-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!wsisiz.edu.pl!newsfeed.neostrada.pl!
atlantis.news.neostrada.pl!news.neostrada.pl!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: [mBank] Zmiany w systemie transakcyjnym - terror SMS
Date: Mon, 14 Jul 2008 13:38:17 +0200
Organization: TP - http://www.tp.pl/
Lines: 47
Message-ID: <m...@m...localdomain>
References: <g501j0$2287$1@news.ats.pl> <g5cdt0$ajh$1@inews.gazeta.pl>
<g5cmen$g5d$1@news.wp.pl> <g5d10b$586$1@inews.gazeta.pl>
<g5d5pq$ke2$1@atlantis.news.neostrada.pl> <g5d6rc$h75$1@alfa.kjonca>
<s...@t...ceti.pl>
NNTP-Posting-Host: cqi104.neoplus.adsl.tpnet.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
X-Trace: nemesis.news.neostrada.pl 1216035936 8279 83.31.240.104 (14 Jul 2008
11:45:36 GMT)
X-Complaints-To: u...@n...neostrada.pl
NNTP-Posting-Date: Mon, 14 Jul 2008 11:45:36 +0000 (UTC)
Cancel-Lock: sha1:fpLBODl1fO/t+pMKYzKnTMV5Mvs=
Xref: news-archive.icm.edu.pl pl.biznes.banki:451057
[ ukryj nagłówki ]Jacek Osiecki <j...@c...pl> writes:
> Co by nie mówić, to przy zachowaniu odpowiedniej ostrożności hasła SMSowe
> zawierające podstawowe informacje o autoryzowanej operacji są odporne na
> sprytne ataki MITM.
O odpornosci na MITM mozna mowic wtedy, gdy dzialanie prawdziwego
klienta jest potrzebne do zatwierdzenia operacji. W przypadku SMSow
klient wraz z jego komorka moga spac, a i tak taki atak jest mozliwy
do przeprowadzenia.
Pomysl chwile, powiedzmy ze jestes operatorem telekomunikacyjnym
swiadczacym uslugi dostepu do Internetu oraz uslugi GSM (lub tylko
np. udostepniasz swoje lacza szkieletowe dla takich zastosowan, to
moze nawet lepiej). Powiedzmy ze dzialasz tylko na niewielkim
terenie, albo po prostu dorobiles sobie klucz do studzienki :-)
Widzisz jakis problem w zleceniu dowolnych operacji na kontach ludzi,
ktorzy akurat sa obslugiwani przez Twoja czesc infrastruktury?
a) SSL pokonujesz metoda lewego certyfikatu (poza przypadkami
"paranoicznymi", ktore maja puste lub prawie puste listy CA
w przegladarkach). Przy odpowiednim wysilku - nie widze problemu
w uzyskaniu takiego certyfikatu (spojrz na typowa liste CA).
To oczywiscie inna sprawa i nie bede wnikal, z zalozenia SSL nie
jest wystarczajaca ochrona, bo gdyby byl, nie byloby hasel
jednorazowych (choc oczywiscie poprawnie skonfigurowany SSL moze
byc ochrona nie do zlamania nawet bez jakichkolwiek hasel...
w znikomej czesci przypadkow).
b) korzystajac z MITM SSL podsluchujesz loginy i hasla
c) czekasz do 3 w nocy, logujesz sie do bankow, te wysylaja SMSy do
potwierdzenia przelewow itp.
d) tresc SMSow dostajesz jak na tacy od operatora GSM (albo sam nim
jestes), potwierdzasz, userzy oczywiscie wcale nie musza tych SMSow
dostac.
Trudne? Wymaga troche przygotowan, ale mozliwe do zrobienia.
Mozna oczywiscie napisac, ze listonosz tez moze przeczytac hasla, ale
one maja jedna krytyczna zalete - sa przesylane przy uzyciu innego
agenta, nie ma pojedynczego punktu, ktory mozna wykorzystac,
i znacznie trudniej jest nie pozostawic sladow.
--
Krzysztof Halasa
Najnowsze wątki z tej grupy
- czy zablokują mi środki?
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
Najnowsze wątki
- 2025-01-21 czy zablokują mi środki?
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...