eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiHakerzy okradają konta InteligoRe: Hakerzy okradają konta Inteligo
  • Path: news-archive.icm.edu.pl!news.rmf.pl!agh.edu.pl!news.agh.edu.pl!news.onet.pl!new
    sfeed.tpinternet.pl!atlantis.news.tpi.pl!news.tpi.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Hakerzy okradają konta Inteligo
    Date: Wed, 18 Apr 2007 21:11:19 +0200
    Organization: tp.internet - http://www.tpi.pl/
    Lines: 47
    Message-ID: <m...@m...localdomain>
    References: <f04jhq$jlv$1@news.onet.pl> <f05euk$cja$1@main.viknet.pl>
    NNTP-Posting-Host: cog101.neoplus.adsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: nemesis.news.tpi.pl 1176923735 3756 83.31.186.101 (18 Apr 2007 19:15:35 GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Wed, 18 Apr 2007 19:15:35 +0000 (UTC)
    Cancel-Lock: sha1:hBr0YiSUQT2gOUk/rTs6PyYBOWg=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:412725
    [ ukryj nagłówki ]

    "Leszek" <n...@d...spamu.pl> writes:

    > Przysłowiowa blondynka i nie zmienię zdania. Scenariusz popularny i
    > tylko blondynki i blondyni się nabierają.

    Pewnie w tym przypadku tak (5 kodow), ale w ogole to nie jest takie
    proste.

    > Po pierwsze użytkownik zobowiązany jest używac aktualnego
    > oprogramowania, a zarówno IE jak i Firefox czy Opera są wyposażone w
    > ochronę przed phishingiem, przekierowaniami, itp.

    Niestety nie da sie calkiem ochronic przed takimi rzeczami na tym
    poziomie.

    > Kolejne - zapewne
    > strona, na której podawała kody nie miała certyfikatu (nie było
    > symbolu kłódki).

    Tak czy owak certyfikat bardzo latwo uzyskac, jesli tylko jest sie
    "wlascicielem" danej domeny (w sensie nazwy, oczywiscie zapewne innej
    niz mbanku).

    Ponadto uzyskanie certyfikatu dla nazwy serwera, ktorej nie jestesmy
    wlascicielem, wcale nie musi byc specjalnie trudne. Wystarczy
    spojrzec ile roznych firm wystawiajacych certyfikaty jest wpisanych
    w dowolna przegladarke (czy gdzie to tam jest wpisane). Ktos
    naprawde wierzy ze 100% z nich przestrzega wszystkich (sensownych)
    procedur i jest "nie do zlamania"?
    Byl znany przypadek wyludzenia certyfikatow dla "Microsoft
    Corporation" od Verisign, z innymi wystawcami i innymi (mniej
    znanymi) np. nazwami domen powinno byc duzo latwiej.

    > Banki wiecznie ostrzegają i piszą jakie elementy muszą być widoczne,
    > aby transakcja mogła być uznana za bezpieczną.

    Owszem, ale to takze nie wystarczy. Tyle ze oczywiscie trudniej
    poradzic sobie z wyludzeniem certyfikatu niz z wyslaniem komus
    linka do "alternatywnej" strony banku.

    > Koszt wypłacenia
    > zapewne ocenili na niższy od szumu.

    Pewnie tak, aczkolwiek przy wiekszej ilosci takich przypadkow
    to moze nie byc najlepsze rozwiazanie.
    --
    Krzysztof Halasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1