EMV como tecnología de autenticación y no como tecnología de seguridad de datos

3

Estoy tratando de envolver mi cabeza en torno a lo que veo como vacíos de seguridad de la tarjeta con chip EMV.

Esto es lo que me dijeron sobre EMV. Si una transacción está siendo registrada maliciosamente por un tercero, obtendrán su número de cuenta, pero:

  1. perderán la información requerida para crear una tarjeta de banda magnética
  2. no obtendrán el CVV [o el iCVV que reemplaza al CVV] requerido para realizar compras en línea

Mis preguntas: 1. ¿Cómo se perderá cualquier información? ¿Qué es lo que impide que se cree una carta de banda magnética? &erio; 2. Si eso es cierto, ¿cómo no se evita en gran medida el fraude de la tarjeta no presente al proteger / retener el CVV? ¿Por qué hablar de cómo los canales en línea verán un aumento en el fraude?

¡Gracias!

Preguntas provocadas por: enlace & enlace

    
pregunta Zach Nichols 06.11.2015 - 23:19
fuente

2 respuestas

2

1: Dado que EMV utiliza CVV dinámicos, un CVV de una transacción grabada es inútil, ya que se gasta. Por lo tanto, carecen de la información completa para crear una tarjeta de banda magnética (en funcionamiento). Sin embargo, hacer una transacción falsa podría dar una tarjeta magstripe de trabajo. Pero esa tarjeta de banda magnética solo funcionará una vez y no funcionará después de que el titular de la tarjeta realice una transacción legítima, y luego el banco detectará de inmediato los iCVV descompuestos y, por lo tanto, bloqueará la tarjeta.

También el farsante debe poder predecir ciertos números aleatorios, que en algunos casos pueden ser predecibles debido a que los terminales carecen de RNG buenos.

2: se utilizan diferentes CVV para diferentes propósitos, por ejemplo, un CVV para transacciones CNP, un CVV para transacciones de banda magnética, un CVV dinámico utilizando keyA para transacciones de chip de contacto, otro CVV dinámico utilizando keyB para transacciones RFID. Esto permite que el banco se diferencie por diferentes tipos de transacciones.

Todas las transacciones de POS se registran de manera diferente a todas las transacciones en línea, SIN EMBARGO: Algunas tiendas web procesan sus transacciones como transacciones POS. Eso hace que el sistema acepte la transacción de todos modos.

Algunos minoristas tampoco requieren CVV, a veces se trata de minoristas que no ponen una autorización en la cuenta cuando configuran una tarjeta almacenada por primera vez, y como está prohibido almacenar CVV de CUALQUIER MANERA, no lo hacen. Pídelo ya que no tienen medios para verificarlo sin cargar la tarjeta. Le permiten configurar la tarjeta almacenada. La mayoría de las compañías de renombre solicitan CVV cuando almacenan la tarjeta, y luego cargan como 1 $ a la tarjeta para verificar si la tarjeta realmente funciona y luego agrega esta cantidad a su cuenta en el sitio. Sin embargo, esto deja de lado a algunos clientes.

    
respondido por el sebastian nielsen 06.11.2015 - 23:32
fuente
1

¿Por qué una transacción EMV grabada no es suficiente para crear una copia de banda magnética de la tarjeta?

Los datos de la tarjeta estática EMV leídos por el terminal y transmitidos a su procesador contienen, entre otras cosas, un campo llamado Datos equivalentes a la pista 2 . En teoría, esto podría escribirse en una banda magnética.

Sin embargo, los emisores son libres de utilizar valores diferentes para la banda magnética y los datos equivalentes en el chip: podrían, por ejemplo, variar los datos discrecionales del emisor, que entre otras cosas contienen el CVV / CVC.

Dado que el emisor también sabe si una solicitud de autorización ha sido creada por un EMV o un terminal de banda magnética, podrían negar la transacción si, por ejemplo, el chip CVV aparece en una transacción de banda magnética.

Además, si la tarjeta se utiliza en un terminal con capacidad EMV, el emisor también puede denegar la transacción, ya que el terminal nunca debería haber usado la banda magnética en primer lugar.

¿Por qué debería disminuir el fraude de CNP debido a EMV?

Tiene razón al sospechar que la transición de EMV no cambia realmente por fraude de EMV: el CVV2 / CVC2 en la parte posterior de la tarjeta no se incluye en los datos de la banda magnética, ni se almacena en el chip.

Sin embargo, las expectativas parecen ser que una vez que EMV se use ampliamente, el fraude con tarjetas de crédito pasará de ser un fraude en persona en los comercios físicos (que usan datos de tarjetas simplificadas) a comerciantes en línea.

    
respondido por el lxgr 08.12.2015 - 14:40
fuente

Lea otras preguntas en las etiquetas