-
Path: news-archive.icm.edu.pl!news2.icm.edu.pl!not-for-mail
From: Tomasz <t...@p...fm>
Newsgroups: pl.biznes.banki
Subject: Re: phishing a hasła jednorazowe i tokeny
Date: Mon, 16 May 2005 00:01:02 +0200
Organization: http://news.icm.edu.pl/
Lines: 57
Message-ID: <d68gqt$jaj$1@achot.icm.edu.pl>
References: <d6587n$jm2$1@nemesis.news.tpi.pl>
NNTP-Posting-Host: chello081018222042.chello.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=ISO-8859-2
Content-Transfer-Encoding: 8bit
X-Trace: achot.icm.edu.pl 1116194462 19795 81.18.222.42 (15 May 2005 22:01:02 GMT)
X-Complaints-To: a...@i...edu.pl
NNTP-Posting-Date: Sun, 15 May 2005 22:01:02 +0000 (UTC)
In-Reply-To: <d6587n$jm2$1@nemesis.news.tpi.pl>
X-Accept-Language: en-us, en
User-Agent: Mozilla Thunderbird 1.0.2 (Windows/20050317)
Xref: news-archive.icm.edu.pl pl.biznes.banki:348737
[ ukryj nagłówki ]kx wrote:
> Odnosze wrażenie, że hasła jednorazowe i tokeny ni jak się mają do
> bezpieczństwa...
>
> Prosty scenariusz:
> Pewien klient daje się złapać na phishingu - wchodzi na jakąś podejrzaną
> strone myśląc, że to strona jego banku, ale nieświadom niebezpieczeństwa
> loguje się i dokonuje pewnej tranzakcji. Podejrzana strona, to nie jakiś
> prosty formularz do wyciągania haseł, ale bardziej wyrafinowany system
> oszusta. Otoż, ten system równocześnie symuluje działanie klienta na
> prawdziwej stronie banku:
> 1) klient loguje sie na stronie oszusta
> 2) system oszusta, przy użyciu właśnie uzyskanych danych loguje się na
> prawdziwą strone banku
> (system oszusta może nawet pokazać błąd w przypadku błędnego logowania)
> 3) klient chce dokonać tranzakcji - wypełnia stosowny formularz i przesyła
> go do strony oszusta
> 4) system oszusta przekazuje te dane na prawdziwą stronę banku zmieniając
> jedynie numer konta oraz kwote przelewu
> 5) system bankowy odpowiada prośbą o podanie hasła jednorazowego, bądź
> (kiedy używamy tokena) generuje liczbę, która trzeba wpisać w token. System
> bankowy w tym momencie prawdopodobnie bedzie przesyłał również szczegóły
> przelewu (tak żeby klient sobie zobaczył, czy sie nie pomylił, no i w
> efekcie potwierdził tranzakcje)
> 6) system oszusta, przekazuje prośbe do przeglądarki klienta (jeśli
> potrzebne zmienia informacje o numerze konta i kwocie na prawidłowe)
> 7) klient wpisuje hasło jednorazowe / liczbę otrzymaną z tokena i wysyła
> 8) system oszysta przekazuje to dalej - do banku i przelew został
> potwierdzony.
>
> O ile hasła jednorazowe nie wymagają tworzenia systemu, który działa "w
> locie", to tokeny już tak, bo liczby przez nie generowane mają swój limit
> ważności czasowej.
>
> pozdr.
> kx
>
>
Kilka uwag:
Teoretycznie wszystko można zlamać, lecz nie wszystko jest łatwe.
1. Komunikacja idzie bezpiecznym kanałem - we wszystkich bankach;
2. Stosowanie podpisu - token, hasła jednorazowe.
Tu można łatwiej lub gorzej zabezpieczyć - jeśli podpis idzie pod
transakcją, to łatwiej podmienić jest samą treść transakcji a dopisać
tylko podpis klienta.
Lepsze rozwiązanie polega na przesłaniu treści transakcji do banku (wraz
z adresem IP naszej maszyny), który generuje dla niej sumę kontrolną,
którą następnie wpisuje się do tokena i tym podpisuje transakcję która
ponownie jest przesłana do banku.
Wtedy włamywacz musi: a. przechwycić samą transakcję i adres IP;
b.wysłać własną do banku z własnym adresem; c. pobrać cyfry z banku;
odesłać stronę do klienta z treścią jego transakcji; d. jeszcze raz
przechwycić transakcję klienta z podpisem;
e. po podmianie treści odesłać do banku podmienioną transakcję z dobrym
podpisem; f. odesłać potwierdzenie do klienta;
Tomek
Następne wpisy z tego wątku
- 16.05.05 07:59 S.T.
- 17.05.05 12:33 SDD
- 17.05.05 12:29 r...@a...net.pl
- 17.05.05 15:23 SDD
Najnowsze wątki z tej grupy
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
Najnowsze wątki
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku