【技术实现步骤摘要】
【国外来华专利技术】用于防范中继攻击的系统和方法本申请案要求2017年11月28日提交的第62/591,708号美国临时申请案的优先权,所述美国临时申请案的公开内容出于所有目的以全文引用的方式并入本文中。
技术介绍
在接触访问交易以及例如非接触装置与非接触终端之间的支付交易等非接触访问交易中,中继攻击是可能的。举例来说,攻击者(例如,一个或多个人一起合作来盗窃信息或诈骗合法用户)可使用两个具有无线功能的移动装置以及所述具有无线功能的移动装置上的两个移动应用程序来进行中继攻击。在典型中继攻击中,攻击者使用具有第一移动应用程序的第一移动装置来与受害者的口袋中的非接触装置轻触和通信。攻击者可使用具有第二移动应用程序的第二移动装置来与例如在商家或其它资源提供商处的非接触终端轻触和通信。由非接触终端发出的命令消息是从第二移动装置中继到第一移动装置的,且随后由受害者的非接触装置接收。受害者的非接触装置随后对命令消息做出响应。装置上的访问信息(例如,例如主账号(PAN)等支付信息)可以随后从第一移动装置中继到第二移动装置,然后到达非接触终端。通过执行此中继攻击,攻击者可使用受害者的非接触装置进行访问交易(例如,购买交易)而无需取得受害者的装置的控制权。虽然此特定实例是涉及商家的一个实例,但是应了解,此问题可存在于期望访问资源的其它情形中(例如,进入建筑物的尝试,或访问计算机内部的数据的尝试)。使用低功耗蓝牙(BluetoothLowEnergy,BLE)在非接触装置与非接触终端之间通信的移动交易通常在装置与终端之间极为接近的情况下发生。然而,这些交易仍容易 ...
【技术保护点】
1.一种方法,其包括:/n由用户装置从介入装置接收用于第一访问装置的第一访问装置标识数据;/n由接近所述第一访问装置的所述用户装置经由所述介入装置从第二访问装置接收消息,所述消息包括含有至少第二访问装置标识数据的消息数据,以及通过用与所述第二访问装置相关联的公钥/私钥对的私钥来签署所述至少第二访问装置标识数据的散列而产生的数字签名;/n使用公钥从所述数字签名获得所述散列;/n生成所述消息数据的额外散列;/n由所述用户装置将所述散列与所述额外散列进行比较;/n由所述用户装置确定所述散列是否匹配所述额外散列;/n当所述散列不匹配所述额外散列时,由所述用户装置自动终止与所述第二访问装置的任何进一步交互;以及/n当所述散列匹配所述额外散列时:/n确定所述用户装置的用户尚未确认与所述第二访问装置交互的意图;以及/n至少部分地基于确定所述用户尚未确认与所述第二访问装置交互的意图而终止与所述第二访问装置的任何进一步交互。/n
【技术特征摘要】
【国外来华专利技术】20171128 US 62/591,7081.一种方法,其包括:
由用户装置从介入装置接收用于第一访问装置的第一访问装置标识数据;
由接近所述第一访问装置的所述用户装置经由所述介入装置从第二访问装置接收消息,所述消息包括含有至少第二访问装置标识数据的消息数据,以及通过用与所述第二访问装置相关联的公钥/私钥对的私钥来签署所述至少第二访问装置标识数据的散列而产生的数字签名;
使用公钥从所述数字签名获得所述散列;
生成所述消息数据的额外散列;
由所述用户装置将所述散列与所述额外散列进行比较;
由所述用户装置确定所述散列是否匹配所述额外散列;
当所述散列不匹配所述额外散列时,由所述用户装置自动终止与所述第二访问装置的任何进一步交互;以及
当所述散列匹配所述额外散列时:
确定所述用户装置的用户尚未确认与所述第二访问装置交互的意图;以及
至少部分地基于确定所述用户尚未确认与所述第二访问装置交互的意图而终止与所述第二访问装置的任何进一步交互。
2.根据权利要求1所述的方法,其中所述介入装置是第一介入装置,且其中所述消息是经由所述第一介入装置和第二介入装置从所述第二访问装置传送到所述用户装置的。
3.根据权利要求1所述的方法,其中所述消息数据还包括交互值,且其中所述数字签名是通过签署所述消息数据的所述散列产生的。
4.根据权利要求1所述的方法,其中所述第一访问装置和所述第二访问装置是自动加油机。
5.根据权利要求1所述的方法,其中所述公钥是与所述第一访问装置标识数据一起接收的。
6.根据权利要求1所述的方法,其中所述公钥与所述第二访问装置相关联,且其中所述消息数据还包括所述公钥。
7.根据权利要求1所述的方法,还包括:
由所述用户装置在与所述第一访问装置交互的请求中向所述用户装置的所述用户呈现所述第一访问装置标识数据;以及
由所述用户装置从所述用户接收所述用户想要与所述第一访问装置交互的确认。
8.根据权利要求1所述的方法,还包括当所述散列匹配所述额外散列时:
由所述用户装置在与所述第二访问装置交互的后续请求中向所述用户装置的所述用户呈现所述第二访问装置标识数据;以及
由所述用户装置接收所述用户装置的所述用户想要与所述第二访问装置交互的额外确认。
9.根据权利要求8所述的方法,还包括:
响应于接收到所述用户装置的所述用户想要与所述第二访问装置交互的所述额外确认,由所述用户装置向所述第二访问装置传送包括第二消息数据的第二消息,所述第二消息数据包括所述至少第二访问装置标识数据和所述公钥,其中传送所述第二消息使所述第二访问装置终止所述第二消息的任何进一步处理。
10.根据权利要求9所述的方法,其中至少部分地基于确定所述第二消息数据不匹配从所述第二访问装置发送到所述用户装置的所述消息数据而使所述第二访问装置终止对所述第二消息的进一步处理。
11.一...
【专利技术属性】
技术研发人员:B·沙利文,Q·王,陈悦玺,C·阿艾拜,C·弗卢夏姆,P·哈普拉基,
申请(专利权)人:维萨国际服务协会,
类型:发明
国别省市:美国;US
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。