Onderzoekers van de Universiteit van Cambridge hebben een manier gevonden om een emv-chip te kraken. Daarmee zouden kwaadwillenden pinpassen kunnen klonen, die banken in de huidige situatie niet van de echte kunnen onderscheiden.
De onderzoekers publiceerden hun bevindingen maandag in een paper, waarmee zij het emv-protocol onder de loep nemen. Zij schrijven in hun verslag dat de emv-chip allesbehalve veilig is en dat praktijkonderzoek dit heeft aangetoond. Dit betekent dat de chip, die door de banken juist werd geïntroduceerd om het kopiëren van pinpassen tegen te gaan, niet kan verhinderen dat iemand een betaalpas kan klonen.
De wetenschappers leggen met hun onderzoek twee 'ernstige' problemen van de chip bloot, die zij naar eigen zeggen beide in de praktijk aantroffen. Het eerste probleem heeft betrekking op de authenticatiecode, die de kaart genereert voor een transactie als iemand hem in een terminal stopt. Die code zou geheel willekeurig moeten zijn, zodat kwaadwillenden het getal van tevoren niet kunnen genereren. Door een gebrekkige implementatie van die functie worden echter helemaal geen willekeurige cijfers gegenereerd, zo stellen de onderzoekers na praktijkonderzoek.
Ten tweede toont het onderzoek aan dat zowel de betaalautomaat als de communicatie naar de bank toe kan worden gemanipuleerd, met alle gevolgen van dien. Een kwaadwillende, zoals een programmeur of een winkeleigenaar, kan de betaalautomaat bij toekomstige transacties een getal laten genereren door misbruik te maken van de slechte implementatie van de randomfunctie, te knoeien met de gebrekkige codegenerator of de authenticatiecode te veranderen die naar de bank wordt verstuurd. Vervolgens kan hij door de betaalautomaat aan te passen, toegang krijgen tot de bankpas en zo de authenticatiecodes van de pas opvragen. Tenslotte laadt hij die in op een gekloonde pas en kan hij met diezelfde, gemanipuleerde betaalautomaat geld opnemen. "Doordat de codes van de gekloonde pas overeenkomen met die van de 'echte' pas, kan de bank geen onderscheid maken tussen die twee."
De onderzoekers zijn geschrokken van hun bevindingen en zijn dan ook bepaald niet mals in hun conclusie. "Het emv-protocol is wereldwijd het meestgebruikte protocol voor betalingen met een pinpas. In Europa is het protocol vrijwel universeel, in Azië beginnen de banken het te gebruiken en in Noord-Amerika staat het in de kinderschoenen. Het protocol is al tien jaar in omloop en ruim een miljard bankpassen zijn ermee uitgerust. Pas nu beginnen academici, journalisten en de industrie zelf met nauwkeurig onderzoek naar emv. Keer op keer klaagden klanten over fraude en werd er door de banken verteld dat emv veilig is, dat de klanten zich vergisten of logen. En keer op keer bleken de banken het fout te hebben."
Volgens de wetenschappers hebben de banken het emv-probleem mogelijkerwijs ontkend of dachten ze dat het lastig was om een aanval uit te voeren, omdat daarvoor toegang nodig is tot fysieke bankpassen en er de mogelijkheid moet zijn om op bankautomaten de software aan te passen. Toekomstige protocollen moeten in de toekomst analytisch worden getest, zo vinden ze. "Ondertussen worden systematische risico's in de hand gewerkt door een structureel bestuurlijk falen."