Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Proč rhybaření funguje?

Rhybaření neboli phishing je způsob získávání citlivých dat pomocí falešných emailů nebo webových stránek. Harvard a Berkeley společně vydaly studii, která ukazuje proč právě tyto útoky fungují (pdf). Její autoři postavili uživatele před webovou stránku a zeptali se, zda je pravá nebo falešná.

Přibližně 23 % uživatelů využilo k rozhodování jen samotný obsah stránky. Většina dotazovaných pak naprosto ignorovala SSL ukazatele a adresu (!) zadanou v prohlížeči. Někteří uživatelé se rozhodli na základě ikonky stránky (favicon) a obrázku malého visacího zámku na stránce.

Ještě se toho budeme muset hodně naučit.

Předchozí zprávička Následující zprávička        
Lukas Kalista
Lukas Kalista (neregistrovaný)
31. 3. 2006 16:25 Nový

???

celé vlákno
Ja nevim, ale podle meho to je problem predevsim banky. A pokud u ni lze timto zpusobem ziskat pristup, rychle bych od ni mazal pryc...
Treba do eBanky takto pristup ziskat nejde, ne?
network_gauner
31. 3. 2006 16:32 Nový

Re: ???

celé vlákno
Takhle do banky přístup přímo nezískáte.
Ale když udělám stránky, které budou vypadat úplně stejně jako stránky eBanky (čemuž eBanka zabránit nemůže) a uživateli na ně pošlu odkaz, tak je budou někteří uživatelé považovat za pravé a tak od nich můžu získat citlivá data, např. přístupové údaje.
dan
dan (neregistrovaný)
31. 3. 2006 21:32 Nový

Re: ???

celé vlákno
Pristupove udaje (kod z sifrovaciho klice pro pristup) vam v tomto pripade budou k nicemu, jakoukoli dalsi operaci je treba znovu autorizovat klicem k jehoz generovani se pouziji vlozene udaje (napriklad castka). Leda ze by uzivatel dobrovolne vplnil a autorizoval prikaz k uhrade...
laoce
laoce (neregistrovaný)
1. 4. 2006 21:52 Nový

Re: ???

celé vlákno
No a ked budem frajer a urobim stranku ktora sa bude tvarit ako orig. stranka nejakej banky a poskytnem uzivatelovi moznost zadat autentifikacne udaje po ktorych zobrazim stranku zase na nerozoznanie od tej orig. a uzivatel napr. zada prikaz na uhradu ja ho v pohode akceptujem ako original a nasledne vsetko naozaj vykonam (ved mam vsetky potrebne udaje a session s orig. strankou je v mojich rukach)?? Budem tzv Man-in-the-middle ... to predsa ide lahko .. potom mam viacero moznosti ... bud ho nechat odhlasit..ale len z mojej stranky a session do banky nechat otvorenu...alebo ak je potrebne este dalsie autorizacne zariadenie na vykonanie prevodu tak prevod vykonam vtedy ked ho bude chciet vykonat nicnetusiaci klikac ale s inou sumou. Ked doverne poznam stranku danej banky da sa pekne vyhrat s tym co secko budem vediet na 100% suplovat...
Jakub Hegenbart aura:86
2. 4. 2006 9:57 Nový

Re: ???

celé vlákno
Asi ho s jinou sumou nevykonáš, protože nebude sedět autorizační kód.
Petr Krčmář aura:98
2. 4. 2006 10:13 Nový

Re: ???

celé vlákno
To je sice pravda, ale co takový postup: Uživatel chce převést 150 Kč na účet 123. Zadá to do falešné stránky. Ta ovšem bance pošle informace o převodu 10000 Kč na účet 456 a nechá mu poslat SMSku s novým autentizačním kódem. Teď přichází kritická fáze. V té SMS je nejen autorizační kód, ale i informace o tom, k čemu se vztahuje, takže jsou tam znovu částky, čísla účtů a podobně. Otázka ale zní, kolik procent lidí to skutečně z té SMS přečte a znovu překontroluje. Podle mě většina odscrolluje dolů, opíše kód a tečka. V tu chvíli jsi přibral 10000 Kč.
uživatel si přál zůstat v anonymitě
2. 4. 2006 10:41 Nový

Re: ???

celé vlákno
Já tedy nevím jak je to bez "kalkulačky" přes mobil ale pochybuju že tak jak píšete, ten kód vám příde na základě údajů které zadáte vy, né do formuláře, ale do aplikace v mobilu. Takže váš scénář je nepoužitelný, celý ten systém je naprosto robusní a odolný proti takovémuto útoku.
Petr Krčmář aura:98
2. 4. 2006 10:45 Nový

Re: ???

celé vlákno
Samozřejmě se mýlíte. eBanku s mobilem používám už dlouho a skutečně SMS dorazí s údaji, které jste zadal do webového formuláře. Do mobilu zadáváte jen PIN, který vás k té SMS pustí.
Jakub Hegenbart aura:86
2. 4. 2006 13:53 Nový

Re: ???

celé vlákno
Jenže já mám kalkulačku a do kalkulačky zadávám naprosto přesně odkud, kam, kolik a s jakými symboly peníze chci poslat. ;-)
Stefan
Stefan (neregistrovaný)
3. 4. 2006 9:46 Nový

Re: ???

celé vlákno
Aha tak to jsem netušil. Co dodat? Snad jenom dobře tak všem kdo chtějí ušetřit za kalkulačku ? :O))) Ne to ne, příde mi to zvláštní, je to hrubé snížení bezpečnosti které vám asi nikdo nikde neřekne když se vás ptají jestli chcete kalkulačku nebo ne :O(
cooler
cooler (neregistrovaný)
4. 4. 2006 10:16 Nový

Re: ???

celé vlákno
Overovanie cez mobil je rovnako bezpecne ako kalkulacka, ked uzivatel neni blby a prekontroluje si udaje ktore overuje.
Stefan
Stefan (neregistrovaný)
3. 4. 2006 9:48 Nový

Re: ???

celé vlákno
Ještě mi to nedá a nezdá se mi to, můžete prosím popsat postup od otevření třeba nového převodu ?? Něco tam musí být, nevěřím že by takhle hrozně snížili bezpečnost.
Petr Krčmář aura:98
3. 4. 2006 11:09 Nový

Re: ???

celé vlákno

Samozřejmě můžu:

  • vyplníte uživatelské jméno
  • přijde SMS, zadáte PIN, opíšete do browseru autentizační číslo
  • zadáte vytvoření nového příkazu
  • vyplníte formulář s číslem účtu, částkou a podobně
  • klepnete na autorizaci
  • přijde SMS, zadáte PIN, (možná) zkontrolujete údaje v SMS a opíšete z jejího konce autentizaci
  • příkaz odešlete
  • odhlašujete se

To je celý postup. Dvě SMSky, dvakrát zadávání PINu do mobilu. Nic víc není potřeba dělat. Jak říkám, je to bezpečné, pokud není uživatel hloupý a kontroluje obsah SMSek.

Obecně existují ale jednodušší formy útoku a získávání citlivých informací. Když na uživatele vyskočí varování o tom, že nebylo možno ověřit SSL certifikát, kolik procent lidí volá do banky a ptá se na fingerprinty? Já to dělám, moje přítelkyně taky, vy možná ano, ale BFU určitě ne.

cooler
cooler (neregistrovaný)
4. 4. 2006 10:19 Nový

Re: ???

celé vlákno
Takto to funguje v ebanke. V csob je to ale uplne inak. Zalogujete sa iba pod userom a heslom. Ked zadate prikaz k uhrade dojde normalnou smskou kod (IBA KOD!), ktory nasledne zadate do formulara. Takze je to uplne nadherne napadnutelne systemom MitM
Jakub Hegenbart aura:86
2. 4. 2006 10:02 Nový

Re: ???

celé vlákno
Jo, mimochodem, jak obejdeš kontrolu autenticity webových stánek eBanky, která se po přihlášení taky ověruje?
uživatel si přál zůstat v anonymitě
2. 4. 2006 10:42 Nový

Re: ???

celé vlákno
Osobně používám Ebanku mnoho let ale tuhle kontrolu prostě nedělám, musí jí udělat uživatel a ten je jak známo líný
Petr Krčmář aura:98
2. 4. 2006 10:46 Nový

Re: ???

celé vlákno
Přesně tak, musíte si jako vzorek představit Běžného Frantu Uživatele, který ani netuší, že je něco takového možné, natožpak že je to potřeba.
TheJumbo
TheJumbo (neregistrovaný)
3. 4. 2006 1:02 Nový

Re: ???

celé vlákno
Odbornik sice nejsem, ale tak nejak laicky bych cekal, ze rhybarici stranka si rekne hlavne o udaje o kreditni karte a zneuzije pak je.
jam
jam
31. 3. 2006 16:51 Nový

Re: ???

celé vlákno
proc myslite ze by neslo aplikovat phishing na ebanku? pokud rhybar zneuzije naivity klienta ebanky, tak zjiska byt' casove oemzeny pristup.

staci kdyz za Vas provede prvni cast autorizace a pak si Vam rekne o rozkodovani. pokud bude uspesny a stihne tyto kroky v historicky kratke dobe, zjiska docasne pristup.
timto nechci nikterak znevazovat autorizacni proceduru ebanky (sam ji s vdecnosti pouzivam). znacne minimalizuje mnohe bezpecnostini rizika, za velmi nizkou ztratu pohodli. nekdy ale ani to nestaci.

imho to neni problem banky. to je jako pustit zlodeje do baraku a rici ze je to problem alarmu, protoze alarm nerozpoznal, ze se nejedna o pracovnika plynaren, prestoze neexistuje plynova pripojka.
drin
drin (neregistrovaný)
31. 3. 2006 22:33 Nový

Re: ???

celé vlákno
...to by se mu taky muselo podarit poslat klic na mobil, jehoz cislo by musel uhodnout, nebo vygenerovat nejaky pouzitelny klic pro kalkulacku 8-)
uživatel si přál zůstat v anonymitě
1. 4. 2006 8:42 Nový

Re: ???

celé vlákno
No, mohl by komunikovat s puvodnim rozhranim, kteremu by preposlal vyplnene uzivatelske cislo. Ale muselo by to byt dobre pripravene.
51><
51>< (neregistrovaný)
1. 4. 2006 11:01 Nový

Re: ???

celé vlákno
to phising vetsinou bejva ;))
Lukas Kalista
Lukas Kalista (neregistrovaný)
3. 4. 2006 1:29 Nový

Re: ???

celé vlákno
Podle meho to nepujde, protoze nez zakaznik vyplni udaje k platbe, na ktere musi byt take vygenerovany kod, prestane pro zmenu platit pristupovy kod k uctu (je casove omezeny). Navic proc by uzivatel potvrzoval nejakou platbu. A bez toho si zase zadne penize neprevedete, protoze nebudete mit aktivacni kod.
Ondra aura:80
3. 4. 2006 7:57 Nový

To nejde

celé vlákno
Podle me to nejde. Mam taky eBanku a mobilni klic.
Uz jenom ziskat cislo mobilu a pak cekat, kdy se zrovna rozhodnu delat operace pres web (protoze dost casto je delam jenom z telefonu). Navic predpokladam, ze banky provozujici i-banking (tudiz skoro vsechny) maji spustenu nejakou perzistentni kontrolu toho, zda napr. DNS zaznamy na siti odkazuji na opravdu jejich stranky.
uživatel si přál zůstat v anonymitě
3. 4. 2006 11:59 Nový

Re: To nejde

celé vlákno
Jde všechno, rozdíl je jen v usílí na to vynaloženém. A kontrola jejich dns je zbytečná, protože pravděpodobně mají dns server pod svou kontrolou. A myslím, že to bylo myšleno spíš něco jako ebanka.zde.cz ..
uživatel si přál zůstat v anonymitě
3. 4. 2006 12:51 Nový

Re: To nejde

celé vlákno
No podle me bude radove mensi problem zmenit delegaci z .cz nez nabourat se do bankovniho systemu, takze podvrzeni domeny zase tak nerealne neni.
Zasílat nově přidané příspěvky e-mailem        

Přehled názorů

???
Lukas Kalista 31. 3. 2006 16:25
├ 
Re: ???
network_gauner 31. 3. 2006 16:32
│
├ 
Re: ???
dan 31. 3. 2006 21:32
│
│
└ 
Re: ???
laoce 1. 4. 2006 21:52
│
│
 
├ 
Re: ???
Jakub Hegenbart 2. 4. 2006 09:57
│
│
 
│
└ 
Re: ???
Petr Krčmář 2. 4. 2006 10:13
│
│
 
│
 
└ 
Re: ???
anonymní uživatel 2. 4. 2006 10:41
│
│
 
│
 
 
└ 
Re: ???
Petr Krčmář 2. 4. 2006 10:45
│
│
 
│
 
 
 
├ 
Re: ???
Jakub Hegenbart 2. 4. 2006 13:53
│
│
 
│
 
 
 
├ 
Re: ???
Stefan 3. 4. 2006 09:46
│
│
 
│
 
 
 
│
└ 
Re: ???
cooler 4. 4. 2006 10:16
│
│
 
│
 
 
 
└ 
Re: ???
Stefan 3. 4. 2006 09:48
│
│
 
│
 
 
 
 
└ 
Re: ???
Petr Krčmář 3. 4. 2006 11:09
│
│
 
│
 
 
 
 
 
└ 
Re: ???
cooler 4. 4. 2006 10:19
│
│
 
└ 
Re: ???
Jakub Hegenbart 2. 4. 2006 10:02
│
│
 
 
└ 
Re: ???
anonymní uživatel 2. 4. 2006 10:42
│
│
 
 
 
└ 
Re: ???
Petr Krčmář 2. 4. 2006 10:46
│
└ 
Re: ???
TheJumbo 3. 4. 2006 01:02
└ 
Re: ???
jam 31. 3. 2006 16:51
 
└ 
Re: ???
drin 31. 3. 2006 22:33
 
 
└ 
Re: ???
anonymní uživatel 1. 4. 2006 08:42
 
 
 
└ 
Re: ???
51>< 1. 4. 2006 11:01
 
 
 
 
└ 
Re: ???
Lukas Kalista 3. 4. 2006 01:29
To nejde
Ondra 3. 4. 2006 07:57
└ 
Re: To nejde
anonymní uživatel 3. 4. 2006 11:59
 
└ 
Re: To nejde
anonymní uživatel 3. 4. 2006 12:51