-
Path: news-archive.icm.edu.pl!news.gazeta.pl!not-for-mail
From: xbartx <b...@h...net>
Newsgroups: pl.biznes.banki
Subject: Zablokowanie dostępu przez www do konta w banku
Date: Mon, 9 Aug 2010 13:52:12 +0000 (UTC)
Organization: "Portal Gazeta.pl -> http://www.gazeta.pl"
Lines: 42
Message-ID: <i3p16c$al5$1@inews.gazeta.pl>
NNTP-Posting-Host: stallman.rootnode.net
Mime-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
X-Trace: inews.gazeta.pl 1281361932 10917 89.248.165.10 (9 Aug 2010 13:52:12 GMT)
X-Complaints-To: u...@a...pl
NNTP-Posting-Date: Mon, 9 Aug 2010 13:52:12 +0000 (UTC)
X-User: rebahas
User-Agent: Pan/0.133 (House of Butterflies)
Xref: news-archive.icm.edu.pl pl.biznes.banki:533668
[ ukryj nagłówki ]
Hasło mam długie, spieszyło mi się i zablokowałem sobie dostęp przez www
w mBanku. W sumie procedura odzyskania nie jest skomplikowana i jak
pamiętamy telekod do kanału telefonicznego, to potrwa chwilę. Przy okazji
naszła mnie taka oto "koncepcja".
"Koncepcja". login w mBanku jest 8 cyfrowy (przynajmniej mój, ale myślę,
że to standard) czyli wiemy ile mamy kombinacji do wykorzystania.
Oczywiście mBank służy tutaj jako przykład. Z tego co kojarzę to chyba
tylko w ING jest login literowo-cyfrowy, no i w Citi można sobie tworzyć
własny login. Teraz przy założeniu, że mamy złe zamiary i dysponujemy np
jakimś botnetem, możemy przy pomocy prostego skryptu zacząć blokować
dostęp do kont www poszczególnym użytkownikom. Wyobraźmy teraz sobie, że
powiedzmy kilkanaście tysięcy użytkowników, chce przez telefon odblokować
sobie dostęp do www - prawdopodobnie padnie call center ;) A będę też
pewnie próbować dzwonić, że nie logowali się od kilku dni a teraz nie
mogę się w ogóle zalogować itd itp. No może się zrobić poważny zator
zanim wszystko wróciłoby do normy.
Ciekawe jak banki się zabezpieczają przed tego typu atakiem (i czy w
ogóle), bo sprawa jest jakby trochę skomplikowana. Nawet jeżeli adres IP
jest powiedzmy spoza europy, to nie możemy założyć, że coś jest nie tak,
bo może akurat użytkownik przebywa na wakacjach, co jest teraz raczej
popularne i nie stanowi jakiejś ekstrawagancji. Ale co jeżeli atakujący
wykorzystywałby tylko adresy IP z Europy, albo nawet w Polski? Powiedzmy,
że jedno IP może się logować na jeden login i później zostanie
zablokowane czyli zablokuje jeden dostęp www do konta. W przypadku dużego
botnetu, gdzie ilość maszyn idzie w tysiące albo i dziesiątki tysięcy,
nie będzie stanowić to raczej stanowić problemu.
Zabezpieczeniem wydaje się tutaj coś w rodzaj captcha
https://secure.wikimedia.org/wikipedia/pl/wiki/CAPTC
HA
albo proste pytanie typu "Ile jest 3+4= ?" Tylko czy klienci będą
zadowoleni z takiego obrotu sprawy? Nie dosyć, że mają mieć długie hasła,
to jeszcze jakieś łamigłówki?
Nie jestem zbyt biegły w temacie ale czy tutaj Polbank nie znalazł metody
na tego typu koncepcje?
Tfu tak czytam i może lepiej, żebym więcej sobie dostępu do konta nie
blokował ;)
--
xbartx
Następne wpisy z tego wątku
- 09.08.10 14:03 Liwiusz
- 09.08.10 14:06 witek
- 09.08.10 16:27 xbartx
- 09.08.10 16:35 xbartx
- 09.08.10 16:51 Liwiusz
- 09.08.10 17:15 Rafal M
- 09.08.10 17:24 Rafał
- 09.08.10 17:35 m4rkiz
- 09.08.10 18:14 witek
- 09.08.10 18:15 witek
- 09.08.10 18:17 witek
- 09.08.10 19:31 mvoicem
- 09.08.10 20:45 Ralf
- 10.08.10 06:41 xbartx
- 10.08.10 06:56 xbartx
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...