-
Data: 2005-05-14 16:12:14
Temat: phishing a hasła jednorazowe i tokeny
Od: "kx" <n...@o...pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Odnosze wrażenie, że hasła jednorazowe i tokeny ni jak się mają do
bezpieczństwa...
Prosty scenariusz:
Pewien klient daje się złapać na phishingu - wchodzi na jakąś podejrzaną
strone myśląc, że to strona jego banku, ale nieświadom niebezpieczeństwa
loguje się i dokonuje pewnej tranzakcji. Podejrzana strona, to nie jakiś
prosty formularz do wyciągania haseł, ale bardziej wyrafinowany system
oszusta. Otoż, ten system równocześnie symuluje działanie klienta na
prawdziwej stronie banku:
1) klient loguje sie na stronie oszusta
2) system oszusta, przy użyciu właśnie uzyskanych danych loguje się na
prawdziwą strone banku
(system oszusta może nawet pokazać błąd w przypadku błędnego logowania)
3) klient chce dokonać tranzakcji - wypełnia stosowny formularz i przesyła
go do strony oszusta
4) system oszusta przekazuje te dane na prawdziwą stronę banku zmieniając
jedynie numer konta oraz kwote przelewu
5) system bankowy odpowiada prośbą o podanie hasła jednorazowego, bądź
(kiedy używamy tokena) generuje liczbę, która trzeba wpisać w token. System
bankowy w tym momencie prawdopodobnie bedzie przesyłał również szczegóły
przelewu (tak żeby klient sobie zobaczył, czy sie nie pomylił, no i w
efekcie potwierdził tranzakcje)
6) system oszusta, przekazuje prośbe do przeglądarki klienta (jeśli
potrzebne zmienia informacje o numerze konta i kwocie na prawidłowe)
7) klient wpisuje hasło jednorazowe / liczbę otrzymaną z tokena i wysyła
8) system oszysta przekazuje to dalej - do banku i przelew został
potwierdzony.
O ile hasła jednorazowe nie wymagają tworzenia systemu, który działa "w
locie", to tokeny już tak, bo liczby przez nie generowane mają swój limit
ważności czasowej.
pozdr.
kx
Następne wpisy z tego wątku
- 14.05.05 16:13 Robert Tomasik
- 14.05.05 16:28 SDD
- 14.05.05 16:32 Robert Tomasik
- 14.05.05 17:01 witek
- 14.05.05 17:22 r...@a...net.pl
- 14.05.05 18:34 August
- 14.05.05 21:05 Bogdan B.
- 14.05.05 23:08 mlody_book
- 15.05.05 00:37 kx
- 15.05.05 05:57 witek
- 15.05.05 06:30 Michał 'Amra' Macierzyński
- 15.05.05 14:32 mlody_book
- 15.05.05 16:43 kx
- 15.05.05 16:52 mlody_book
- 15.05.05 16:52 witek
Najnowsze wątki z tej grupy
- Kuczyński twierdzi że WIBOR nie jest do ruszenia w sądach
- zarobki w 1995r
- Jestem pod wrażeniem. Komputery bankowe w łikendy nie odpoczywają ;-)
- Czy zwrot na kartę zmniejsza kwotę wydatków powodujących niepobieranie opłat za obsługę?
- Po tych dronach to gotówki w obrocie będzie jeszcze więcej
- gotówka wraca do łask
- pesel do konta walutowego?
- Googlepay a Paypal w PL
- zabawa w obligacje
- Przygoda hotelowa
- UWAGA na scam: diperson_com
- Przelew na telefon
- Duplikat karty?
- PKO dostało wścieklizny
- cinkciarz.pl
Najnowsze wątki
- 2025-09-18 Kuczyński twierdzi że WIBOR nie jest do ruszenia w sądach
- 2025-09-14 zarobki w 1995r
- 2025-09-13 Jestem pod wrażeniem. Komputery bankowe w łikendy nie odpoczywają ;-)
- 2025-09-12 Czy zwrot na kartę zmniejsza kwotę wydatków powodujących niepobieranie opłat za obsługę?
- 2025-09-10 Po tych dronach to gotówki w obrocie będzie jeszcze więcej
- 2025-09-06 gotówka wraca do łask
- 2025-08-25 pesel do konta walutowego?
- 2025-08-24 Googlepay a Paypal w PL
- 2025-08-23 zabawa w obligacje
- 2025-08-22 Przygoda hotelowa
- 2025-08-19 UWAGA na scam: diperson_com
- 2025-07-07 Tesla Inc. $292.79 -7.21%
- 2025-08-18 Przelew na telefon
- 2025-08-13 Duplikat karty?
- 2025-08-13 PKO dostało wścieklizny