Proč rhybaření funguje?
Rhybaření neboli phishing je způsob získávání citlivých dat pomocí falešných emailů nebo webových stránek. Harvard a Berkeley společně vydaly studii, která ukazuje proč právě tyto útoky fungují (pdf). Její autoři postavili uživatele před webovou stránku a zeptali se, zda je pravá nebo falešná.
Přibližně 23 % uživatelů využilo k rozhodování jen samotný obsah stránky. Většina dotazovaných pak naprosto ignorovala SSL ukazatele a adresu (!) zadanou v prohlížeči. Někteří uživatelé se rozhodli na základě ikonky stránky (favicon) a obrázku malého visacího zámku na stránce.
Ještě se toho budeme muset hodně naučit.
???
celé vláknoTreba do eBanky takto pristup ziskat nejde, ne?
Re: ???
celé vláknoAle když udělám stránky, které budou vypadat úplně stejně jako stránky eBanky (čemuž eBanka zabránit nemůže) a uživateli na ně pošlu odkaz, tak je budou někteří uživatelé považovat za pravé a tak od nich můžu získat citlivá data, např. přístupové údaje.
Re: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoSamozřejmě můžu:
- vyplníte uživatelské jméno
- přijde SMS, zadáte PIN, opíšete do browseru autentizační číslo
- zadáte vytvoření nového příkazu
- vyplníte formulář s číslem účtu, částkou a podobně
- klepnete na autorizaci
- přijde SMS, zadáte PIN, (možná) zkontrolujete údaje v SMS a opíšete z jejího konce autentizaci
- příkaz odešlete
- odhlašujete se
To je celý postup. Dvě SMSky, dvakrát zadávání PINu do mobilu. Nic víc není potřeba dělat. Jak říkám, je to bezpečné, pokud není uživatel hloupý a kontroluje obsah SMSek.
Obecně existují ale jednodušší formy útoku a získávání citlivých informací. Když na uživatele vyskočí varování o tom, že nebylo možno ověřit SSL certifikát, kolik procent lidí volá do banky a ptá se na fingerprinty? Já to dělám, moje přítelkyně taky, vy možná ano, ale BFU určitě ne.
Re: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknostaci kdyz za Vas provede prvni cast autorizace a pak si Vam rekne o rozkodovani. pokud bude uspesny a stihne tyto kroky v historicky kratke dobe, zjiska docasne pristup.
timto nechci nikterak znevazovat autorizacni proceduru ebanky (sam ji s vdecnosti pouzivam). znacne minimalizuje mnohe bezpecnostini rizika, za velmi nizkou ztratu pohodli. nekdy ale ani to nestaci.
imho to neni problem banky. to je jako pustit zlodeje do baraku a rici ze je to problem alarmu, protoze alarm nerozpoznal, ze se nejedna o pracovnika plynaren, prestoze neexistuje plynova pripojka.
Re: ???
celé vláknoRe: ???
celé vláknoRe: ???
celé vláknoTo nejde
celé vláknoUz jenom ziskat cislo mobilu a pak cekat, kdy se zrovna rozhodnu delat operace pres web (protoze dost casto je delam jenom z telefonu). Navic predpokladam, ze banky provozujici i-banking (tudiz skoro vsechny) maji spustenu nejakou perzistentni kontrolu toho, zda napr. DNS zaznamy na siti odkazuji na opravdu jejich stranky.

