• [^] # Re: Russie

    Posté par . En réponse au journal Validations frauduleuses de codes 3D Secure. Évalué à 7.

    Désolé si ce n'était pas clair dans le journal, mais en gros je suis face à deux problèmes.

    1) comment l'attaquant a récupéré le numéro de la carte bancaire

    2) comment a-t-il fait pour valider les codes SMS reçu sur le téléphone

    Pour y parvenir il faut une synergie au niveau de l'attaque, un code de carte bancaire récupéré mais sans accès au téléphone ou bien un accès au téléphone mais sans la carte bancaire ne permettrait pas de réaliser ces achats frauduleux.

    L'app russe pourrait intercepter les SMS, mais sur Android elle n'aurait jamais pu avoir accès au numéro de carte bancaire qui a été saisi sur le téléphone.

    Reste la possibilité que la carte et le numéro de téléphone ait été saisie ailleurs et que l'app russe ne serve qu'à valider les codes 3dsecure lorsque les cartes volés sont associés à des numéro qu'elles gèrent. C'est aussi une possibilité.

    Voir que l'application récupère en effet les data des SMS reçu pour des raisons marketing ou d'espionnage et qu'un attaquant soit en mesure d'exploiter une faille de leur côté, c'est aussi une possibilité.