“分布式猜解”攻击可六秒钟内搞定Visa卡的安全验证

如果在电商网站输错多次某信用卡的有效期和CVV安全码,该网站将禁止使用该信用卡,以防止网络罪犯猜解信用卡。但是电商网站有很多,如果把这些网站同时利用起来猜解信用卡的凭证信息呢?结果是只需6秒钟,就可达到目的。

英国纽卡斯尔大学的研究人员在其论文中介绍,猜解信用卡的有效期并不难,一般Visa信用卡的有效期最多5年,猜解次数就是5*12等于60次,而3位的CVV码是1000次。通过把不同的猜解以“分布式”的方法发送到各个有信用卡支付功能的网站上,可以很快的得到正确的有效期和CVV码。

研究人员研究了世界排名前400个网站中的389个网站,只有47个网站使用3D安全授权机制,对此种攻击免疫。有238家网站允许输错6次或6次以上,而更差劲的网站,甚至只需要卡号和有效期,而无需输入CVV码。即便是信用卡拥有者的地址(25个网站需要输入这个地址)也可以被猜出,因为有些银行的分支机构代码就隐含在卡号中。

为了测试网站对此事的关心程度,研究人员按照他们获取信息的不同,把这些网站分成了三类,然后选择了三类用户最多的网站,把他们的研究结果发给这些网站。其中,有28个网站在四个星期内给予了回复,有8家网站打上了补丁(如限制每个IP或卡号输错的次数,添加图片验证,以及需要输入额外的信息)。

解决这种分布式猜解攻击的唯一办就是中心化或标准化,比如万事达卡的支付系统就是中心化的,不管你在哪个支付平台输错了验证信息,都会统一累加到中心系统中,从而有效的避免了分布式猜解攻击。

研究论文下载地址:

http://eprint.ncl.ac.uk/file_store/production/230123/19180242-D02E-47AC-BDB3-73C22D6E1FDB.pdf

作者:Recco

来源:51CTO

时间: 2025-01-21 16:55:19

“分布式猜解”攻击可六秒钟内搞定Visa卡的安全验证的相关文章

伪造证件删淘宝差评成产业链每条200元,三天内搞定

伪造证件删淘宝差评成产业链 每条200元,三天内搞定 "亲,把差评删了吧--"在当下,这种卖家靠软磨硬泡删差评的招数已经"落伍"了重庆高新区警方近日破获一起为淘宝卖家删差评牟利的案件显示,不法分子通过套取顾客第三方支付平台账号.伪造身份证件.更改顾客账户信息等流水线服务,能让差评神秘"失踪". 伪造买家信息轻松删差评 中国电子商务研究中心新近发布的报告显示,2012年第三季度中国网络购物市场交易规模达2943亿元,同比增长36.9%.与此同时,一

5天内搞定产品设计是怎样一种体验

  产品设计过程是有一个比较固定的周期的.但是,如果你能将整个流程的运作速度提升起来,用更频繁的反馈获得更好的结果,你还会使用当前的设计流程么? 用更短的时间获得更多的迭代,这种快速设计过程是一种截然不同的设计思路.快速设计流程并不是要让所有的环节都匆匆忙忙地推进,我们会让每个环节以最佳的方式运作,确保整个流程快速且高效. 首先,我们需要探讨一下为什么设计需要冲刺. 什么是冲刺设计,为何要这样 这种设计方式是由Google Ventures 和他们的设计合作伙伴 Jake Knapp 所提出的,

这不是演习:黑客在5分钟内搞定Nexus 6P

Nexus 6P在Mobile Pwn2Own破解大赛上被黑客破解,包括5分钟内在手机后台植入恶意软件. 这些黑客来自中国的科恩实验室,他们的入侵过程并不需要手机用户做任何操作.虽然还未经证实,不过他们确信他们的行为是合法的. 没准这是世界上首例对Nexus6p的破解?干得漂亮.@flanker_hqd @dmxcsnsbh #MP2O pic.twitter.com/twPFj9FLsP --科恩实验室 2016年10月26日 Mobil Pwn2Own是在日本东京召开的亚洲安全峰会,邀请黑客

六步轻松搞定子网划分

    通过合理的子网划分,从物理上对企业局域网进行划分,提高网络的安全性,这是不少网络工程师首选的企业网络安全方案.确实,在子网掩码的帮助下,可以把企业网络划分成几个相对独立的网络.然后把企业的机要部门放在一个独立的子网中,以限制其他部门人员对这个部门网络的访问.这是一个非常不错的解决方案.笔者平时在给企业部署网络基础架构的时候,也喜欢利用子网来对企业的重要部门进行隔离.另外,还可以利用子网对一些应用服务器进行隔离,防止因为客户端网络因为中毒而对服务器产生不利的影响. 不过子网划分的内容,在学

魅族今日发布新机魅蓝Note:千元内搞定!

[摘要]该手机外观设计沿袭之前MX4的做法,价格成唯一悬念.今天下午,魅族将正式推出旗下首款千元级新机.从之前各种网络上放出消息来看,这款新机很可能被称为 魅蓝Note.除了名称之外,本该保持期待的外观设计.配置参数也早已被万能的 网友们争相 曝光.现在来看,魅蓝Note给大家留下的唯一悬念可能也就剩下价格了.届时腾讯数码将通过 腾讯新闻客户端对此次发布会进行图文.视频同步直播.赶在发布会还没开始前,我再把这些有关魅蓝Note大大小小的消息进行一个简单的汇总,看看有没有哪些是你还不知的.关于魅蓝

怎样在两小时内搞定 OpenStack 部署?

RDO是什么 RDO是红帽Red Hat Enterprise Linux OpenStack Platform的社区版,类似RHEL和Fedora,RHEV和oVirt这样的关系. 说白了,就是红帽支持一个开源项目,让你帮他踩坑,得到成熟稳定的版本,红帽搞一个企业版赚钱. 这个就是红帽的商业模式,其实是多方受益的,用户有一个开源免费的软件工具使用,当然前期可能"坑"比较多,但是和红帽一起磨合,共同提高稳定性,比较典型的就是CentOS.红帽发行商业版,赚去服务费,对可靠性.稳定性.服

六个问题搞定DevOps面试

DevOps不是一个独立的工作,事实上它甚至不是一个职位;这是某种跨学科的软件工程新方法.IT专业人士通常在自己的职业生涯过程中会担任DevOps中担任某些职责,而且该职位十分火热. DevOps结合了软件编码知识与质量保证(QA)技能,还有业务工作流程软件的持续开发以及部署.未来的开发者必须证明自己拥有足够的技能与知识来参与和管理DevOps组织. 练习这些在DevOps面试时的问题,以展示自己的才华来争取这个令人垂涎的职位.   让我们谈谈你的教育和经验 突出强调你对DevOps原理的理解,

DT科技评论第18期:黑客通过猜测Visa信用卡信息在六秒钟盗刷

DT科技评论 Data Technology Review 第 18 期           人民网研究院,阿里云研究中心 本期目录 Tenable 发布全球安全指数 川普表示软银将在美投资500亿美元 谷歌向公众开源AI训练平台 苹果宣布要对外公布AI研究成果 黑客通过猜测Visa信用卡信息在六秒钟盗刷 微软人工智能为盲人描述Word和PPT图像 Amazon Go免排队商店 微软开放Holographic,Hololens明年入华 美政府用一美元纸币打造出白宫之景 本田明年展示"有情感&qu

“iloveyou88”比“ilovekale”好猜解的多

本文讲的是 "iloveyou88"比"ilovekale"好猜解的多,对于安全专业人士来说,"iloveyou"这种口令,明显比"ilovekale"(我爱吃紫甘蓝)好猜许多.但根据卡耐基梅隆大学(CMU)主持,美国计算机学会发布的一项调查显示,非专业人士对强口令的组成部分知之甚少. 密码应该包含字母.数字.符号的老一套规则意味着,CMU网络实验室(CyLab)收到的回复中,认为"ieatkale88"和