Het Duitse SRLabs claimt dat pin-apparaten van het bedrijf Verifone zwakheden bevatten die ervoor kunnen zorgen dat kwaadwillenden de pin van gebruikers kunnen achterhalen. Ook kunnen financiële transacties worden gemodificeerd.
SRLabs voerde het onderzoek uit met betaalapparaten van Verifone die in Duitsland worden gebruikt. Daarbij gaat het specifiek om het model Artema Hybrid. De bewuste pin-modules staan echter niet alleen in Duitsland, maar ook in verscheidene Belgische winkels. Het is niet duidelijk of er al misbruik van de ontdekte kwetsbaarheden is gemaakt, maar de meeste bekende betaalkaarten zouden vatbaar zijn voor de gehackte pin-module.
Volgens SRLabs, onder leiding van de bekende Duitse beveiligingsonderzoeker Karsten Nohl, werden er in de firmware van de pin-modules exploits ontdekt. Hackers kunnen door middel van een buffer overflow eigen code draaien op de apparaten, waardoor kaartinformatie zoals de pin kan worden achterhaald. Met de vergaarde informatie kan een betaalkaart worden gekopieerd, waarmee kwaadwillenden bijvoorbeeld geld op kunnen nemen bij een geldautomaat. Ook kunnen hackers transacties die met de pin-module zijn gemaakt aanpassen, of zelfs neptransacties creëren.
De hack kan zowel op afstand als lokaal worden uitgevoerd: volgens de onderzoekers zit er een exploit in de network stack, waardoor een computer in hetzelfde netwerk de pin-module kan kraken. Ook is het mogelijk om de hack uit te voeren via de seriële of Jtag-poort op het apparaat.
Het verbond van Duitse banken, de Deutsche Kreditwirtschaft, heeft in een reactie laten weten de door SRLabs gepubliceerde zwakheden serieus te nemen, maar claimt dat het vooral om theoretische mogelijkheden gaat. Verifone heeft beloofd de Artema Hybrid-modules te voorzien van nieuwe software.