eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankimBank wycofuje listy haseł jednorazowych › Re: mBank wycofuje listy haseł jednorazowych
  • X-Received: by 2002:a9d:2c22:: with SMTP id f31mr142682otb.4.1550009230797; Tue, 12
    Feb 2019 14:07:10 -0800 (PST)
    X-Received: by 2002:a9d:2c22:: with SMTP id f31mr142682otb.4.1550009230797; Tue, 12
    Feb 2019 14:07:10 -0800 (PST)
    Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.nask.pl!news.nask.org.pl!news.unit
    0.net!news.mixmin.net!proxad.net!feeder1-2.proxad.net!209.85.166.215.MISMATCH!1
    no10239itl.0!news-out.google.com!f75ni8itf.0!nntp.google.com!1no10238itl.0!post
    news.google.com!glegroupsg2000goo.googlegroups.com!not-for-mail
    Newsgroups: pl.biznes.banki
    Date: Tue, 12 Feb 2019 14:07:10 -0800 (PST)
    In-Reply-To: <5c63223a$0$505$65785112@news.neostrada.pl>
    Complaints-To: g...@g...com
    Injection-Info: glegroupsg2000goo.googlegroups.com; posting-host=62.122.235.143;
    posting-account=jnRHMAoAAACB5EawItMhNTZMy_yOF2XE
    NNTP-Posting-Host: 62.122.235.143
    References: <5...@4...net><5378526f-1f92-4367-a1b5-090651
    6c6e16@googlegroups.com> <m...@p...waw.pl>
    <a...@n...neostrada.pl>
    <5c5db61f$0$500$65785112@news.neostrada.pl>
    <b...@g...com>
    <kl746db4yd1a$.gom37qq1yce9$.dlg@40tude.net>
    <1...@g...com>
    <5c614df1$0$475$65785112@news.neostrada.pl>
    <8...@g...com>
    <5c6190e7$0$476$65785112@news.neostrada.pl>
    <f...@g...com>
    <5c63223a$0$505$65785112@news.neostrada.pl>
    User-Agent: G2/1.0
    MIME-Version: 1.0
    Message-ID: <c...@g...com>
    Subject: Re: mBank wycofuje listy haseł jednorazowych
    From: s...@g...com
    Injection-Date: Tue, 12 Feb 2019 22:07:10 +0000
    Content-Type: text/plain; charset="UTF-8"
    Content-Transfer-Encoding: quoted-printable
    Xref: news-archive.icm.edu.pl pl.biznes.banki:641016
    [ ukryj nagłówki ]

    W dniu wtorek, 12 lutego 2019 13:45:00 UTC-6 użytkownik J.F. napisał:
    > Użytkownik sczygiel napisał w wiadomości grup
    > dyskusyjnych:f91fef5a-6a56-4f89-a844-67421eb26de4@go
    oglegroups.com...
    > W dniu poniedziałek, 11 lutego 2019 09:13:23 UTC-6 użytkownik J.F.
    > napisał:
    > > Użytkownik sczygiel napisał w wiadomości grup
    > > >Ja nie pisze z punktu widzenia dzis. Ja pisze co nalezy uczynic aby
    > > >bylo bezpieczniej.
    > > >A nalezy kupic druga karte sim, tylko do sms i danych. I prosty
    > > >fon.
    > > >Byle te jave mial w rom i dawal se apke wgrywac tak aby bylo
    > > >bezpiecznie (to juz inny temat ale tu >wazny). I zmienic nieco
    > > >nawyki.
    > > >Bedzie bezpiecznie.
    > >
    > >> >> A jesli masz ... po co token, skoro sms sa calkowicie
    > >> >> bezpieczne.
    > >> >Token z apki z fona. Bo jak ktos skosi fona i se karte przelozy to
    > >> >jest szansa ze tokena z fona nie wyjmie.
    > >
    > >> A jak jest spec i sie zna ? :-)
    > >>
    >
    > >Ale mala. Masowo klientow mbanku nie skroi na kase.
    > >A na specyficzny atak nie ma mocnych. Pin podpatrza, token z torebki
    > >wezma jak ofiara po pigulce gwaltu lezy obok, a fona odblokuja jej
    > >palcem i sms przepisza.
    >
    > Ale token powinen byc odblokowywany pinem, a nie palcem.
    >
    No toc napisalem ze podpatrza pina.
    A palec to do odblokowania fona. A jak fon sie odblokowuje twarza to delikwent jest
    na miejscu. Tylko spi. A jak odblokowac trzeba z otwartymi oczami to wydrukuja i
    wytna takie z papieru.

    Takie te zabezpieczenia sa dobre...

    > >Albo nawet nie tyle musza. Starczy robic to co cocomo.
    > >My tu o normalnych sytuacjach mowimy. Na abnormalne nie ma rady.
    >
    > mbank idzie do przodu - teraz zamierza wykorzystac ... nie wiadomo co
    >
    > https://www.mbank.pl/indywidualny/uslugi/uslugi/doda
    tkowa-identyfikacja/
    >
    > Ciekawe, czy wystarczyloby na cocomo :-)
    >

    Mysle ze nie. Kiedys mi zablokowali konto i nie powiedzieli czemu. Stwierdzili ze mam
    wirusa. Nie mialem. Taka standardowa gadka helplinii. Od tego czasu ten sam komputer
    dzialal dobrze i nic z konta nie zniklo.

    Ale cos tam pewnie maja bo zanim mi zablokowalo mialem problemy z siecia i chyba
    odswierzalem strone. Moze ichni system zakwalifikowal to jako nienormalne
    zachowanie...

    > >> >> Mbank poszedl inna droga - chce przerzucic autoryzacje do apki.
    > >> >Co moim zdaniem jest tak durne ze az nie do uwierzenia.
    > >> >Bo z zalozenia smartfon jest niezaufany.
    > >> Smartfon nie, ale apka bankowa ... byc moze tak.
    > >
    >
    > >Oczywiscie ze nie. Jesli smartfon jest dla mnie w czesci niedostepny
    > >(nie zrootowany, nie mam kontroli co gdzie sie laczy, jakie pliki
    > >otwiera itp.) to calosc jest niewarta zaufania.
    >
    > Ale to apka ma sprawdzic, czy sie z wlasciwym serwerem laczy.
    >

    Ale jak apka jest shackowana to niech se sprawdza co chce. Hacker uzytkownikowi
    pokaze obrazek z symulowana apka a pod spodem "obklika" prawdziwa. User widzi przelew
    do zony a apka wykona do zlodzieja...

    > >I tak na koniec:
    > >Sytuacja moze nie jest rozowa ale nie taka gorsza od "starych
    > >czasow".
    > >Kiedys kasa w skarpecie byla do ukradzenia po wybiciu okna albo
    > >wsliznieciu sie do domu jak nikt nie patrzyl bo sianokosy robili.
    > >Zreszta to wcale nie musial byc obcy.
    > >Dzis jednak ryzyko ulotnienia sie kasy z konta jest mniejsze.
    >
    > Ale kiedys wystarczyly kraty w oknie i solidne zamki.
    > Dzis nie masz sie jak zabezpieczyc :-)
    >

    No nie. Nawet bank slaski mial basen pod skarbcem. A slaskie zloto i tak gdzies
    wcielo.
    Az tak fajnie to nie bylo.

    Ale byla wersja lepsza od krat. Jeden sasiad kiedys kupowal slupy energetyczne i te
    betonowe plyty drogowe.
    Inna sasiadka kupowala rowery i trzymala na sianie.
    Jakies zabezpieczenie to bylo...

    > >I jakby przeocza sie fakt ze jest sporo metod na izolacje ROR-owatych
    > >finansow od lokacyjnych.
    >
    > No ba - bank moglby rozdawac tablety do obslugi konta, czy tokeny w
    > formie telefonow.
    > Tylko musialyby byc zabezpieczone i oczywiscie - zadnej instalacji
    > dodatkowych programow.
    >

    No moglby. Tylko wiesz. Im prostsze urzadzenie tym lepiej. A skoro iosowy
    tablet/telefon mozna bylo sms-em uszkodzic/zmanipulowac to i lepsze akcje sie
    ustruga.

    Caly meltdown/spectre zaczelo sie od sandsiftera i ataku na ten komputerek
    zarzadzajacy w pececie. Jest video o tym jak malo mozliwosci mieli:

    https://www.youtube.com/watch?v=lR0nh-TdpVg

    A mimo to sie udalo wejsc tam gleboko.

    Dlatego to urzadzenie powinno byc prymitywne. Zadnego ios-a/androida/bada/windowsa
    czy co tam jeszcze jest. Starczy zwykly dedykowany minisystem i tyle. Wspomnialem o
    starym fonie bo po prostu sa tanie i malo popularne i jest wiele rodzajow. Wiec
    trudno zbudowac jeden hack ktory da sie na slepo zastosowac skutecznie na wielu
    ofiarach.

    > >Duza kase mozna spokojnie umiescic w formie takiej ze sie jej nie
    > >ukradnie latwo.
    > >A taka codzienna jak ukradna to tragedii nie ma...
    > >Ale to juz inna historia.
    >
    > Czyli po prostu nie miec kasy, a miec dlugi, wtedy nie ukradna :-)
    >
    >

    No troche tak :)

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1