Читаем Как я украл миллион. Исповедь раскаявшегося кардера полностью

Никрон взломал небольшую сеть супермаркетов в Атланте, где было всего восемь POS-терминалов, но данные с них стекались в очень простую для взлома SQL-базу. Базы данных являются основой многих современных веб-приложений. В них хранятся параметры доступа и аутентификации, финансовая информация, контакты клиентов, их предпочтения, данные о покупке и т. п. SQL является базовым языком запросов современных баз данных, которые делают веб-сайты комфортными для клиентов. Но именно атаки типа SQL-injection превращают сайты, использующие базы данных, в уязвимые объекты. На сегодняшний день этот способ вторжения является самым массовым — 62 % веб-приложений уязвимо для SQL-инъекции.

Когда твоя карта прокаталась в POS-терминале, существует два варианта развития событий: если магазин небольшой, то POS созванивается непосредственно с процессинговым центром банка, который и выдал этот терминал, — по модему, GSM-каналу или через Интернет. Если это магазин побольше или целая торговая сеть, POS соединяется с главным сервером магазина (или сразу нескольких магазинов), а тот уже соединяется с мерчантом или банком-эмитентом для подтверждения транзакции. Практически все мерчанты — это интернет-организации, соответственно, и большинство POS-терминалов оказываются подключенными к Интернету. Наша сеть супермаркетов как раз относилась ко второму типу. Вдобавок, помимо дампов, там сохранялись и PIN-блоки.

Что такое PIN-блоки? По правилам платежных систем PIN-код нигде не должен появляться в открытом виде, за исключением хорошо защищенных криптографических HSM-модулей, поэтому на незащищенных участках сети он «путешествует» в специальной «лодке», называемой PIN-блоком. Задача осложнялась тем, что «пины» были зашифрованы симметричным блочным шифром TripleDES, который может быть взломан только методом полного перебора ключа, причем длина ключа 112 бит существенно превышает сегодняшний порог «вскрытия» симметричных алгоритмов шифрования (примерно 80 бит) и будет оставаться достаточной в течение следующих примерно тридцати лет. Тем не менее мы не оставляли попыток расшифровать «пины». Объясню, на что мы рассчитывали.

Откуда вообще берется PIN? Например, система VISA при выпуске новых карт в целях безопасности рекомендует, чтобы PIN к конкретной карточке не выбирался случайным образом (тем более нельзя позволять его выбирать кардхолдеру, так как он может выбрать PIN, который легко угадать), а получался посредством криптографического преобразования номера счета. Затем получившееся значение «пина» банки должны комбинировать с номером карты и зашифровать полученную комбинацию еще раз. Однако не все банки это делают, а некоторые «особо одаренные» еще и держат зашифрованное значение «пина» (PIN-блок) в файле. Это значит, что хакер может получить зашифрованное значение PIN-кода от собственной карты и выполнить в базе поиск всех других дампов с тем же «пином». Как видишь, на каждого мудреца довольно простоты. Применив данный принцип к нашей базе из Атланты, я нашел человека, который пошел в нужный магазин, совершил покупку по своей кредитке, сообщил нам свой PIN-код (а затем и «пины» от еще сотен других карт), мы нашли шифрованные значения этих «пинов» и таким образом узнали все PIN-коды, имевшиеся в базе.

— Обвиняемый, — отвлекла меня от воспоминаний судья Гончар, — повторяю свой вопрос: где вы брали PIN-коды к дампам?

— Ваша честь, карточки с «пинами» я купил у кого-то в Интернете. У кого точно — я уже не вспомню, — несу я какой-то бред, который, на удивление, принимается.

— А вам известно, где сейчас находится ваш друг с «исконно русской» фамилией Дранкман? — словно прочитав, о чем я только что думал, задала судья вопрос о Никроне.

— Нет, неизвестно, — ответил я, а сам подумал, что, слава Богу, у Никрона сейчас все хорошо — семья, дети и легальная, как это ни удивительно, работа.

На этом рассмотрение дела в суде было закончено, и прокурор попросил назначить мне общий срок наказания в виде восьми лет лишения свободы. Учитывая непредсказуемость судьи Гончар, влепившей мне «пятерку» по первому делу при запросе всего в три с половиной, я внутренне настроился услышать цифру «десять». К счастью, обошлось, и мне добавили всего год к четырем имевшимся ранее.

Ошибок мы наделали много. Здесь и человеческий фактор — утром начальник охраны был предупрежден об участившихся случаях хищений, а вечером мы зарулили именно в этот магазин; и длительная работа в одном месте (в Минске мы работали в течение трех недель); и несоответствие внешнего вида и поведения стоимости приобретаемой вещи. Приезжать за краденым товаром на инкассаторском автомобиле — это, конечно, уже был верх глупости.

Глава 27

Цена свободы

— Галина Аркадьевна, мне этот год, что добавили, всю картину портит, — начал я разговор со своим адвокатом назавтра. — Надо бы его убрать. Тогда я отсижу в общей сложности всего два года и сорвусь на замену режима, я уже все подсчитал. А так мне придется «висеть» здесь на полгода больше.

— И что ты предлагаешь?

Перейти на страницу:

Похожие книги

Зеленый свет
Зеленый свет

Впервые на русском – одно из главных книжных событий 2020 года, «Зеленый свет» знаменитого Мэттью Макконахи (лауреат «Оскара» за главную мужскую роль в фильме «Далласский клуб покупателей», Раст Коул в сериале «Настоящий детектив», Микки Пирсон в «Джентльменах» Гая Ричи) – отчасти иллюстрированная автобиография, отчасти учебник жизни. Став на рубеже веков звездой романтических комедий, Макконахи решил переломить судьбу и реализоваться как серьезный драматический актер. Он рассказывает о том, чего ему стоило это решение – и другие судьбоносные решения в его жизни: уехать после школы на год в Австралию, сменить юридический факультет на институт кинематографии, три года прожить на колесах, путешествуя от одной съемочной площадки к другой на автотрейлере в компании дворняги по кличке Мисс Хад, и главное – заслужить уважение отца… Итак, слово – автору: «Тридцать пять лет я осмысливал, вспоминал, распознавал, собирал и записывал то, что меня восхищало или помогало мне на жизненном пути. Как быть честным. Как избежать стресса. Как радоваться жизни. Как не обижать людей. Как не обижаться самому. Как быть хорошим. Как добиваться желаемого. Как обрести смысл жизни. Как быть собой».Дополнительно после приобретения книга будет доступна в формате epub.Больше интересных фактов об этой книге читайте в ЛитРес: Журнале

Мэттью Макконахи

Биографии и Мемуары / Публицистика
Шантарам
Шантарам

Впервые на русском — один из самых поразительных романов начала XXI века. Эта преломленная в художественной форме исповедь человека, который сумел выбраться из бездны и уцелеть, протаранила все списки бестселлеров и заслужила восторженные сравнения с произведениями лучших писателей нового времени, от Мелвилла до Хемингуэя.Грегори Дэвид Робертс, как и герой его романа, много лет скрывался от закона. После развода с женой его лишили отцовских прав, он не мог видеться с дочерью, пристрастился к наркотикам и, добывая для этого средства, совершил ряд ограблений, за что в 1978 году был арестован и приговорен австралийским судом к девятнадцати годам заключения. В 1980 г. он перелез через стену тюрьмы строгого режима и в течение десяти лет жил в Новой Зеландии, Азии, Африке и Европе, но бόльшую часть этого времени провел в Бомбее, где организовал бесплатную клинику для жителей трущоб, был фальшивомонетчиком и контрабандистом, торговал оружием и участвовал в вооруженных столкновениях между разными группировками местной мафии. В конце концов его задержали в Германии, и ему пришлось-таки отсидеть положенный срок — сначала в европейской, затем в австралийской тюрьме. Именно там и был написан «Шантарам». В настоящее время Г. Д. Робертс живет в Мумбаи (Бомбее) и занимается писательским трудом.«Человек, которого "Шантарам" не тронет до глубины души, либо не имеет сердца, либо мертв, либо то и другое одновременно. Я уже много лет не читал ничего с таким наслаждением. "Шантарам" — "Тысяча и одна ночь" нашего века. Это бесценный подарок для всех, кто любит читать».Джонатан Кэрролл

Грегори Дэвид Робертс , Грегъри Дейвид Робъртс

Триллер / Биографии и Мемуары / Проза / Современная русская и зарубежная проза / Современная проза