-
Data: 2011-12-07 19:42:57
Temat: Re: BGŻOptima Digipass PIN
Od: "witrak()" <w...@h...com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Piotr Gałka <p...@C...pl> wrote on
2011-12-07_19:11
>
> Użytkownik "witrak()" <w...@h...com> napisał w wiadomości
> news:jbo65h$bue$1@srv.cyf-kr.edu.pl...
>
>>> Nie widzę nic specjalnie ryzykownego w automatycznej
>>> synchronizacji.
>
>> W granicach wąskiego przedziału (1 cykl na parę miesięcy) to
>> rzeczywiście nie. Ale wyobraź sobie trojana, który w twoim
>> komputerze opóźnia wysyłanie hasła. Przy automatycznej
>> synchronizacji po kilkunastu przelewach trojan ma już
>> zaoszczędzone całe jedno hasło, co jednak zauważyć jest dość
>> trudno. Wtedy czeka na wysokie saldo i wykonuje ten jeden przelew
>> bez możliwości zauważenia go przez użytkownika (tuż po
>> wylogowaniu).
>>
> Nie wiem, czy zegar służy tylko do logowania, czy też do haseł
> (może kiedyś sprawdzę).
> Jakby nawet też do haseł to trojan nie ma żadnego dodatkowego
> hasła (ilość jest ta sama).
> Po podaniu przez użytkownika ostatniego hasła trojan musi udać dla
> użytkownika, że operacja się udała (wykonać jej nie może, bo
> potrzebuje tego hasła dla siebie) a potem korzystając z tego hasła
> wykonać swoją operację.
Nie,nie. Przeciwnie - symulując brak opóźnienia a od strony banku
spóźnianie się zegara doprowadza do sytuacji, w której klient
wprowadza *następne* hasło, mimo, że poprzednie jest jeszcze
ważne. W pewnym momencie oczywiście musi oszukać klienta, że źle
wprowadził hasło (przy logowaniu) i o od tej chwili do wylogowania
uzytkownika ma w zapasie jedno hasło, o którem user nic nie wie.
> Ale taka możliwość nie jest skutkiem automatycznej synchronizacji.
Taka jak opisałem powyżej jak najbardziej ma. Gdyby synhronizacja
nie była automatyczna, to user musiałby rozmawiać z infolinią z
chwilą osiągnięcia przez opóźnienie pełnego cyklu.
> Jak zakładamy obecność trojana, to powyższe jest równoważne udaniu
> dla użytkownika, że się zrobiło to co chciał i wykonaniu w tym
> samym czasie swojego przelewu.
To jest jednak trudniejsze, a przede wszystkim wymaga więcej pracy
- trzeba symulować całą stronę (albo właściwie kilka) - jeśli
użytkownik nie ma być od razu zaalarmowany. W opisanym przeze mnie
schemacie można sobie wyobrazić, że trojan włącza się tylko w
strumień komunikacji opóźniając wysyłanie niektórych requestów, a
swoje działanie aktywne przeprowadza tylko, gdy ma już "hasło
zapasowe w kolejce". Oczywiście, aby to było opłacalne, cracker
musiałby zainfekować wiele kompów i po jakimś czasie zezwolić im
na wykonanie fraudu 9 po czym likwidować interes.
> W opisie digipassa było coś, że producent dostarcza jakąś
> aplikację - nie wiem, czy autoryzacje nie są w ogóle robione za
> pośrednictwem ich serwera. Kwestie obsługi zegarów byłyby wtedy
> załatwiane przez serwer producenta.
Bardzo sensowne. Dla Vasco ZTCW tak było.
witrak()
Następne wpisy z tego wątku
- 07.12.11 19:47 witrak()
- 07.12.11 22:15 Waldek
- 08.12.11 08:19 Jarek Andrzejewski
- 08.12.11 09:31 Piotr Gałka
- 08.12.11 09:58 Piotr Gałka
- 08.12.11 16:17 Q
- 08.12.11 18:30 Waldek
- 08.12.11 18:50 Q
- 08.12.11 19:13 Piotr Gałka
- 08.12.11 19:15 Piotr Gałka
- 08.12.11 22:16 Waldek
- 09.12.11 08:12 witrak()
- 09.12.11 08:48 Piotr Gałka
- 09.12.11 08:52 Piotr Gałka
- 12.12.11 12:17 xbartx
Najnowsze wątki z tej grupy
- UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- eksplozja cen i kosztów w Polsce
- Portfel bankiera -- dokąd przenieść?
- Czas to pieniądz...
- Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- przelew przychodzący Alior
- emerytura z USA
- citek i GP.
- Trzymacie pieniądze w bankach?
- Priority pass i fast track z visa platinum santandera.
- Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym
- logowanie VW
- Taka CISZA a z banków ZNIKAJĄ PIENIĄDZE
- BLIK a Sprawa Polska
Najnowsze wątki
- 2025-12-21 UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- 2025-12-20 eksplozja cen i kosztów w Polsce
- 2025-12-18 Portfel bankiera -- dokąd przenieść?
- 2025-12-15 Czas to pieniądz...
- 2025-12-09 Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- 2025-12-06 Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- 2025-12-02 przelew przychodzący Alior
- 2025-11-10 emerytura z USA
- 2025-11-06 citek i GP.
- 2025-11-02 Trzymacie pieniądze w bankach?
- 2025-10-27 Priority pass i fast track z visa platinum santandera.
- 2025-10-27 Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym
- 2025-10-27 logowanie VW
- 2025-10-27 Taka CISZA a z banków ZNIKAJĄ PIENIĄDZE
- 2025-10-18 BLIK a Sprawa Polska




7 pułapek i okazji - zobacz co cię czeka podczas kupna mieszkania na wynajem