Устройство за $6 компрометирует ключ-карты отелей и pos-системы

Admin

Администратор
Image

В наши деньки основная масса гостиниц (особенно на Западе) исппользуют взамен нормальных ключей для номеров ключ-карты. Что прецедент, собственно чтоэти замки возможно взломать, а ключ-карты подделать, ни для кого уже не тайна. Изыскатель фирмы Rapid7 Вестон Хикер (Weston Hecker) поведал на конференции Black Hat об приборе, которое он собрал всего за $6. Аксессуар способен брутфорсить замки номеров в гостиницах, считывать и копировать ключ-карты, а еще имеет возможность применяться для взлома PoS-систем.
Хикер не считается пионером в предоставленной области.

Так, в прошлом году известный исследователь Сэми Камкар (Samy Kamkar), собственно что самый, который запустил на MySpace червя Samy, представил маленький спуфер банковских карт MagSpoof, чьи габариты сравнимы с размерами монеты. Устройство Камкара способно не только лишь только считывать данные с магнитных полос по воздуху (sic) и защищать их в памяти, но ещё содержит вероятность предсказывать, каким будет номер карты American Expressвпоследствии перевыпуска.

Вестон Хикер пошел по стопам Камкара, по сути, развив его идею. Размер устройства, собранного исследователем всего за $6, сопоставим с размерами карточной колоды (см. иллюстрацию выше). Девайс, подобно MagSpoof, может считывать данные с магнитных полос карт (в данном случае с ключ-карт отелей) и дублировать их, а также может использоваться для брутфорса замков.


Дабы использовать «грубую силу», атакующему потребуется только личный источник от номера (или источник, позаимствованный у 1-го из постояльцевотеля). Ключ-карта, как правило, имеет данные о регистрационном номере (folio number), номер комнаты и дату выселения. Владея данной информацией, атакующий может выбрать комбинацию к замкам иных номеров способом перебора. Хикер поведал, собственно что для сего довольно поднести аксессуар к считывающему устройству на двери. Установка изыскателя перебирает 48 композиций в минутку, а еще оснащается дополнительными антеннами, которые, вчто количестве, могут помочь маленькому девайсу избежать перегрева.


Однако копирование ключ-карт и взлом номеров — это не самое интересное. Устройство также можно использовать против PoS-систем. Достаточно поднести гаджет близко к PoS-терминалу, считывающему карты с магнитными полосами, и устройство может обмануть систему, осуществив инжект виртуальных нажатий клавиш. Систему можно заставить посетить вредоносный сайт, скачать и запустить малварь с удаленного сервера, и таким образом заразить точку, к примеру, банковским трояном.


Детально о собственном приборе Хикер сулил поведать на конференции DEF CON. Пока же ведомо, собственно что разработку аксессуара он начал ещё в апреле 2016 года, и сначала способ трудился очень медлительно: на подбор 1-го ключа к номеру уходило больше 20 мин.. Вслед за тем изыскатель принял решение применить грошовый китайский MP3-плеер, впоследствии чего дело пошло куда чем какого-либо другого. Видеодемонстрацию брутфорс атаки по подбору ключа от номера гостиницы возможно увидать ниже.

 

farhad.tiger

Премиум
Это все круто, но блин, я так и не понял, он продает его, или просто хвастается ?
 

twister37r

Премиум
Это все круто, но блин, я так и не понял, он продает его, или просто хвастается ?
По моему хвастается. Так же кстати недавно видел статью, что один институт так же собрал подобное устройство себестоимостью 5 бачей размером с пуговицу. Подробностей не знаю, но просто к сведению :D
 
Похожие темы
Admin Устройство за $300 взламывает криптографию любого MacBook за 30 секунд Новости в сети 0
P PoisonTap: устройство за $5, способное взломать заблокированный ПК за одну минуту Уязвимости и взлом 4
Admin Интересно В Telegram обнаружена уязвимость, позволяющая захватить устройство через анимированные стикеры. Новости в сети 0
E Как сменить устройство на Tide? Свободное общение 0
H Как просканировать любое устройство на уязвимости? Уязвимости и взлом 1
D Можно ли определить устройство через МАС-адрес? Свободное общение 1
D Как вывести из строя любое устройство на iOS Раздачи и сливы 1
Admin Интересно Великобритания ужесточает ответственность за публикацию запрещённого контента. Новости в сети 0
Admin Интересно Tesla отключила функцию автопилота у 100 тысяч владельцев за взлом системы. Новости в сети 0
Admin Интересно Нефтегазовая компания потеряла сотни тысяч фунтов из-за кибератаки. Новости в сети 0
Admin Интересно OpenAI приостанавливает строительство супер дата-центра в Великобритании из-за высоких затрат на электроэнергию. Новости в сети 0
Admin Интересно Роскомнадзор больше не один. Теперь за вашим VPN следят ещё 19 приложений. Новости в сети 0
Admin Интересно Спецслужбы используют мобильные игры для слежки за пользователями. Новости в сети 0
Admin Интересно Кофемашина в офисе: варит эспрессо и сливает данные за границу. Новости в сети 0
Admin Интересно LinkedIn обвиняют в шпионаже за пользователями через браузеры. Новости в сети 0
Admin Интересно Платформа X планирует автоматически блокировать аккаунты за первые публикации о криптовалюте. Новости в сети 0
Admin Интересно GitHub заблокировал доступ к сети проектов из-за утечки кода Anthropic. Новости в сети 0
Admin Интересно ICE использует шпионское ПО для борьбы с фентанилом, вызывая опасения за приватность. Новости в сети 0
Admin Интересно Люди снова летят к Луне — впервые за 54 года. Новости в сети 0
Admin Интересно Итальянская компания создала поддельную версию WhatsApp для слежки за пользователями. Новости в сети 0
Admin Интересно Piter-IX повышает цены на услуги из-за роста затрат и блокировок. Новости в сети 0
Admin Интересно Война правок и логотипов: Как Euro-Office поссорился с ONLYOFFICE из-за лицензии. Новости в сети 0
Admin Интересно Дроны теперь запускает робот-камикадзе. Люди остались за километры от смерти. Новости в сети 0
Admin Интересно Павел Дуров раскритиковал Apple за блокировку VPN-клиентов в России. Новости в сети 0
Admin Интересно НАСА готовится к запуску первой пилотируемой миссии на Луну за более чем 50 лет. Новости в сети 0
Admin Интересно Не просто «стенка с мониторами». Как за 6 недель создать работающий центр кибербезопасности. Новости в сети 0
Admin Интересно Ваш интернет под колпаком, а вы и не заметили. Рассказываем про невидимый код для слежки за миллионами. Новости в сети 0
Admin Интересно CISA добавила уязвимость CVE-2025-53521 в каталог KEV из-за активной эксплуатации в F5 BIG-IP APM. Новости в сети 0
Admin Интересно Армянского программиста экстрадировали в США за создание вредоноса RedLine. Новости в сети 0
Admin Интересно Использование VPN может усилить слежку за пользователями. Новости в сети 0
Admin Интересно Еврокомиссия начала расследование против Snapchat из-за недостаточной защиты детей. Новости в сети 0
Admin Интересно Полиция Германии разбудила сотни администраторов из-за критической уязвимости. Новости в сети 0
Admin Интересно Российский хакер приговорён к двум годам тюрьмы за управление ботнетом и атаки вымогателей. Новости в сети 0
Admin Интересно Meta обязана выплатить $375 млн за эксплуатацию детей — присяжные признали платформу небезопасной. Новости в сети 0
Admin Интересно FCC запретила импорт новых маршрутизаторов иностранного производства из-за рисков для кибербезопасности. Новости в сети 0
Admin Интересно Количество DDoS-атак выросло в полтора раза за год. Новости в сети 0
Admin Интересно Хотели видео с Каддафи, а получили хакеров в совете директоров. Госструктуры Ливии отплатили за любопытство. Новости в сети 0
Admin Интересно Amazon и Lidl планируют продавать солнечные панели в Великобритании для борьбы с ростом счетов за энергию. Новости в сети 0
Admin Интересно Российский хакер приговорён к 6,75 годам тюрьмы за участие в атаках с вымогательством. Новости в сети 0
Admin Интересно Пенсионерам отключат межгород. Кому еще в России запретят принимать звонки из-за границы. Новости в сети 0
Admin Интересно Ваш iPhone может больше, чем вы думали: например, выполнять чужой код из-за ошибки в памяти. Новости в сети 0
Admin Интересно Форум 4chan оштрафован на £450,000 за отсутствие проверки возраста для доступа к порнографии. Новости в сети 0
Admin Интересно GhostMail: как письмо о стажировке украло всю почту за 90 дней. Новости в сети 0
Admin Интересно Программисты больше не пишут код. Они управляют армией ботов, которые делают это за них. Новости в сети 0
Admin Интересно Ушёл из жизни Сергей Минеев — легендарный охотник за APT-группировками. Новости в сети 0
Admin Интересно Министерство юстиции США остановило работу ботнетов, ответственных за крупнейшие DDoS-атаки. Новости в сети 0
Admin Интересно Недоплатили при увольнении. Участник китайской хакерской группы сдал подельников из-за обиды на низкий гонорар. Новости в сети 0
Admin Интересно Роскомнадзор временно разблокировал WhatsApp из-за перегрузки оборудования. Новости в сети 0
Admin Интересно Премия Тьюринга присуждена за разработку квантовой криптографии. Новости в сети 0
Admin Интересно Пентагон внес ИИ-компанию в чёрный список за отказ сделать ИИ опаснее. Новости в сети 0

Название темы