eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiPlus Bank - Największe włamanie/kradzież/wyciek pełnych danych od lat - Zmieńcie swoje hasła ! › Re: Plus Bank - Największe włamanie/kradzież/wyciek pełnych danych od lat - Zmieńcie swoje hasła !
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!plix.pl!newsfeed2.plix.pl!goblin2!gobli
    n.stu.neva.ru!aioe.org!.POSTED!not-for-mail
    From: janek z pola <a...@e...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: Plus Bank - Największe włamanie/kradzież/wyciek pełnych danych od
    lat - Zmieńcie swoje hasła !
    Date: Sun, 14 Jun 2015 11:49:51 +0200
    Organization: Aioe.org NNTP Server
    Lines: 66
    Message-ID: <mljio0$24q$1@speranza.aioe.org>
    References: <5...@g...com>
    <mli1a0$ga2$1@node2.news.atman.pl>
    <557c8d2c$0$2195$65785112@news.neostrada.pl>
    <mli85v$mtj$1@node2.news.atman.pl>
    <557d45e0$0$27520$65785112@news.neostrada.pl>
    NNTP-Posting-Host: R3sch/jyG0DYhO/OMw713g.user.speranza.aioe.org
    Mime-Version: 1.0
    Content-Type: text/plain; charset="UTF-8"
    Content-Transfer-Encoding: 8Bit
    X-Complaints-To: a...@a...org
    User-Agent: KNode/4.8.5
    X-Notice: Filtered by postfilter v. 0.8.2
    Xref: news-archive.icm.edu.pl pl.biznes.banki:613786
    [ ukryj nagłówki ]

    Arek wrote:

    > Użytkownik "Andrzej Lawa" <a...@l...com> napisał w wiadomości
    > news:mli85v$mtj$1@node2.news.atman.pl...
    >>W dniu 13.06.2015 o 22:06, Robert Tomasik pisze:
    >>
    >>> Sądzę, że większość banków ma podobne standardy. Sądzę, że w wypadku
    >>> tego banku po prostu zadziałał jednak czynnik ludzki. Gdyby standardy
    >>> miały luki, to mieli byśmy serię przełamań.
    >>
    >> Nie czytałem dokładnie wcześniejszych przebąkiwań na ten temat, ale czy
    >> czasem nie chodziło o szkolne błędy w oprogramowaniu ich strony
    >> internetowej z dostępem do systemu bankowego?
    >
    > Swoją drogą możliwość włamu przez interfejs użytkownika czy nawet
    > przez jakąkolwiek inną stronę banku do wewnętrznego systemu to
    > gorzej niż partactwo.

    Widziałeś kiedykolwiek jakikolwiek system informatyczny od środka?

    Akurat interfejs bankowości elektronicznej jest taką aplikacją, która
    wykonuje interakcje z pozostałymi systemami bankowymi. Jeżeli została
    odkryta luka w obrębie tej aplikacji, to jest to dosyć prosta i łatwa
    możliwość na eksplorowanie tych systemów, które stoją za bankowością
    elektroniczną - czyli prawdopodobnie baz danych, etc.

    Co innego "jakakolwiek inna strona banku" - jeżeli włamanie by było przez
    stronę informacyjną - ok, to by było naprawdę partactwo, bo stron
    informacyjnych nie powinno się umieszczać w taki sposób, że zdobycie dostępu
    do serwerów stron informacyjnych, dawałoby dostęp gdziekolwiek głębiej.

    Niestety z bankowością elektroniczną jest inaczej - była luka, ktoś ją
    zidentyfikował i użył jej. W ten sposób oczywiście uzyskał dostęp do głębiej
    umieszczonych zasobów banku. Zresztą nawet z podsłuchiwania tejże aplikacji
    bankowości elektronicznej można się wiele dowiedzieć.

    Czy istnienie luki w bankowości elektronicznej, która pozwala na przejęcie
    kontroli nad tym systemem, to rzeczywiście partactwo? No nie wiadomo. Może
    to było celowe działanie kogoś z wewnątrz? Może bank świadomie ustawiał
    priorytety tak, że łatanie znanej dziury było zaplanowane na później? Może
    rzeczywiście pracownicy niechlujnie obsługiwali system i na tyle poluzowali
    jakieś zasady, że doprowadziło to do możliwości włamania?

    Dla mnie w całej tej sytuacji najgorsze nie jest samo włamanie, tylko sposób
    obsługi tego przez bank - tzn. przynajmniej z tego co obecnie wiemy. Ogólnie
    Z3S twierdzi, że od miesięcy brała udział w negocjacjach "trójstronnych"
    (bank, włamywacz, Z3S). Dziwne, że przez ten czas nie udało się
    zneutralizować włamywacza. Dziwne, że włamywacz zainteresował się szerokim
    upublicznieniem całego tematu, mimo że nie jest to dla niego opłacalne.
    Dziwne, że głosu nie zabiera nadzór. To wszystko powoduje, że cała ta sprawa
    wygląda trochę jak atak na Solorza, wykonany przy użyciu ataku na jego bank.
    Może komuś po prostu zależało, żeby postawić właścieciela tego banku w złym
    świetle?


    > Zdaje się, że kolejni twórcy systemów zbyt często wykorzystjują
    > Ctrl-C Ctrl-V (oczywiście w przenośni). Pewne rzeczy trzeba po
    > prostu napisać od nowa z inną filozofią.
    > Jest jeszcze możliwość wejścia przez drzwi "serwisowe". Ale to
    > chyba na poziomie takich systemów powinno być wykluczone.
    >
    > Arek

    --
    Wysłane z pola.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1