eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankimBank wycofuje listy haseł jednorazowychRe: mBank wycofuje listy haseł jednorazowych
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!.POSTED!n
    ot-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: mBank wycofuje listy haseł jednorazowych
    Date: Fri, 25 Jan 2019 20:42:00 +0100
    Organization: NASK - www.nask.pl
    Lines: 37
    Message-ID: <m...@p...waw.pl>
    References: <5...@4...net>
    <5...@g...com>
    <m...@p...waw.pl> <5c4aeded$0$31099$65785112@news.neostrada.pl>
    NNTP-Posting-Host: nat.piap.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8
    Content-Transfer-Encoding: 8bit
    X-Trace: pippin.nask.net.pl 1548445320 25880 195.187.100.13 (25 Jan 2019 19:42:00
    GMT)
    X-Complaints-To: abuse ATSIGN nask.pl
    NNTP-Posting-Date: Fri, 25 Jan 2019 19:42:00 +0000 (UTC)
    Cancel-Lock: sha1:DbGQCOwsnX7Oky4TMPIU1QW5bXA=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:640649
    [ ukryj nagłówki ]

    Michał Jankowski <m...@f...edu.pl> writes:

    > Jak się nie obrócić, dupa z tyłu.

    No niestety :-(

    > W zasadzie wymóg sms ORAZ zdrapka dawałby spore bezpieczeństwo...

    Podejrzewam że bankowcy to ocenili i odrzucili, niestety.

    W takiej sytuacja zdrapka chroni nas przed sytuacją, w której np.:
    a) ktoś nam "shackował" telefon i jednocześnie ma dostęp do naszego
    komputera, ale np. długo nie wykonujemy operacji wymagających
    zdrapki, i włamywacz mógłby siedzieć dzień i noc czekając na nasz
    ruch. Raczej nieistotny przypadek.
    b) ktoś wyłudził od operatora kartę SIM z naszym numerem, albo
    np. jest w stanie odbierać SMSy "za nas", warunek na komputer j.w.,
    (wtedy zorientujemy się że coś jest nie tak, bo nasz telefon nie
    dostanie prawidłowego SMSa i nie wpiszemy kodu ze zdrapki - chyba że
    ten ktoś potrafi sprawić, że dostanie).
    c) jakieś nie-internetowe scenariusze np. z interfejsem białkowym, ale
    może to bardziej kwestia procedur niż techniki.

    To jest niewątpliwie postęp, i w sytuacji wyłudzenia karty SIM nawet
    chyba znaczny, ale wciąż nie chroni nas to przed infekcją jednocześnie
    telefonu i komputera (czyli przed celowanym atakiem, bo szansa na to, że
    tylko przypadkowo mamy tego samego włamywacza w komputerze i telefonie
    jest, nawet uwzględniając paradoks dnia urodzin, raczej zbyt mała, by
    pokryć statystycznie koszty całego włamania).

    Nie znam (m)bankowych statystyk, ale podejrzewam, że głównym problemem
    tego typu są obecnie papierowe listy haseł połączone z włamem do peceta,
    wykonanym przez jakieś malware. Na to hasła SMSowe działają względnie
    dobrze (chyba że ktoś nie czyta dokładnie treści SMSów, to jest
    problem).
    --
    Krzysztof Hałasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1