eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiHakerzy zaatakowali mobilne aplikacje największych polskich banków › Re: Hakerzy zaatakowali mobilne aplikacje największych polskich banków
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.chmurka.net!.POSTED.213.192.88.238
    !not-for-mail
    From: Piotr Gałka <p...@c...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Hakerzy zaatakowali mobilne aplikacje największych polskich banków
    Date: Wed, 27 Dec 2017 17:06:12 +0100
    Organization: news.chmurka.net
    Message-ID: <p20gdl$79d$1$PiotrGalka@news.chmurka.net>
    References: <p0lvo8$rj9$1@news.icm.edu.pl>
    <5a2eaf75$0$655$65785112@news.neostrada.pl>
    <p0mraa$jgj$1@news.icm.edu.pl> <p0o47d$t4i$1$PiotrGalka@news.chmurka.net>
    <m...@p...waw.pl> <p11a9i$dl8$1$PiotrGalka@news.chmurka.net>
    <m...@p...waw.pl> <p132up$4a9$1$PiotrGalka@news.chmurka.net>
    <m...@p...waw.pl> <p1btjh$fki$1$PiotrGalka@news.chmurka.net>
    <m...@p...waw.pl> <p1h5rc$f4m$1$PiotrGalka@news.chmurka.net>
    <m...@p...waw.pl>
    NNTP-Posting-Host: 213.192.88.238
    Mime-Version: 1.0
    Content-Type: text/plain; charset=utf-8; format=flowed
    Content-Transfer-Encoding: 8bit
    Injection-Date: Wed, 27 Dec 2017 16:06:13 +0000 (UTC)
    Injection-Info: news.chmurka.net; posting-account="PiotrGalka";
    posting-host="213.192.88.238"; logging-data="7469";
    mail-complaints-to="abuse-news.(at).chmurka.net"
    User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:52.0) Gecko/20100101
    Thunderbird/52.5.2
    In-Reply-To: <m...@p...waw.pl>
    Content-Language: pl
    Xref: news-archive.icm.edu.pl pl.biznes.banki:634833
    [ ukryj nagłówki ]

    W dniu 2017-12-23 o 01:38, Krzysztof Halasa pisze:
    >> Błąd
    >> był we fragmencie kodu który nie był wykonywany przy żadnym z
    >> wektorów. Tego jestem pewien. Natomiast nie jestem na 100% pewien czy
    >> to było w HMac.
    >
    > Dziwne jest to, że typowo nie ma takiego kodu, który nie byłby
    > wykonywany przy żadnym z (np. kilku) wektorów.

    Tak. To jest dziwne.
    Z własnej ciekawości chciałbym to sobie też przypomnieć, ale teraz
    absolutnie nie mam czasu robić dochodzenia. Może w nowym roku.
    Nie lubię pisać niepewnych informacji, a za dawno było, abym był pewien.
    Możliwe, że wrzucili jakieś 3 krótkie wektory i żaden nie doprowadzał do
    przejścia do kolejnego bloku i to powodowało że jakiś kawałek nie był
    potrzebny, a ktoś kto wstawiał wektory właśnie tak pomyślał, że jak dla
    trzech przejdzie to nie ma siły, aby coś było nie tak.
    Zdaję sobie sprawę, że dopóki nie pokażę konkretnie to jestem mało
    wiarygodny, ale nie wiem, czy mam szansę pokazać konkretnie :)

    >> Tylko, że wszystkie klucze były generowane przez nich i wszystko się
    >> opierało na "Ale my, jak ktoś wykupuje zestaw kart master, to
    >> zapominamy o tych kluczach".
    >
    > W nieco poważniejszych zastosowaniach o takich rzeczach często nie ma
    > mowy. Aczkolwiek różnie może być.

    Gość twierdził, że niektóre banki w Polsce używają tego systemu bo karty
    mają jakieś atesty.
    Po wpłaceniu kilku kilo Euro (za wejście do systemu) mielibyśmy dostać
    jakąś dokumentację. Ale nie umiałem z gościa (handlowca) wydębić
    informacji na ile dokładna byłaby to dokumentacja. Miała umożliwić
    produkcję czytników z wykorzystaniem ich scalaków i bycie kompatybilnymi
    z innymi systemami wykorzystującymi te karty i te scalaki.
    W szczególności nie udało mi się ustalić, czy byłby tam opis
    zastosowanych algorytmów.
    Opieram się na założeniu (wiem, że nie 100% prawidłowym) - jawne
    algorytmy = dobry system, tajne algorytmy = podejrzany (być może słaby)
    system.
    W sumie stanęło na tym, że nie widzimy powodu, aby kupować kota w worku.
    P.G.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1