-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!wsisiz.edu.pl!newsfeed.neostrada.pl!
atlantis.news.neostrada.pl!news.neostrada.pl!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: [mBank] Zmiany w systemie transakcyjnym - terror SMS
Date: Mon, 14 Jul 2008 13:38:17 +0200
Organization: TP - http://www.tp.pl/
Lines: 47
Message-ID: <m...@m...localdomain>
References: <g501j0$2287$1@news.ats.pl> <g5cdt0$ajh$1@inews.gazeta.pl>
<g5cmen$g5d$1@news.wp.pl> <g5d10b$586$1@inews.gazeta.pl>
<g5d5pq$ke2$1@atlantis.news.neostrada.pl> <g5d6rc$h75$1@alfa.kjonca>
<s...@t...ceti.pl>
NNTP-Posting-Host: cqi104.neoplus.adsl.tpnet.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
X-Trace: nemesis.news.neostrada.pl 1216035936 8279 83.31.240.104 (14 Jul 2008
11:45:36 GMT)
X-Complaints-To: u...@n...neostrada.pl
NNTP-Posting-Date: Mon, 14 Jul 2008 11:45:36 +0000 (UTC)
Cancel-Lock: sha1:fpLBODl1fO/t+pMKYzKnTMV5Mvs=
Xref: news-archive.icm.edu.pl pl.biznes.banki:451057
[ ukryj nagłówki ]Jacek Osiecki <j...@c...pl> writes:
> Co by nie mówić, to przy zachowaniu odpowiedniej ostrożności hasła SMSowe
> zawierające podstawowe informacje o autoryzowanej operacji są odporne na
> sprytne ataki MITM.
O odpornosci na MITM mozna mowic wtedy, gdy dzialanie prawdziwego
klienta jest potrzebne do zatwierdzenia operacji. W przypadku SMSow
klient wraz z jego komorka moga spac, a i tak taki atak jest mozliwy
do przeprowadzenia.
Pomysl chwile, powiedzmy ze jestes operatorem telekomunikacyjnym
swiadczacym uslugi dostepu do Internetu oraz uslugi GSM (lub tylko
np. udostepniasz swoje lacza szkieletowe dla takich zastosowan, to
moze nawet lepiej). Powiedzmy ze dzialasz tylko na niewielkim
terenie, albo po prostu dorobiles sobie klucz do studzienki :-)
Widzisz jakis problem w zleceniu dowolnych operacji na kontach ludzi,
ktorzy akurat sa obslugiwani przez Twoja czesc infrastruktury?
a) SSL pokonujesz metoda lewego certyfikatu (poza przypadkami
"paranoicznymi", ktore maja puste lub prawie puste listy CA
w przegladarkach). Przy odpowiednim wysilku - nie widze problemu
w uzyskaniu takiego certyfikatu (spojrz na typowa liste CA).
To oczywiscie inna sprawa i nie bede wnikal, z zalozenia SSL nie
jest wystarczajaca ochrona, bo gdyby byl, nie byloby hasel
jednorazowych (choc oczywiscie poprawnie skonfigurowany SSL moze
byc ochrona nie do zlamania nawet bez jakichkolwiek hasel...
w znikomej czesci przypadkow).
b) korzystajac z MITM SSL podsluchujesz loginy i hasla
c) czekasz do 3 w nocy, logujesz sie do bankow, te wysylaja SMSy do
potwierdzenia przelewow itp.
d) tresc SMSow dostajesz jak na tacy od operatora GSM (albo sam nim
jestes), potwierdzasz, userzy oczywiscie wcale nie musza tych SMSow
dostac.
Trudne? Wymaga troche przygotowan, ale mozliwe do zrobienia.
Mozna oczywiscie napisac, ze listonosz tez moze przeczytac hasla, ale
one maja jedna krytyczna zalete - sa przesylane przy uzyciu innego
agenta, nie ma pojedynczego punktu, ktory mozna wykorzystac,
i znacznie trudniej jest nie pozostawic sladow.
--
Krzysztof Halasa
Najnowsze wątki z tej grupy
- Chess
- Vitruvian Man - parts 7-11a
- Re: Prawo móżdżek...
- frankowicze odcinek NNN
- O wisienkach
- zysk NBP
- Dostałem nową kartę
- Velobank -- KK Mastercard
- cyrk Kometa
- uczcie się Anglicy
- no w końcu zadzwonił wnuczek
- zbyt silny złoty byłby problemem
- Re: VATafera
- Karta Revolut a Allegro
- VeloBank przejęty przez amerykanski fundusz
Najnowsze wątki
- 2024-05-07 Chess
- 2024-05-07 Vitruvian Man - parts 7-11a
- 2024-05-06 Re: Prawo móżdżek...
- 2024-04-29 frankowicze odcinek NNN
- 2024-04-25 O wisienkach
- 2024-04-25 zysk NBP
- 2024-04-23 Dostałem nową kartę
- 2024-04-22 Velobank -- KK Mastercard
- 2024-04-21 cyrk Kometa
- 2024-04-19 uczcie się Anglicy
- 2024-04-16 no w końcu zadzwonił wnuczek
- 2024-04-11 zbyt silny złoty byłby problemem
- 2024-04-04 Re: VATafera
- 2024-04-04 Karta Revolut a Allegro
- 2024-03-29 VeloBank przejęty przez amerykanski fundusz