Il suffit de six secondes pour pirater une carte bancaire

En multipliant les tentatives sur différents sites, des chercheurs sont parvenus à contourner facilement les systèmes de paiement sécurisés mis en place et ce sans même posséder la carte bancaire physique utilisée.
Laszlo Perelstein
Auteur de l'étude, Mohammed Ali souligne toutefois que cette technique d'attaque par force brute ne marche qu'avec le réseau VISA.

Votre carte bleue n'est en sécurité nulle part. Sans connaître aucun détail de celle-ci, des pirates peuvent facilement pirater un compte en banque. Il leur suffit simplement d'un ordinateur, d'un accès à Internet et de six secondes, révèlent les chercheurs de l'université de Newcastle, au Royaume-Uni, dans une étude publiée dans le journal académique IEEE Security & Privacy (IEEE signifiant Institute of Electrical and Electronics Engineer).

Dans la pratique, les chercheurs ont utilisé une attaque par force brute pour contourner les mesures de sécurité visant à protéger le système de paiement en ligne des fraude. Connectée sur différents sites, l'équipe de chercheurs a généré de façon répétée et continue des variations des différentes informations sécurisés de cartes de paiement (numéro de carte, date d'expiration et cryptogramme visuel) jusqu'à obtenir un résultat favorable. D'après l'étude, c'est vraisemblablement une attaque du genre qui était au cœur de l'attaque informatique contre la filiale bancaire du géant britannique de la distribution Tesco, dont 20.000 clients ont été victimes.

Deux petites faiblesses qui en font une grosse

Si l'attaque parvient à réussir, c'est parce que le système ne détecte en effet pas les échecs répétés sur une même carte si cela se produit sur différents sites, d'autre part, tous les sites ne demandent pas les mêmes informations au même moment, ce qui permet de deviner un champ à la fois.

"Ce type d'attaque exploite deux faiblesses qui ne sont pas trop graves d'elles-même mais lorsque utilisées simultanément présentent un sérieux risque pour l'ensemble du système de paiement", explique dans le communiqué Mohammed Ali, étudiant en doctorat à l'école d'informatique de l'université de Newcastle et auteur principal de l'étude.

Simplement en partant des six premiers numéros de la carte de paiement, qui servent à indiquer la banque et le type de carte et sont donc identiques pour chaque fournisseur unique, "un pirate peut obtenir les trois informations essentielles pour réaliser un achat en ligne en tout juste six secondes". Le délai peut être extrêmement réduit dans les cas où le pirate dispose des numéros de cartes, ce qui risque d'arriver de plus en plus souvent au vue de la récente vague d'intrusions informatiques survenues dans les plus grandes entreprises. Il leur suffit dans ce cas de deviner la date d'expiration - moins de 60 essais puisque la plupart des cartes de crédit sont valides cinq an au maximum -, puis le cryptogramme visuel composé de trois chiffres - ce qui prend dans le pire des cas 1.000 essais.

     | Diaporama Les pires piratages de comptes de l'Histoire

Mohammed Ali souligne toutefois que cette technique d'attaque par force brute ne marche qu'avec le réseau VISA, "le réseau centralisé de MasterCard a été capable de détecter l'attaque après moins de 10 essais - même lorsque les paiements étaient répartis sur différentes réseaux". Autre point faible de la technique : la confirmation par SMS, que demandent bon nombre de sites d'e-commerce en France.

Pour se défendre contre ce type d'attaque, la personne lambda est généralement impuissante. Elle peut toutefois se prémunir en utilisant une carte et un compte spécifique pour le paiement en ligne ou en se rassurant avec des chiffres. L'an passé, le taux de fraude sur les cartes de paiement françaises s'est établi à 0,070%, en hausse par rapport à 2014, selon le dernier rapport annuel de l'Observatoire de la sécurité des cartes de paiement. Sur les 592,2 milliards d'euros (+2,8% sur un an) de transactions réalisées en 2015, le montant total de la fraude s'élevait à 416,1 millions d'euros (+5,2%).

>> Lire aussi Paiement en ligne : la lutte contre la fraude à la carte bancaire s'intensifie

Laszlo Perelstein

Sujets les + lus

|

Sujets les + commentés

Commentaires 36
à écrit le 17/12/2023 à 21:06
Signaler
J'ai vraiment envie de participer à ce site web

à écrit le 06/09/2023 à 17:31
Signaler
J'ai vraiment envie de participer à ce site web

à écrit le 06/09/2023 à 17:30
Signaler
J'ai vraiment envie de participer à ce site web

à écrit le 21/05/2023 à 2:40
Signaler
J’ai une carte visa qui ne m’appartient pas comme faire des paiements en ligne

à écrit le 26/02/2023 à 8:41
Signaler
Je suis ravie de ça. Comment puis-je savoir faire ?

à écrit le 17/05/2021 à 15:55
Signaler
Je sur très ravie d être inscrit sur se site

à écrit le 26/04/2021 à 2:40
Signaler
Oui

à écrit le 21/04/2021 à 8:31
Signaler
Comment faire pour avoir sa

à écrit le 21/04/2021 à 8:30
Signaler
Comment faire pour avoir sa

à écrit le 20/03/2021 à 10:05
Signaler
Je veux que quelqu'un m'aide

à écrit le 19/03/2021 à 12:15
Signaler
Bonjour

à écrit le 19/03/2021 à 12:14
Signaler
Bonjour

à écrit le 19/03/2021 à 10:21
Signaler
Bonsoir je suis la pour pirater tout vos comptes bancaires

à écrit le 19/03/2021 à 10:20
Signaler
Bonsoir je suis la pour pirater tout vos comptes bancaires

à écrit le 14/03/2021 à 15:21
Signaler
Louay

à écrit le 24/11/2020 à 8:42
Signaler
Bonjour cher membres moi c’est Tommy J’aime bien ce sit. Et j'aimerais que vous m'apprenez comment l'utiliser. Merci pour ma compréhension et ma réponse

à écrit le 15/10/2020 à 3:34
Signaler
Ok merci

à écrit le 19/09/2020 à 19:04
Signaler
J'ai ça

à écrit le 23/06/2020 à 0:04
Signaler
Bonjour cher membres. Je réponds au nom de Vivianne. Je suis très contente de ce sit. Et j'aimerais que vous m'apprenez comment l'utiliser. Merci pour ma compréhension et ma réponse

à écrit le 15/05/2020 à 14:31
Signaler
Coo

à écrit le 11/03/2020 à 2:26
Signaler
Enfin, j'ai trouvé des hackers professionnels qui m'ont fait plaisir et ont répondu à mes besoins à long terme, piraté ma base de données universitaire et mis à jour mes résultats. Ils m'ont également aidé à accéder à un compte Facebook et m'ont éga...

à écrit le 02/02/2020 à 1:39
Signaler
Jai besoin

à écrit le 28/11/2019 à 15:59
Signaler
salut je m'appele celia comment pirater un compte visa

à écrit le 28/07/2019 à 21:43
Signaler
Je veux un carte bancaire

à écrit le 02/06/2019 à 17:26
Signaler
je suis une femme simple

à écrit le 01/11/2018 à 23:21
Signaler
Je veux une cart

à écrit le 15/10/2018 à 0:06
Signaler
Salut

à écrit le 29/09/2018 à 16:55
Signaler
Comment pirater une sim, compte banquaire et un reseau ?

à écrit le 29/07/2018 à 0:34
Signaler
je veux que tu les laisse de message sur mon adresse email merci via : [email protected]

à écrit le 31/12/2017 à 2:17
Signaler
Piratage code banker

le 22/02/2018 à 1:49
Signaler
Laisser moi votre contacte c'est pour avoir une satisfaction.

à écrit le 26/07/2017 à 13:44
Signaler
bonjour

à écrit le 07/12/2016 à 16:16
Signaler
Je regrette le titre racoleur et alarmiste de l'article dans lequel on apprend qu'il s'agit bien en fait d'un test labo, qui ne marche a priori que sur les cartes Visa (UK ou toutes ? on ne sait pas) et bien sûr pas pour les sites protégés par 3D Sec...

à écrit le 04/12/2016 à 21:14
Signaler
Donc nos cartes bleues ne sont pas sûres et en plus dorénavant elles sont lues à distance, système que de nombreux hackers ont réussi à contourner, dont Aaron Swartz me semble t'il.

à écrit le 03/12/2016 à 15:49
Signaler
En théorie! Il me semble qu'il existe des mécanismes chez les commerçants comme chez les banques pour prévenir ce type d'attaque par force brute

à écrit le 02/12/2016 à 19:56
Signaler
416 millions. Une paille... Rentable, leur CDD...

Votre email ne sera pas affiché publiquement.
Tous les champs sont obligatoires.

-

Merci pour votre commentaire. Il sera visible prochainement sous réserve de validation.