-
Data: 2005-05-15 22:01:02
Temat: Re: phishing a hasła jednorazowe i tokeny
Od: Tomasz <t...@p...fm> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]kx wrote:
> Odnosze wrażenie, że hasła jednorazowe i tokeny ni jak się mają do
> bezpieczństwa...
>
> Prosty scenariusz:
> Pewien klient daje się złapać na phishingu - wchodzi na jakąś podejrzaną
> strone myśląc, że to strona jego banku, ale nieświadom niebezpieczeństwa
> loguje się i dokonuje pewnej tranzakcji. Podejrzana strona, to nie jakiś
> prosty formularz do wyciągania haseł, ale bardziej wyrafinowany system
> oszusta. Otoż, ten system równocześnie symuluje działanie klienta na
> prawdziwej stronie banku:
> 1) klient loguje sie na stronie oszusta
> 2) system oszusta, przy użyciu właśnie uzyskanych danych loguje się na
> prawdziwą strone banku
> (system oszusta może nawet pokazać błąd w przypadku błędnego logowania)
> 3) klient chce dokonać tranzakcji - wypełnia stosowny formularz i przesyła
> go do strony oszusta
> 4) system oszusta przekazuje te dane na prawdziwą stronę banku zmieniając
> jedynie numer konta oraz kwote przelewu
> 5) system bankowy odpowiada prośbą o podanie hasła jednorazowego, bądź
> (kiedy używamy tokena) generuje liczbę, która trzeba wpisać w token. System
> bankowy w tym momencie prawdopodobnie bedzie przesyłał również szczegóły
> przelewu (tak żeby klient sobie zobaczył, czy sie nie pomylił, no i w
> efekcie potwierdził tranzakcje)
> 6) system oszusta, przekazuje prośbe do przeglądarki klienta (jeśli
> potrzebne zmienia informacje o numerze konta i kwocie na prawidłowe)
> 7) klient wpisuje hasło jednorazowe / liczbę otrzymaną z tokena i wysyła
> 8) system oszysta przekazuje to dalej - do banku i przelew został
> potwierdzony.
>
> O ile hasła jednorazowe nie wymagają tworzenia systemu, który działa "w
> locie", to tokeny już tak, bo liczby przez nie generowane mają swój limit
> ważności czasowej.
>
> pozdr.
> kx
>
>
Kilka uwag:
Teoretycznie wszystko można zlamać, lecz nie wszystko jest łatwe.
1. Komunikacja idzie bezpiecznym kanałem - we wszystkich bankach;
2. Stosowanie podpisu - token, hasła jednorazowe.
Tu można łatwiej lub gorzej zabezpieczyć - jeśli podpis idzie pod
transakcją, to łatwiej podmienić jest samą treść transakcji a dopisać
tylko podpis klienta.
Lepsze rozwiązanie polega na przesłaniu treści transakcji do banku (wraz
z adresem IP naszej maszyny), który generuje dla niej sumę kontrolną,
którą następnie wpisuje się do tokena i tym podpisuje transakcję która
ponownie jest przesłana do banku.
Wtedy włamywacz musi: a. przechwycić samą transakcję i adres IP;
b.wysłać własną do banku z własnym adresem; c. pobrać cyfry z banku;
odesłać stronę do klienta z treścią jego transakcji; d. jeszcze raz
przechwycić transakcję klienta z podpisem;
e. po podmianie treści odesłać do banku podmienioną transakcję z dobrym
podpisem; f. odesłać potwierdzenie do klienta;
Tomek
Następne wpisy z tego wątku
- 16.05.05 07:59 S.T.
- 17.05.05 12:33 SDD
- 17.05.05 12:29 r...@a...net.pl
- 17.05.05 15:23 SDD
Najnowsze wątki z tej grupy
- złoty słaby
- Okresowa weryfikacja klienta w mBanku
- stopa depozytowa
- Masz konto w Alior Bank? Eksperci ostrzegają
- OT Chleba naszego powszedniego...
- Dają gdzieś więcej niż 3,5%?
- Ekspert Zdalnej Obsługi Klienta Zamożnego
- wojna wojno a kredyt trzeba spłacać
- Citi... zmiany warunków umowy o kartę kredytową Citibank?
- Millenium czyli DEBILE bankowości
- Chess
- Vitruvian Man - parts 7-11a
- Re: Prawo móżdżek...
- frankowicze odcinek NNN
- O wisienkach
Najnowsze wątki
- 2024-06-13 złoty słaby
- 2024-06-11 Okresowa weryfikacja klienta w mBanku
- 2024-06-10 stopa depozytowa
- 2024-06-06 Masz konto w Alior Bank? Eksperci ostrzegają
- 2024-06-05 OT Chleba naszego powszedniego...
- 2024-06-02 Dają gdzieś więcej niż 3,5%?
- 2024-05-27 Ekspert Zdalnej Obsługi Klienta Zamożnego
- 2024-05-18 wojna wojno a kredyt trzeba spłacać
- 2024-05-16 Citi... zmiany warunków umowy o kartę kredytową Citibank?
- 2024-05-15 Millenium czyli DEBILE bankowości
- 2024-05-07 Chess
- 2024-05-07 Vitruvian Man - parts 7-11a
- 2024-05-06 Re: Prawo móżdżek...
- 2024-04-29 frankowicze odcinek NNN
- 2024-04-25 O wisienkach