Post by a***@is.invalidEipä siinä ollut juuri mitään uutta. Selvähän se, että jos koodia
saa ujutettua käyttäjän koneelle niin mitkä vaan tiedot on
saatavissa. On selain sitten IE tai joku muu.
Tämä ei tietenkään ollut mitään uutta.
Post by a***@is.invalidFleasomen Pekka Niskanen väisti toimittajan kysymyksen siitä miten
tililtä voi rahat anastaa toteamalla että turvaluvut on
nelinumeroisia ja niitä voi arvailla. Mitenkään ei selvinnyt että
pankit sallisivat samalle asiakasnumerolle 5000 arvausta yhdestä
turvaluvusta (keskimäärin tarvitaan yhden luvun saamiseksi).
Nordean verkkopankki sallii tietyn määrän väärien kertakäyttönumeroiden
kokelua käyttäjälle per päivä. Vaikka lopulta syötettäisiin oikea
numero, niin verkkopankki kertoo senkin olevan virheellinen. Vasta
seuraavana päivänä oikea kertakäyttönumero toimii normaalisti ja päästää
sisään. Tämä on kokeilemalla havaittu pari vuotta sitten.
Post by a***@is.invalidEli ilman man-in-the-middle hyökkäystä (eli jujutetaan asiakas
ottamaan yhteys voron palvelimeen pankin sijasta) rahojen
varastaminen vaatii useita yrityksiä (pitää saada huomattava osa
satunnaisesti valittavista n. "varmistusluvuista).
Lisäksi on noita turvarajoja (yleensä luokkaa 20 tEUR), joten isoja
summia haaliakseen joutuisi iskemään useaan uhriin.
Vähentään onnistumisen todennäköisyyttä ja lisää haittaohjelman
kiinnijäänti mahdollisuutta. Voisin sanoa, että rikollisilla on
helpompiakin keinoja saada rahansa pankista (a'la Norja).
Ohjelmassa esitettiin tosin yksi hyökkäys, joka voisi onnistua.
Haittaohjelma voisi lennossa vaihtaa maksettavan laskun
pankkitilinumeron. Sitä en tosin osaa arvoida, että voisiko
haittaohjelma esittää käyttäjälle syöttämäänsä tilinumeroa ja piilottaa
pankkiin päin menevän tilinumeron. Eli voitaisiinko toimia MITM
roolissa. Ainakin värin vaihtotemppu osoitti sen, että tietoa voidaan
lennossa vaihtaa, mutta ei kuitenkaan todista piilottamisen
onnistumista.
Täytyy tähän vielä puolustaa pankkeja siten, että vaikka rahat
saataisiinkin siirrettyä väärälle tilille, niin siitä on vielä pitkä
matka siihen, että raha on käsissä. Tässä välissä on vielä monta muuta
pankkien turvamekanismia paljastamassa väärinkäytöksiä sekä helpottamaan
jälkikäteis selvittämistä.
Petri Suvila