{"id":4586,"date":"2015-12-02T00:49:35","date_gmt":"2015-12-02T03:49:35","guid":{"rendered":"https:\/\/www.kwell.net\/kwell_blog\/?p=4586"},"modified":"2015-12-01T00:51:39","modified_gmt":"2015-12-01T03:51:39","slug":"predecibilidad-en-la-asignacion-de-numeros-de-tarjetas-american-express","status":"publish","type":"post","link":"https:\/\/www.kwell.net\/kwell_blog\/?p=4586","title":{"rendered":"Predecibilidad en la asignaci\u00f3n de n\u00fameros de tarjetas American Express"},"content":{"rendered":"<p><a href=\"http:\/\/samy.pl\/magspoof\/\"><img decoding=\"async\" loading=\"lazy\" src=\"https:\/\/i0.wp.com\/2.bp.blogspot.com\/-GxT0n4gdpkY\/Vlcd6wob5XI\/AAAAAAAAFMI\/fj5-GBPArUY\/s200\/AmericanExpress.PNG?resize=200%2C126\" alt=\"\" width=\"200\" height=\"126\" border=\"0\" data-recalc-dims=\"1\" \/><\/a>Es posible para un mismo cliente, dado un n\u00famero de tarjeta American Express, <a href=\"http:\/\/www.wired.com\/2015\/11\/samy-kamkar-10-dollar-tool-can-guess-and-steal-your-next-credit-card-number\/\"><span style=\"color: #03b2dc;\">predecir el n\u00famero de la siguiente tarjeta<\/span><\/a> que se le asignar\u00eda (tras caducidad o cancelaci\u00f3n de la anterior).<\/p>\n<p><a href=\"http:\/\/samy.pl\/\"><span style=\"color: #03b2dc;\">Samy Kamkar<\/span><\/a> (<a href=\"https:\/\/twitter.com\/samykamkar\"><span style=\"color: #03b2dc;\">@SamyKamkar<\/span><\/a>), conocido entre otras cosas por haber desarrollado el gusano <a href=\"https:\/\/en.wikipedia.org\/wiki\/Samy_Kamkar\"><span style=\"color: #03b2dc;\">&#8220;Samy&#8221; de MySpace<\/span><\/a>, <a href=\"http:\/\/samy.pl\/magspoof\/\"><span style=\"color: #03b2dc;\">descubri\u00f3 este patr\u00f3n<\/span><\/a> al recibir una tarjeta nueva por perder la antigua. Compar\u00f3 el n\u00famero antiguo con el nuevo, y not\u00f3 que algunos de los d\u00edgitos eran similares. Tras recopilar m\u00e1s parejas de n\u00fameros nuevos y antiguos encontr\u00f3 un patr\u00f3n global que le permite predecir el n\u00famero de la siguiente tarjeta dado el anterior. <!--more--><\/p>\n<p>Esto podr\u00eda ser \u00fatil para un atacante con una tarjeta robada de esta instituci\u00f3n, que podr\u00eda predecir el n\u00famero de la tarjeta siguiente. Con ello se reconstruir\u00eda toda la informaci\u00f3n necesaria para obtener una copia de la nueva tarjeta, si bien no funcionar\u00eda en todos los establecimientos por no ser posible predecir el CVV de la nueva tarjeta. En la reconstrucci\u00f3n de la nueva tarjeta se aprovechan ciertas caracter\u00edsticas de las tarjetas, como que la nueva fecha de expiraci\u00f3n es precedible seg\u00fan la fecha de la petici\u00f3n de la nueva tarjeta, y que otros campos internos son v\u00e1lidos simplemente copi\u00e1ndolos de la antigua o se derivan f\u00e1cilmente. Todo esto tiene sus matices y tambi\u00e9n intervienen otras protecciones adicionales, que pueden dificultar el ataque.<\/p>\n<p>Otra caracter\u00edstica preocupante comentada por Kamkar se da por <a href=\"http:\/\/thehackernews.com\/2015\/10\/chip-n-pin-credit-card.html\"><span style=\"color: #03b2dc;\">el contexto de Estados Unidos<\/span><\/a>, al no tener generalizado el uso de Chip-and-PIN. Si una tarjeta tiene chip y el terminal lo soporta, al pasar la tarjeta usando la banda magn\u00e9tica el terminal pide que se pase usando el chip, por seguridad. El caso es que es la misma banda magn\u00e9tica la que codifica en texto claro si la tarjeta tiene chip o no, con lo que es posible cambiar esta informaci\u00f3n haciendo creer que la tarjeta no tiene chip y evadir el sistema de Chip-and-PIN.<\/p>\n<p>Finalmente, y en vez de usar un codificador de tarjetas magn\u00e9ticas, Kamkar ha construido un peque\u00f1o dispositivo que permite simular el paso de una tarjeta usando la banda magn\u00e9tica, pero a unos cent\u00edmetros de distancia. B\u00e1sicamente, recrea el campo magn\u00e9tico que producir\u00eda el paso de la tarjeta, pero con una potencia superior, para salvar la distancia. La construcci\u00f3n de este dispositivo se estima en 10 d\u00f3lares estadounidenses, y las instrucciones para hacerlo est\u00e1n disponibles en su p\u00e1gina web. Este tipo de dispositivos <a href=\"http:\/\/www.instructables.com\/id\/Magnetic-stripe-card-spoofer\/\"><span style=\"color: #03b2dc;\">ya exist\u00eda antes<\/span><\/a>, si bien no se hab\u00eda reunido en el mismo dispositivo el ser peque\u00f1o, a distancia y barato. Hasta ahora.<\/p>\n<div class=\"sharedaddy sd-sharing-enabled\"><div class=\"robots-nocontent sd-block sd-social sd-social-icon-text sd-sharing\"><h3 class=\"sd-title\">Comparte esto:<\/h3><div class=\"sd-content\"><ul><li class=\"share-facebook\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-facebook-4586\" class=\"share-facebook sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=facebook\" target=\"_blank\" title=\"Haz clic para compartir en Facebook\" ><span>Facebook<\/span><\/a><\/li><li class=\"share-twitter\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-twitter-4586\" class=\"share-twitter sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=twitter\" target=\"_blank\" title=\"Haz clic para compartir en Twitter\" ><span>Twitter<\/span><\/a><\/li><li class=\"share-email\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-email sd-button share-icon\" href=\"mailto:?subject=%5BEntrada%20compartida%5D%20Predecibilidad%20en%20la%20asignaci%C3%B3n%20de%20n%C3%BAmeros%20de%20tarjetas%20American%20Express&body=https%3A%2F%2Fwww.kwell.net%2Fkwell_blog%2F%3Fp%3D4586&share=email\" target=\"_blank\" title=\"Haz clic para enviar un enlace por correo electr\u00f3nico a un amigo\" data-email-share-error-title=\"\u00bfTienes un correo electr\u00f3nico configurado?\" data-email-share-error-text=\"Si tienes problemas al compartir por correo electr\u00f3nico, es posible que sea porque no tengas un correo electr\u00f3nico configurado en tu navegador. Puede que tengas que crear un nuevo correo electr\u00f3nico t\u00fa mismo.\" data-email-share-nonce=\"7dafe3e37e\" data-email-share-track-url=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=email\"><span>Correo electr\u00f3nico<\/span><\/a><\/li><li class=\"share-jetpack-whatsapp\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-jetpack-whatsapp sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=jetpack-whatsapp\" target=\"_blank\" title=\"Haz clic para compartir en WhatsApp\" ><span>WhatsApp<\/span><\/a><\/li><li class=\"share-skype\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-skype-4586\" class=\"share-skype sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=skype\" target=\"_blank\" title=\"Haz clic para compartir en Skype\" ><span>Skype<\/span><\/a><\/li><li class=\"share-print\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-print sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586\" target=\"_blank\" title=\"Haz clic para imprimir\" ><span>Imprimir<\/span><\/a><\/li><li class=\"share-linkedin\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-linkedin-4586\" class=\"share-linkedin sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=linkedin\" target=\"_blank\" title=\"Haz clic para compartir en LinkedIn\" ><span>LinkedIn<\/span><\/a><\/li><li class=\"share-end\"><\/li><\/ul><\/div><\/div><\/div>","protected":false},"excerpt":{"rendered":"<p>Es posible para un mismo cliente, dado un n\u00famero de tarjeta American Express, predecir el n\u00famero de la siguiente tarjeta que se le asignar\u00eda (tras caducidad o cancelaci\u00f3n de la anterior). Samy Kamkar (@SamyKamkar), conocido entre otras cosas por haber desarrollado el gusano &#8220;Samy&#8221; de MySpace, descubri\u00f3 este patr\u00f3n al recibir una tarjeta nueva por &hellip;<br \/><a href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586\">Read more <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n<div class=\"sharedaddy sd-sharing-enabled\"><div class=\"robots-nocontent sd-block sd-social sd-social-icon-text sd-sharing\"><h3 class=\"sd-title\">Comparte esto:<\/h3><div class=\"sd-content\"><ul><li class=\"share-facebook\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-facebook-4586\" class=\"share-facebook sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=facebook\" target=\"_blank\" title=\"Haz clic para compartir en Facebook\" ><span>Facebook<\/span><\/a><\/li><li class=\"share-twitter\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-twitter-4586\" class=\"share-twitter sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=twitter\" target=\"_blank\" title=\"Haz clic para compartir en Twitter\" ><span>Twitter<\/span><\/a><\/li><li class=\"share-email\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-email sd-button share-icon\" href=\"mailto:?subject=%5BEntrada%20compartida%5D%20Predecibilidad%20en%20la%20asignaci%C3%B3n%20de%20n%C3%BAmeros%20de%20tarjetas%20American%20Express&body=https%3A%2F%2Fwww.kwell.net%2Fkwell_blog%2F%3Fp%3D4586&share=email\" target=\"_blank\" title=\"Haz clic para enviar un enlace por correo electr\u00f3nico a un amigo\" data-email-share-error-title=\"\u00bfTienes un correo electr\u00f3nico configurado?\" data-email-share-error-text=\"Si tienes problemas al compartir por correo electr\u00f3nico, es posible que sea porque no tengas un correo electr\u00f3nico configurado en tu navegador. Puede que tengas que crear un nuevo correo electr\u00f3nico t\u00fa mismo.\" data-email-share-nonce=\"7dafe3e37e\" data-email-share-track-url=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=email\"><span>Correo electr\u00f3nico<\/span><\/a><\/li><li class=\"share-jetpack-whatsapp\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-jetpack-whatsapp sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=jetpack-whatsapp\" target=\"_blank\" title=\"Haz clic para compartir en WhatsApp\" ><span>WhatsApp<\/span><\/a><\/li><li class=\"share-skype\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-skype-4586\" class=\"share-skype sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=skype\" target=\"_blank\" title=\"Haz clic para compartir en Skype\" ><span>Skype<\/span><\/a><\/li><li class=\"share-print\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-print sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586\" target=\"_blank\" title=\"Haz clic para imprimir\" ><span>Imprimir<\/span><\/a><\/li><li class=\"share-linkedin\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-linkedin-4586\" class=\"share-linkedin sd-button share-icon\" href=\"https:\/\/www.kwell.net\/kwell_blog\/?p=4586&amp;share=linkedin\" target=\"_blank\" title=\"Haz clic para compartir en LinkedIn\" ><span>LinkedIn<\/span><\/a><\/li><li class=\"share-end\"><\/li><\/ul><\/div><\/div><\/div>","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"jetpack_post_was_ever_published":false,"jetpack_publicize_message":"","jetpack_is_tweetstorm":false,"jetpack_publicize_feature_enabled":true},"categories":[1],"tags":[54],"jetpack_publicize_connections":[],"jetpack_featured_media_url":"","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=\/wp\/v2\/posts\/4586"}],"collection":[{"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=4586"}],"version-history":[{"count":1,"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=\/wp\/v2\/posts\/4586\/revisions"}],"predecessor-version":[{"id":4587,"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=\/wp\/v2\/posts\/4586\/revisions\/4587"}],"wp:attachment":[{"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=4586"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=4586"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kwell.net\/kwell_blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=4586"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}