-
Data: 2005-05-15 22:01:02
Temat: Re: phishing a hasła jednorazowe i tokeny
Od: Tomasz <t...@p...fm> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]kx wrote:
> Odnosze wrażenie, że hasła jednorazowe i tokeny ni jak się mają do
> bezpieczństwa...
>
> Prosty scenariusz:
> Pewien klient daje się złapać na phishingu - wchodzi na jakąś podejrzaną
> strone myśląc, że to strona jego banku, ale nieświadom niebezpieczeństwa
> loguje się i dokonuje pewnej tranzakcji. Podejrzana strona, to nie jakiś
> prosty formularz do wyciągania haseł, ale bardziej wyrafinowany system
> oszusta. Otoż, ten system równocześnie symuluje działanie klienta na
> prawdziwej stronie banku:
> 1) klient loguje sie na stronie oszusta
> 2) system oszusta, przy użyciu właśnie uzyskanych danych loguje się na
> prawdziwą strone banku
> (system oszusta może nawet pokazać błąd w przypadku błędnego logowania)
> 3) klient chce dokonać tranzakcji - wypełnia stosowny formularz i przesyła
> go do strony oszusta
> 4) system oszusta przekazuje te dane na prawdziwą stronę banku zmieniając
> jedynie numer konta oraz kwote przelewu
> 5) system bankowy odpowiada prośbą o podanie hasła jednorazowego, bądź
> (kiedy używamy tokena) generuje liczbę, która trzeba wpisać w token. System
> bankowy w tym momencie prawdopodobnie bedzie przesyłał również szczegóły
> przelewu (tak żeby klient sobie zobaczył, czy sie nie pomylił, no i w
> efekcie potwierdził tranzakcje)
> 6) system oszusta, przekazuje prośbe do przeglądarki klienta (jeśli
> potrzebne zmienia informacje o numerze konta i kwocie na prawidłowe)
> 7) klient wpisuje hasło jednorazowe / liczbę otrzymaną z tokena i wysyła
> 8) system oszysta przekazuje to dalej - do banku i przelew został
> potwierdzony.
>
> O ile hasła jednorazowe nie wymagają tworzenia systemu, który działa "w
> locie", to tokeny już tak, bo liczby przez nie generowane mają swój limit
> ważności czasowej.
>
> pozdr.
> kx
>
>
Kilka uwag:
Teoretycznie wszystko można zlamać, lecz nie wszystko jest łatwe.
1. Komunikacja idzie bezpiecznym kanałem - we wszystkich bankach;
2. Stosowanie podpisu - token, hasła jednorazowe.
Tu można łatwiej lub gorzej zabezpieczyć - jeśli podpis idzie pod
transakcją, to łatwiej podmienić jest samą treść transakcji a dopisać
tylko podpis klienta.
Lepsze rozwiązanie polega na przesłaniu treści transakcji do banku (wraz
z adresem IP naszej maszyny), który generuje dla niej sumę kontrolną,
którą następnie wpisuje się do tokena i tym podpisuje transakcję która
ponownie jest przesłana do banku.
Wtedy włamywacz musi: a. przechwycić samą transakcję i adres IP;
b.wysłać własną do banku z własnym adresem; c. pobrać cyfry z banku;
odesłać stronę do klienta z treścią jego transakcji; d. jeszcze raz
przechwycić transakcję klienta z podpisem;
e. po podmianie treści odesłać do banku podmienioną transakcję z dobrym
podpisem; f. odesłać potwierdzenie do klienta;
Tomek
Następne wpisy z tego wątku
- 16.05.05 07:59 S.T.
- 17.05.05 12:33 SDD
- 17.05.05 12:29 r...@a...net.pl
- 17.05.05 15:23 SDD
Najnowsze wątki z tej grupy
- Rozwód w Santanderze z prostokątną kobietą...
- PREZENTY OD MINISTRA FINANSÓW. SKĄD PIENIĄDZE?
- UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- eksplozja cen i kosztów w Polsce
- Portfel bankiera -- dokąd przenieść?
- Czas to pieniądz...
- Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- przelew przychodzący Alior
- emerytura z USA
- citek i GP.
- Trzymacie pieniądze w bankach?
- Priority pass i fast track z visa platinum santandera.
- Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym
- logowanie VW
Najnowsze wątki
- 2026-01-06 Rozwód w Santanderze z prostokątną kobietą...
- 2025-12-28 PREZENTY OD MINISTRA FINANSÓW. SKĄD PIENIĄDZE?
- 2025-12-21 UE bierze kredyt na 90GEUR, by przedłużyć wojnę na Ukrainie, w tym Polska 4-5%, czyli od 3,6 do 4,5GEUR
- 2025-12-20 eksplozja cen i kosztów w Polsce
- 2025-12-18 Portfel bankiera -- dokąd przenieść?
- 2025-12-15 Czas to pieniądz...
- 2025-12-09 Co ten palant BREDZI? Przecież to nie ma prawa się ZDARZYĆ ;)
- 2025-12-06 Od nowego roku GOTÓWKA będzie jeszcze bardziej ATRAKCYJNA
- 2025-12-02 przelew przychodzący Alior
- 2025-11-10 emerytura z USA
- 2025-11-06 citek i GP.
- 2025-11-02 Trzymacie pieniądze w bankach?
- 2025-10-27 Priority pass i fast track z visa platinum santandera.
- 2025-10-27 Telefony z Androidem są bardzo bezpiecznym kanałem zarządzanie kontem bankowym
- 2025-10-27 logowanie VW




5 Najlepszych Programów do Księgowości w Chmurze - Ranking i Porównanie [2025]