-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!2.eu.feeder.erj
e.net!feeder.erje.net!newsreader4.netcologne.de!news.netcologne.de!peer03.ams1!
peer.ams1.xlned.com!news.xlned.com!peer03.ams4!peer.am4.highwinds-media.com!new
s.highwinds-media.com!newsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!unt-sp
o-a-01.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
Newsgroups: pl.biznes.banki
From: Wojciech Bancer <w...@g...com>
Subject: Re: [mbank] 36 złotychrocznie za nieużywanieappki mobilnej
References: <8...@p...mekk.waw.pl>
<5fd26353$0$558$65785112@news.neostrada.pl> <8...@a...kjonca>
<5fd28f64$0$541$65785112@news.neostrada.pl>
<s...@p...org>
<rqvlbp$1akb$1@gioia.aioe.org>
<s...@p...org> <m...@p...waw.pl>
<5fd70fb2$0$543$65785112@news.neostrada.pl>
<5fd73804$0$524$65785112@news.neostrada.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
Organization: None
Date: Sun, 20 Dec 2020 19:28:13 +0100
User-Agent: slrn/1.0.3 (Darwin)
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
Message-ID: <s...@p...org>
Lines: 78
NNTP-Posting-Host: 46.227.242.29
X-Trace: 1608488893 unt-rea-a-02.news.neostrada.pl 560 46.227.242.29:54832
X-Complaints-To: a...@n...neostrada.pl
X-Received-Bytes: 5092
Xref: news-archive.icm.edu.pl pl.biznes.banki:654755
[ ukryj nagłówki ]On 2020-12-20, Krzysztof Halasa <k...@p...waw.pl> wrote:
[...]
>> Ale o jakich konkretnie kluczasz mówisz? I co miałyby dać?
>
> O kluczach kryptograficznych, wykorzystywanych przez apkę banku.
> Takie klucze można wyciągnąć z pamięci RAM telefonu (podczas pracy
> aplikacji) lub z systemu plików. W obu przypadkach potrzebne są prawa
> roota (lub usera związanego z aplikacją, ale to wymagałoby przejęcia
> samej apki, więc jest mało praktyczne, przynajmniej "globalnie").
> Klucze są oczywiście inne w każdym urządzeniu.
A, mówisz o tych kluczach, generowanych sprzętowo, do których trzeba
podać komponent użytkownika (np. pin) aby potwierdzić autentyczność,
ale do których nawet system nie ma dostępu? No do Secure Enclave (iOS)
jest póki co znany jeden exploit, na procki starsze niż A12, ale wymaga
fizycznego dostępu do urządzenia.
Podobny mechanizm ma oczywiście android i jak masz nowe urządzenie,
to jest spora szansa że tam takie rzeczy siedzą. Tu również tych
exploitów specjalnie za dużo nie ma.
> Co to miałoby dać? Zasadniczo, to daje "wszystko" - możliwość podszycia
> się pod dany egzemplarz aplikacji.
Znając aktualne metody przechowywania kluczy, to powątpiewam szczerze.
>>> Pojedyncze modele urządzeń. Nie pojedyncze egzemplarze.
>>
>> Nie same modele, a kombinacja "model + wersja oprogramowania/nakładek
>> i wbudowanych aplikacji".
>
> No pomyśl chwilę. Oczywiście że nie.
> W przypadku PC + MS Windows - myślisz że malware musi brać pod uwagę
> dokładną wersję Windows (pomijam już sprzęt) i wersję nakładek itd.?
> Bez żartów.
Oczywiście że nie, ale to diametralnie inna sytuacja.
Po pierwsze malware bazuje na tym, że go uruchamiasz (socjotechnika),
najczęściej z kontekstu usera administracyjnego (pod windows
standardowe) i że przyklepiesz podniesienie uprawnień.
"samo się" to nic się nie zainstaluje.
Po drugie Windows nie odpala aplikacji w sandboxie,
a iOS/Android i owszem, a w tym sandboksie użytkownik
nie ma prawa dać aplikacji uprawnienia root.
Więc jeśli chcesz wykorzystywać exploity by sobie zrootować
urządzenie (do tego jeszcze zdalnie), to wersja systemu jak
najbardziej się liczy, bo te dziury są łatane dość na bieżąco
i nawet konkretna podwersja robi różnicę.
>> Nie "wyłączonych" a z ustawionym PIN (ekran blokady).
>
> Nawet jeśli tak będzie w konkretnym przypadku (wymaga to spełnienia
> szeregu warunków), to w żadnym razie nie powoduje, że tak jest zawsze,
> albo przynajmniej w typowym przypadku.
Tak, w typowym przypadku masz ustawiony ekran blokady.
Czy to na znak maziany, czy PIN. I masz szyfrowany system plików
oraz bardzo często układ sprzętowy SOC, który stanowi zabezpieczenie
przechowywanych kluczy oraz informacji prywatnych.
Komórki to naprawdę nie PCty, nie mają tak otwartej architektury.
> No chyba że masz wiarę w coś takiego, że obecnie wykorzystywane telefony
> są generalnie odporne na ataki zdalne, oraz jednocześnie na ataki
> np. przez spreparowaną apkę (jakąkolwiek) + (lokalne już) przejęcie praw
> roota. To ja już na to nie pomogę.
Nie łudzę się że są odporne. Ale doskonale wiem, że wiedza o aktualnych
podatnościach typu zero-day (na które nie ma łatek) jest dostępna tylko
naprawdę niewielkiej liczbie osób. I że nie ma jej gościu z zarobakmi
z "dolnych widełek" o których dyskutowaliśmy.
--
Wojciech Bańcer
w...@g...com
Następne wpisy z tego wątku
- 20.12.20 22:45 Zdzichu500
- 21.12.20 22:39 Zdzichu500
- 22.12.20 09:41 _Master_
- 22.12.20 09:43 Liwiusz
- 22.12.20 11:01 _Master_
- 22.12.20 14:25 J.F.
- 22.12.20 18:07 Alf/red/
- 22.12.20 18:17 J.F.
- 22.12.20 19:22 Michal Jankowski
- 22.12.20 23:00 Zdzichu500
- 22.12.20 23:05 Zdzichu500
- 23.12.20 11:46 J.F.
- 23.12.20 12:22 _Master_
- 23.12.20 12:25 _Master_
- 23.12.20 13:14 J.F.
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...