Wie sicher ist das Zahlen mit der EC-Karte? Einem Hacker ist es nun gelungen, EC-Kartenterminals zu hacken und so zu manipulieren, dass sie PIN und Kartennummer dem Angreifer preisgeben. Michael Mross im Gespräch mit Thomas Roth, dem es gelungen ist, die Kartenlesegeräte zu knacken.
Wie sicher ist das Bezahlen mit Kreditkarte und EC-Karte? Nun wird ein Horrorszenario wahr: Einem Hacker ist es gelungen, die Lesegeräte auszuspionieren. Nicht nur das: bei herkömmlichen EC-Karten Terminals (die auch für Kreditkarten genutzt werden) können PIN Codes und Kartennummern abgehört und gespeichert werden. So ist es möglich, mit einer kopierten Karte bei Geldautomaten Bares abzuheben oder in Restaurants und Geschäften mit fremden Karten zu bezahlen. Der Betroffene merkt es erst Tage später bei der Abbuchung auf dem Konto.
Bankenverband und der Hersteller des Gerätes spielen das Problem derzeit herunter: Alles sei sicher. Dem scheint aber nicht so zu sein, denn die Sicherheitslücke existiert immer noch und wurde bisher nicht behoben. Allein in Deutschland sind rund 300000 EC-Karten-Lesegeräte im Einsatz.
Ein Hacker kann die Daten ausspähen, ohne das Gerät selbst zu berühren oder direkt in dieses einzugreifen. Der Kartenspion sitzt mit seinem Laptop in der Nähe der EC-Lesegeräte und kann in aller Ruhe alle Daten inklusive PIN mitlesen und auf seinem Computer speichern. Mithilfe der erspähten Daten ist es möglich neue, gefälschte Karten herzustellen, mit den man dann Geld abheben oder bezahlen kann. "Rohkarten" mit Magnetstreifen sind in Hunderter-Paketen für ein paar Euro bei ebay käuflich. Auf diesen werden dann die ausspionierten Daten kopiert und damit sind sie voll einsatzbereit.
Die Manipulation erfolgt drahtlos und spurenlos, so daß auch die Betreiber der Karten-Terminals keine Chance haben, herauszufinden, ob sie gehackt wurden. Die betroffenen Kartenlese-Betreiber können nicht feststellen, ob sie gehackt wurden. Nach Ansicht von Roth sind Geräte des Marktführers "Verifone" betroffen, aber auch andere Geräte seien unsicher, wie aktuell in Großbritannien herausgefunden wurde. Die unsicheren Geräte sind immer noch in Betrieb. Viele müssen wohl komplett ausgetauscht werden, weil sich die Sicherheitslücke nicht ohne weiteres beheben lässt.
MMnews exklusiv im Gespräch mit Thomas Roth (EC-Kartenterminal Hacker)
Pong on a payment terminal from Thomas Roth on Vimeo.
Gehacktes EC-Kartenterminal: Nach dem erfolgreichen Hack eines EC-Kartenlesegerätes wird erst mal eine Runde "Pong" gespielt. Der Eingriff in das Gerät erfolgte drahtlos, ohne irgendwelche Angriffszuspuren zu hinterlassen.



