Tady https://www.lupa.cz/clanky/elysia-howell-n26-banka-nepotrebuje-pobocky-vse-resime-pres-mobilni-aplikaci/nazory/ jsme se o tom SS7 bavili, pak už jsem neměl sílu reagovat na ty nesmysly, že by někomu museli napadnout hloupý mobil kvůli získání potvrzovací sms atd. Netrvalo to dlouho a máme útok přes SS7 v praxi.
presne to jsem myslel - nedokazu si predstavit krkolomne nabouravani do dvou nezavislych (a uzavrenych) SS7 siti zaroven - do bankovni a do site operatora
nejjednodussi je: cosi dostat do 'chytreho' mobilu (s povolenim hloupeho uzivatele) ... a pak je to uz neskutecne easy: pockat si, az otevre mobilni bankovnictvi, podhodit dalsi platbu, odchytit smsku, co prijde a dokoncit platbu.
chapu, ze je mozne odchytit smsku, chapu ze je mozne odchytit komunikaci rpes browser, ale oba zaroven na dvou ruznych zarizeni?
mozna jako cileny utok zpravodajske organizace ...
Tady šlo o to, jestli je bezpečnější mobilní bankovnictví jako aplikace nebo browser/SMS. A mobilní app opravdu nepoužívá na potvrzení SMS, ale normálně šifrovaně komunikuje jako třeba Signal. Jestli vám přijde jednoduché podhodit zprávu do Signalu, tak nechápu, co tu ještě děláte, v NSA a jinde vás zaplatí zlatem.
uz neco takovyho zvazovali
bod 16 z roku 2015
http://europa.eu/rapid/press-release_MEMO-15-5793_en.htm?locale=en
jestli je k tomu uz i smernice netusim. mozna jo. nejsem ten co psal to na co reagujes.
@Zdeno Sekerák
Místo pindání a požadování důkazů na všechno co se Zdenečkovi nelíbí by stačilo trošku hledat
http://www.ceska-justice.cz/2015/12/eu-chce-svym-obcanum-brat-otisky-prstu-a-ukladat-je-do-registru/
https://www.nasepenize.cz/banky-budou-za-rok-pozadovat-otisky-prstu-nebo-vase-selfie-296906
http://edition.cnn.com/2010/WORLD/europe/07/05/first.biometric.atm.europe/index.html
http://www.privacysurgeon.org/blog/incision/europe-launches-its-strategy-to-fingerprint-the-world/
případně si můžeš počkat, až tě po zavedení informuje některá z hlásných trub eu. Očekávat, že podobné nápady budou jen tak s předstihem vyvěšovat na odiv aby to došlo opravdu každému je naivní, v případě přihlédnutí k historii hloupé.
Jak to dopadne kdoví, momentálně se plošně debírají zbraně spokojeným občanům.
Před pár lety bylo ještě k smíchu zakazovat šifrování, nebo Klausova vyjímka pro "pomoc při vypořádání se s migrací evropským státům (automatické přerozdělování)" z Lisabonské smlouvy. Dnes už se tomu nikdo Zdeňku nesměje . . .
Však ano, to že by museli napadnou mobil v diskuzi psal někdo jiný a on že má mobil hloupý, takže ten napadnout nejde a tudíž je v bezpečí. Což je nesmysl, protože SMS nikdo nebude tahat z koncového zařízení, takže je úplně jedno, jak je chytré a co se na něj dá podstrčit, SMS si ukradnou po cestě.
A z článku nevyplývá ani že napadli chytrý mobil, mnohem jednodušší a pravděpodobnější je, že napadli desktop (Windows) a to je přesně to, co v diskuzi psali, že sice mají možná napadnutelný desktop a možná by se nějak dala získat SMS, ale nedá se získat obojí, takže jsou v klidu. No už asi nejsou.
Reknemez, se ovladam tvuj stroj, tzn muzu si do banky zadat prikaz. Reknemez, ze umim odchytit sms, takze si ho muzu potvrdit. Jenze v takovym pripade uz neumim zamezit tomu, aby se ti ta sms zobrazila => ty vidis, ze probehla platba na nejakej cizi ucet (pokud delas co mas). A neni nic primitivnejsiho nez tu platbu obratem stornovat.
A apropos, zjevne si naprosto nepochopil k cemu ta sms je, pokud ovladam tvuj telefon s tvoji bankovni aplikaci, tak si muzes sifrovat co chces, ja uz nic jinyho nepotrebuju. Je totiz nasobne jednodussi napadnout tvuj telefon (dokonce mnohem jednodussi nez widle).
Uz jen to, ze guugl naucil pekne svy ovecky odklipat a potvrdit aplikaci vsechny pozadovany opravneni, protoze jinak to nebude fungovat ... takze trebas "youtube appka" vyzaduje pristup k telefonimu seznamu, sms, ...
V návrhu SS7 je díra ... jak demonstroval Karsten Nohl (viz např. https://www.theguardian.com/technology/2016/apr/19/ss7-hack-explained-mobile-phone-vulnerability-snooping-texts-calls).
Pokud myslíte ten klasický kde jen opisujete číslo co ukazuje, tak ten je dost nanic, protože není zajištěno že opravdu potvrzujete co si myslíte, že potvrzujete. To, co se vám zobrazuje na obrazovce počítače nemusí být pravda, pokud je napadený. Takže vy si myslíte, že podepisujete převod 2000,- manželce na nový kožich ale ve skutečnosti podepíšete převod kompletního zůstatku do Zimbabwe.
Na některých BIOSech nelze AMT vypnout i když mají volbu "AMT disable":
http://www.intel.co.uk/content/www/uk/en/support/technologies/000020930.html
Ohledně té záležitosti AMT jsem dost zmatený. Týká se zranitelnost jen serveru nebo i osobních počítačů?
Ve výpisu lspci jsem našel MEI a tím končím. Chtěl bych AMT vypnout (či se ujistit o jeho vypnutém stavu), ale v biosu o této funkci nenajdu ani zmínku a ctrl + P při bootování systému mě nikam nedostane.
Zranitelnost se týká serverů i osobních počítačů. U osobních počítačů se to vyskytuje u drahších modelů notebooků (třeba "business class" Lenova nebo Delly).
Ty zranitelnosti AMT jsou dvě - první, exploitovatelná vzdáleně, vyžaduje, aby 1) AMT bylo aktivováno a 2) AMT bylo nastaveno ("provisioned"). AMT může být v defaultu zapnuto (třeba já ho měl aktivováno na notebooku od výroby), ale provisioning musí udělat explicitně nejaký admin - to značí, že to ohrozuje korporace, kde AMT aktivně využívají.
Druhá zranitelnost je lokální a je zneužitelná na eskalaci práv pokud je 1) AMT zapnuto a 2) používate Windows se zapnutými Local Management Service (windowsí service). Local Management Service má kromě jiného úžasnou vlastnost, že do AMT nasype všechny wifi hesla a 802.1x credentials, aby se integrovaná intel wifi mohla autonomně připojit. (https://software.intel.com/en-us/articles/an-introduction-to-intel-active-management-technology-wireless-connections)
Kromě Ctrl+P ješte zkuste Ctrl+F12 (na mém Dell notebooku taky Ctrl+P nefunguje, ale Ctrl+F12 ano). Já už v BIOSu nemám ani volbu "AMT disable", jenom v tom MEBx menu by mělo fungovat vypnutí přes nastavení záhadně pojmenovanou volbu "Manageability Feature Selection" na "None" nebo "Disable". Tedy podle manuálu (kde jak se ukazuje u Lenovo BIOSu, to nemusí být tak úplně pravda).
V Linuxu první zranitelnost je zneužitelná, protože vůbec nepotřebuje kooperaci operačního systému (obstará to AMT a Intel Management Engine; bude tam běžet HTTP server, který ma authentication bypass bug). Nicméně prerekvizita je, že nějaký admin AMT nastavil (nestane se z výroby). Nastavení AMT je vidět z MEBx menu.
Druhá zranitelnost zneužitelná AFAIK není, protože vyžaduje aktivní účast operačního systému. Linux pro to nemá podporu.
Jo, český banky to je samej poplatek, ale nabízejí akorát klasické SMSky.
Už před cca 10ti roky jsem používal kalkulačku u spořky pro potvrzování plateb. Pak to spořka zařízla, že to prý používá málo lidí a že mám používat SMSky a že je to údajně bezpečný.
Asi dobrou vyjímkou je rajfka, kde používájí sifrované SMSky (zdarma) a nabízej i kalkulačku, ale ta je za měsíční poplatek. Jinak bída.
Máte pravdu. Smart klíč považuji za dobrou věc. Líbí se mi možnost online i offline módu.
Akorát to běží na chytrým telefonu. Někomu to nevadí, ale na neaktualizovaných telefonech s Androidem se mi to moc nelíbí. Uživatelé iPhonu a WP na tom budou asi trochu lépe, aspoň co do aktualizací.
Rád bych kdyby banky obecně zavedly tokeny.
Pokud v telefonu není chyba která umožńuje root přístup, tak je to pořád celkem v pohodě.
A jaký druh tokenu myslíš?
- Tokeny co jen mění číslo jsou dost nanic, protože nevidíš, co podepisuješ
- Tokeny kam musíš ručně přecvakat detaily transakce jsou hrozný pruda
- Tokeny kam se detaily přenesou přes net mají problém s aktualizacemi taky
Pokud se bojíš o bezpečnost, tak si můžeš pořídit nějaký levný chytrý telefon klidně bez tarifu a mít na něm jen tu bankovní aplikaci.
Ja myslel kalkulacku,kam zadavam udaje o platbe a to potom podepisuju. Osobne mi to nevadi,protoze tech par trv. prokazu si podepisi a pak toho moc neposilam. A je to uplne offline.
Treba Vasco dela tokeny/kalkulacky propojitelne pres modry zub s telefonem nebo token se cteckou QR kodu. Na webu maj popis i videa. Celkem pekny.
Ale zalezi jak to banka naimplementuje. Co sem vycet tak RB pouziva Vasco digipass 270 a je treba zadat parametry platby. Ale bacha na UCB ktera ma ten stejny token, ale jenom generuje kod.
Takze se nepodepisuje platba a to je pruser.
@Karel
Co vím, Vodafone již nové karty s sim toolkit nevydává, došly mu na skladě a už cca rok nově dodávané karty to nepodporují. Partnerům vloni posílali dopis o postupném rušení podpory.
@paka:
netuším, sháněl jsem, ale všichni ostatní mají jen nějakou formu generátoru čísel, což mi je k ničemu.
To je easy, po ty co mi rekli ze kdyz budu platit 150 mesicne, ze vlastne budu mit uz vsechno zadarmo, sem ucet obratem zrusil. Mel sem ho tam od dob ebanky.
Jako bankovnicvi zkurvili uz taky, takze smejdsky muzu mit i jinde a zadara zejo ... a taky me prestalo bavit kazdej 1/4 rok zkoumat novy podminky a na 200 strankach zjistovat, co kde zase zdrazili ...