure electronic transactions, data storage and access. The entire range of the SCM @MAXX devices are expected to include secure smart card functionality alongside flash storage to provide mobile authentication for a variety of electronic applications, including financial services, transportation, e-payment, logical and physical access, digital signature and public key infrastructure.

leer más »

Lumidigm, a developer of biometric technologies, is teaming up with Methode Electronics, a developer of electro-mechanical technologies, to deliver biometrics to vehicles. Largely, the partnership is depending on Lumidigm’s experience with biometrics while utilizing Methode’s knowledge of automotive designs and experience with vehicle technologies.

leer más »

Science Applications International Corporation (SAIC), an engineering and technology development firm, has been awarded a $37 million contract for engineering support and work on the U.S. Army’s Biometrics Automated Toolset – Army (BAT-A) system.

leer más »

Australia’s ANZ has completed a pilot of a mobile phone app that allows small business to accept contactless credit card payments, according to itnews.com.au.

The ePOS Mobile app is the first of its kind to be trialed by a major bank in Australia, and its only competition appears to be an independent app created by freelance web designer Michael Dimoudis called iCCPay, which has so far seen 75 downloads without the support of banks or payment processors.

leer más »

Schools in Clovis, N.M. are being outfitted with fingerprint scanners in an effort to do away with ID cards, however, the new system has some students and their families worried over security issues, according to a Clovis News Journal article. The new system is being used as a way to replace the ID cards and PINs that were used for meals and library book check-out.

leer más »

OpenTrust, a Next-Gen IT security software publisher, announced that it has partnered with a global corporate and investment banking provider to implement an all-in-one solution for one user to log on to multiple work stations using smart cards.

leer más »

50% DE DESCUENTO

Aproveche la oferta especial para el año 2010.

¡Un anuncio de texto por solo $132/mes!

Haga clic para más información.