Terminalspecifikt.
Alla terminaler har inte samma sårbarheter. Olika tillverkare, olika banker osv. En del är trådlösa, en del har en internetsladd. En del gör överföringar via 3G. Andra kan gör köpen offline. En del är kopplad till en dator under kassan, andra terminaler är mer självständiga.
Exakt hur det ser ut i just Sverige och specifikt vilka attacker som är möjliga vet jag inte.
I vilket fall så är attackytan ganska stor. Det går att hacka en del terminaler via kort. Ska man hacka en terminal så vill man inte hålla på att pilla med sladdar och sådant där.
Nu pratar jag med en sisådär 3 år gammal kunskap och vet inte om det är annorlunda idag. På en säkerhetskonferens (demonstration) programmerade man om en terminal mha ett falskt kreditkort.
Alla kreditkort som användes efter det lagrades i terminalen - deras kreditkortsnummer samt pin. Sedan kom hackaren med ännu ett falskt kreditkort. När det kortet användes fördes alla CC-nummer och pin över till det. Dessutom användes de lagrade köpen, som aldrig nått banken, för att genomföra riktiga köp. Du kan föreställa dig att alla möjliga varianter av attacker kan ske här.
Särskilt internetbaserade terminaler är mottagliga för man-in-the-middle attacker om man lyckas programmera om dem, vilket man i en demonstration lyckades genom att ha kontroll över nätet som terminalen var uppkopplad mot.
https://www.youtube.com/watch?v=Bw6Ah8RXcLg Videon är Legit.
https://www.youtube.com/watch?v=MYshuZaUxMI
Finns massa demon på youtube i olika former och smaker.
Här är två MITM exempel.
https://www.youtube.com/watch?v=t0MCFjYHieQ (hackaren utför ett köp A med hjälp av offret som tror att denne utför ett köp B men i själva verket godkänner köpet A, inte B)
https://www.youtube.com/watch?v=vZ4MqMUO5NY (inte ett kreditkort dock)