eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.banki[mBank] Zmiany w systemie transakcyjnym › Re: [mBank] Zmiany w systemie transakcyjnym - terror SMS
  • Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!wsisiz.edu.pl!newsfeed.neostrada.pl!
    atlantis.news.neostrada.pl!news.neostrada.pl!not-for-mail
    From: Krzysztof Halasa <k...@p...waw.pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: [mBank] Zmiany w systemie transakcyjnym - terror SMS
    Date: Mon, 14 Jul 2008 13:38:17 +0200
    Organization: TP - http://www.tp.pl/
    Lines: 47
    Message-ID: <m...@m...localdomain>
    References: <g501j0$2287$1@news.ats.pl> <g5cdt0$ajh$1@inews.gazeta.pl>
    <g5cmen$g5d$1@news.wp.pl> <g5d10b$586$1@inews.gazeta.pl>
    <g5d5pq$ke2$1@atlantis.news.neostrada.pl> <g5d6rc$h75$1@alfa.kjonca>
    <s...@t...ceti.pl>
    NNTP-Posting-Host: cqi104.neoplus.adsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: nemesis.news.neostrada.pl 1216035936 8279 83.31.240.104 (14 Jul 2008
    11:45:36 GMT)
    X-Complaints-To: u...@n...neostrada.pl
    NNTP-Posting-Date: Mon, 14 Jul 2008 11:45:36 +0000 (UTC)
    Cancel-Lock: sha1:fpLBODl1fO/t+pMKYzKnTMV5Mvs=
    Xref: news-archive.icm.edu.pl pl.biznes.banki:451057
    [ ukryj nagłówki ]

    Jacek Osiecki <j...@c...pl> writes:

    > Co by nie mówić, to przy zachowaniu odpowiedniej ostrożności hasła SMSowe
    > zawierające podstawowe informacje o autoryzowanej operacji są odporne na
    > sprytne ataki MITM.

    O odpornosci na MITM mozna mowic wtedy, gdy dzialanie prawdziwego
    klienta jest potrzebne do zatwierdzenia operacji. W przypadku SMSow
    klient wraz z jego komorka moga spac, a i tak taki atak jest mozliwy
    do przeprowadzenia.

    Pomysl chwile, powiedzmy ze jestes operatorem telekomunikacyjnym
    swiadczacym uslugi dostepu do Internetu oraz uslugi GSM (lub tylko
    np. udostepniasz swoje lacza szkieletowe dla takich zastosowan, to
    moze nawet lepiej). Powiedzmy ze dzialasz tylko na niewielkim
    terenie, albo po prostu dorobiles sobie klucz do studzienki :-)

    Widzisz jakis problem w zleceniu dowolnych operacji na kontach ludzi,
    ktorzy akurat sa obslugiwani przez Twoja czesc infrastruktury?

    a) SSL pokonujesz metoda lewego certyfikatu (poza przypadkami
    "paranoicznymi", ktore maja puste lub prawie puste listy CA
    w przegladarkach). Przy odpowiednim wysilku - nie widze problemu
    w uzyskaniu takiego certyfikatu (spojrz na typowa liste CA).
    To oczywiscie inna sprawa i nie bede wnikal, z zalozenia SSL nie
    jest wystarczajaca ochrona, bo gdyby byl, nie byloby hasel
    jednorazowych (choc oczywiscie poprawnie skonfigurowany SSL moze
    byc ochrona nie do zlamania nawet bez jakichkolwiek hasel...
    w znikomej czesci przypadkow).

    b) korzystajac z MITM SSL podsluchujesz loginy i hasla

    c) czekasz do 3 w nocy, logujesz sie do bankow, te wysylaja SMSy do
    potwierdzenia przelewow itp.

    d) tresc SMSow dostajesz jak na tacy od operatora GSM (albo sam nim
    jestes), potwierdzasz, userzy oczywiscie wcale nie musza tych SMSow
    dostac.

    Trudne? Wymaga troche przygotowan, ale mozliwe do zrobienia.

    Mozna oczywiscie napisac, ze listonosz tez moze przeczytac hasla, ale
    one maja jedna krytyczna zalete - sa przesylane przy uzyciu innego
    agenta, nie ma pojedynczego punktu, ktory mozna wykorzystac,
    i znacznie trudniej jest nie pozostawic sladow.
    --
    Krzysztof Halasa

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1