home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #20 / NN_1992_20.iso / spool / sci / crypt / 3152 < prev    next >
Encoding:
Internet Message Format  |  1992-09-08  |  1.7 KB

  1. Xref: sparky sci.crypt:3152 alt.security:4300 comp.security.misc:1199
  2. Newsgroups: sci.crypt,alt.security,comp.security.misc,local.crypto
  3. Path: sparky!uunet!spool.mu.edu!think.com!paperboy.osf.org!osf.org!karger
  4. From: karger@osf.org (Paul A. Karger)
  5. Subject: Re: ATM fraud
  6. Message-ID: <1992Sep8.164652.1780@osf.org>
  7. Sender: news@osf.org (USENET News System)
  8. Organization: Open Software Foundation
  9. References:  <1992Sep8.115050.8694@cl.cam.ac.uk>
  10. Date: Tue, 8 Sep 1992 16:46:52 GMT
  11. Lines: 21
  12.  
  13. In article <1992Sep8.115050.8694@cl.cam.ac.uk>, rja14@cl.cam.ac.uk (Ross Anderson) writes:
  14.  
  15. |> This sort of `false terminal attack' was first reported in the USA in
  16. |> about 1988. You'd think the banks would warn people about it, but
  17. |> instead they seem determined to introduce PIN pads in retail outlets 
  18. |> here. The idiots seem to believe that this will cut fraud from the 
  19. |> current \pounds 200 million plus, but in practice it means that every 
  20. |> bent merchant in the country will be able to collect card and PIN data.
  21.  
  22. This type of attack has been going on for a lot longer than that, and it
  23. doesn't require a fraudulent merchant to perpetrate.  There were a couple of
  24. cases in the late 70s/early 80s of someone building a bogus ATM machine and
  25. placing it directly in front of a real bank ATM machine.  I believe one case
  26. was in New York and the other in Italy, but my memory may be flakey on this 
  27. point.
  28.  
  29. This points up the need for one of the B2 and up security measures from
  30. the orange book - namely trusted path.  There must be a way for the user
  31. to authenticate to the system, but there must also be a way for the system
  32. to authenticate itself to the user, so that user knows that this is the
  33. real bank ATM or terminal or workstation or whatever...
  34.