-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!newsfeed.tpinternet.pl!nemesis.news.
tpi.pl!news.tpi.pl!not-for-mail
From: "kx" <n...@o...pl>
Newsgroups: pl.biznes.banki
Subject: phishing a hasła jednorazowe i tokeny
Date: Sat, 14 May 2005 18:12:14 +0200
Organization: tp.internet - http://www.tpi.pl/
Lines: 37
Message-ID: <d6587n$jm2$1@nemesis.news.tpi.pl>
NNTP-Posting-Host: dis136.neoplus.adsl.tpnet.pl
X-Trace: nemesis.news.tpi.pl 1116087351 20162 83.23.226.136 (14 May 2005 16:15:51
GMT)
X-Complaints-To: u...@t...pl
NNTP-Posting-Date: Sat, 14 May 2005 16:15:51 +0000 (UTC)
X-Priority: 3
X-MSMail-Priority: Normal
X-Newsreader: Microsoft Outlook Express 6.00.2800.1437
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1441
Xref: news-archive.icm.edu.pl pl.biznes.banki:348584
[ ukryj nagłówki ]Odnosze wrażenie, że hasła jednorazowe i tokeny ni jak się mają do
bezpieczństwa...
Prosty scenariusz:
Pewien klient daje się złapać na phishingu - wchodzi na jakąś podejrzaną
strone myśląc, że to strona jego banku, ale nieświadom niebezpieczeństwa
loguje się i dokonuje pewnej tranzakcji. Podejrzana strona, to nie jakiś
prosty formularz do wyciągania haseł, ale bardziej wyrafinowany system
oszusta. Otoż, ten system równocześnie symuluje działanie klienta na
prawdziwej stronie banku:
1) klient loguje sie na stronie oszusta
2) system oszusta, przy użyciu właśnie uzyskanych danych loguje się na
prawdziwą strone banku
(system oszusta może nawet pokazać błąd w przypadku błędnego logowania)
3) klient chce dokonać tranzakcji - wypełnia stosowny formularz i przesyła
go do strony oszusta
4) system oszusta przekazuje te dane na prawdziwą stronę banku zmieniając
jedynie numer konta oraz kwote przelewu
5) system bankowy odpowiada prośbą o podanie hasła jednorazowego, bądź
(kiedy używamy tokena) generuje liczbę, która trzeba wpisać w token. System
bankowy w tym momencie prawdopodobnie bedzie przesyłał również szczegóły
przelewu (tak żeby klient sobie zobaczył, czy sie nie pomylił, no i w
efekcie potwierdził tranzakcje)
6) system oszusta, przekazuje prośbe do przeglądarki klienta (jeśli
potrzebne zmienia informacje o numerze konta i kwocie na prawidłowe)
7) klient wpisuje hasło jednorazowe / liczbę otrzymaną z tokena i wysyła
8) system oszysta przekazuje to dalej - do banku i przelew został
potwierdzony.
O ile hasła jednorazowe nie wymagają tworzenia systemu, który działa "w
locie", to tokeny już tak, bo liczby przez nie generowane mają swój limit
ważności czasowej.
pozdr.
kx
Następne wpisy z tego wątku
- 14.05.05 16:13 Robert Tomasik
- 14.05.05 16:28 SDD
- 14.05.05 16:32 Robert Tomasik
- 14.05.05 17:01 witek
- 14.05.05 17:22 r...@a...net.pl
- 14.05.05 18:34 August
- 14.05.05 21:05 Bogdan B.
- 14.05.05 23:08 mlody_book
- 15.05.05 00:37 kx
- 15.05.05 05:57 witek
- 15.05.05 06:30 Michał 'Amra' Macierzyński
- 15.05.05 14:32 mlody_book
- 15.05.05 16:43 kx
- 15.05.05 16:52 mlody_book
- 15.05.05 16:52 witek
Najnowsze wątki z tej grupy
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
Najnowsze wątki
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku