Il suffit de six secondes pour pirater une carte bancaire

 |   |  651  mots
Auteur de l'étude, Mohammed Ali souligne toutefois que cette technique d'attaque par force brute ne marche qu'avec le réseau VISA.
Auteur de l'étude, Mohammed Ali souligne toutefois que cette technique d'attaque par force brute ne marche qu'avec le réseau VISA. (Crédits : Fosforix/Flickr)
En multipliant les tentatives sur différents sites, des chercheurs sont parvenus à contourner facilement les systèmes de paiement sécurisés mis en place et ce sans même posséder la carte bancaire physique utilisée.

Votre carte bleue n'est en sécurité nulle part. Sans connaître aucun détail de celle-ci, des pirates peuvent facilement pirater un compte en banque. Il leur suffit simplement d'un ordinateur, d'un accès à Internet et de six secondes, révèlent les chercheurs de l'université de Newcastle, au Royaume-Uni, dans une étude publiée dans le journal académique IEEE Security & Privacy (IEEE signifiant Institute of Electrical and Electronics Engineer).

Dans la pratique, les chercheurs ont utilisé une attaque par force brute pour contourner les mesures de sécurité visant à protéger le système de paiement en ligne des fraude. Connectée sur différents sites, l'équipe de chercheurs a généré de façon répétée et continue des variations des différentes informations sécurisés de cartes de paiement (numéro de carte, date d'expiration et cryptogramme visuel) jusqu'à obtenir un résultat favorable. D'après l'étude, c'est vraisemblablement une attaque du genre qui était au cœur de l'attaque informatique contre la filiale bancaire du géant britannique de la distribution Tesco, dont 20.000 clients ont été victimes.

Deux petites faiblesses qui en font une grosse

Si l'attaque parvient à réussir, c'est parce que le système ne détecte en effet pas les échecs répétés sur une même carte si cela se produit sur différents sites, d'autre part, tous les sites ne demandent pas les mêmes informations au même moment, ce qui permet de deviner un champ à la fois.

"Ce type d'attaque exploite deux faiblesses qui ne sont pas trop graves d'elles-même mais lorsque utilisées simultanément présentent un sérieux risque pour l'ensemble du système de paiement", explique dans le communiqué Mohammed Ali, étudiant en doctorat à l'école d'informatique de l'université de Newcastle et auteur principal de l'étude.

Simplement en partant des six premiers numéros de la carte de paiement, qui servent à indiquer la banque et le type de carte et sont donc identiques pour chaque fournisseur unique, "un pirate peut obtenir les trois informations essentielles pour réaliser un achat en ligne en tout juste six secondes". Le délai peut être extrêmement réduit dans les cas où le pirate dispose des numéros de cartes, ce qui risque d'arriver de plus en plus souvent au vue de la récente vague d'intrusions informatiques survenues dans les plus grandes entreprises. Il leur suffit dans ce cas de deviner la date d'expiration - moins de 60 essais puisque la plupart des cartes de crédit sont valides cinq an au maximum -, puis le cryptogramme visuel composé de trois chiffres - ce qui prend dans le pire des cas 1.000 essais.

     | Diaporama Les pires piratages de comptes de l'Histoire

Mohammed Ali souligne toutefois que cette technique d'attaque par force brute ne marche qu'avec le réseau VISA, "le réseau centralisé de MasterCard a été capable de détecter l'attaque après moins de 10 essais - même lorsque les paiements étaient répartis sur différentes réseaux". Autre point faible de la technique : la confirmation par SMS, que demandent bon nombre de sites d'e-commerce en France.

Pour se défendre contre ce type d'attaque, la personne lambda est généralement impuissante. Elle peut toutefois se prémunir en utilisant une carte et un compte spécifique pour le paiement en ligne ou en se rassurant avec des chiffres. L'an passé, le taux de fraude sur les cartes de paiement françaises s'est établi à 0,070%, en hausse par rapport à 2014, selon le dernier rapport annuel de l'Observatoire de la sécurité des cartes de paiement. Sur les 592,2 milliards d'euros (+2,8% sur un an) de transactions réalisées en 2015, le montant total de la fraude s'élevait à 416,1 millions d'euros (+5,2%).

>> Lire aussi Paiement en ligne : la lutte contre la fraude à la carte bancaire s'intensifie

Réagir

Votre email ne sera pas affiché publiquement
Tous les champs sont obligatoires

Commentaires
a écrit le 26/07/2017 à 13:44 :
bonjour
a écrit le 07/12/2016 à 16:16 :
Je regrette le titre racoleur et alarmiste de l'article dans lequel on apprend qu'il s'agit bien en fait d'un test labo, qui ne marche a priori que sur les cartes Visa (UK ou toutes ? on ne sait pas) et bien sûr pas pour les sites protégés par 3D Secure (l'envoi du code par SMS pour valider une transaction en ligne)
Il serait également intéressant de connaître les BIN (les 6 premiers chiffres de la carte) de quelles banques ont été utilisés pour le test, et leurs réactions ?
Et le point de vue du GIE CB et des représentants des banques françaises (comme le souligne Coam : quelle protection contre ces attaques par force brute ?) : cela serait-il possible sur des cartes Visa françaises ?
Enfin, mentionner que la directive DSP2 voulue par la Commission Européenne et son controversé volet Authentification Forte du Porteur, applicable à compter de début 2018, visent précisément à lutter contre ce fléau de la fraude en ligne.
a écrit le 04/12/2016 à 21:14 :
Donc nos cartes bleues ne sont pas sûres et en plus dorénavant elles sont lues à distance, système que de nombreux hackers ont réussi à contourner, dont Aaron Swartz me semble t'il.
a écrit le 03/12/2016 à 15:49 :
En théorie! Il me semble qu'il existe des mécanismes chez les commerçants comme chez les banques pour prévenir ce type d'attaque par force brute
a écrit le 02/12/2016 à 19:56 :
416 millions. Une paille... Rentable, leur CDD...

Merci pour votre commentaire. Il sera visible prochainement sous réserve de validation.

 a le à :