home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #16 / NN_1992_16.iso / spool / alt / security / 4025 < prev    next >
Encoding:
Text File  |  1992-07-27  |  1.8 KB  |  38 lines

  1. Newsgroups: alt.security
  2. Path: sparky!uunet!cs.utexas.edu!uwm.edu!linac!pacific.mps.ohio-state.edu!cis.ohio-state.edu!magnus.acs.ohio-state.edu!usenet.ins.cwru.edu!agate!ames!news.hawaii.edu!wiliki.eng.hawaii.edu!ldoming
  3. From: ldoming@wiliki.eng.hawaii.edu (Lawrence Domingo)
  4. Subject: Re: PIN Codes
  5. Message-ID: <1992Jul28.090418.854@news.Hawaii.Edu>
  6. Sender: root@news.Hawaii.Edu (News Service)
  7. Nntp-Posting-Host: wiliki.eng.hawaii.edu
  8. Organization: University of Engineering, College of Engineering
  9. Date: Tue, 28 Jul 1992 09:04:18 GMT
  10. Lines: 26
  11.  
  12. I've followed this thread with great interest, but still have a problem
  13. understanding one thing...
  14.  
  15. A few times in this conversation a scheme to defraud ATMs was mentioned
  16. whereby a person "nets" the PIN codes and account numbers of unsuspecting
  17. ATM users by spying on them as they enter their PIN and then recovering
  18. the receipt that they may throw away.  The person then proceeds to fab-
  19. ricate a new card with the stolen account number and PIN and then using it
  20. to withdraw cash from the ATM.
  21.  
  22. BUT...how do they recreate the mag strip with all the correct information
  23. if they don't know the PVK (pin key)?  If I understand correctly, in some
  24. systems the account number and card number are encrypted using the pin key,
  25. and the result written to track 2 of the mag strip.  Then a pin offset, also
  26. writtem on track 2, is used to determine the actual pin from the encrypted
  27. value.  In another system, the account number, card number, and pin are
  28. encrypted using the PVK as a key, and then the result written to track 2.
  29.  
  30. In both cases, one would have to know the PVK or pin-key in order to know
  31. what should be written to the mag strip when all you have is the account
  32. number and PIN.
  33.  
  34. So how was the scheme pulled off?
  35.  
  36. ldoming @ wiliki.eng.hawaii.edu
  37.  
  38.