ta banka porusila zakon
610/2003 Z.z.
ZÁKON
z 3. decembra 2003
o elektronických komunikáciách
dmet a účel úpravy
(1) Tento zákon upravuje podmienky na poskytovanie elektronických komunikačných sietí a elektronických komunikačných služieb, podmienky na používanie rádiových zariadení, štátnu reguláciu elektronických komunikácií (ďalej len „regulácia“), práva a povinnosti podnikov a užívateľov elektronických komunikačných sietí a elektronických komunikačných služieb, ochranu týchto sietí a služieb, efektívne využívanie frekvenčného spektra a čísel, oprávnenia a povinnosti k cudzím nehnuteľnostiam, ochranu súkromia a údajov a pôsobnosť orgánov štátnej správy v elektronických komunikáciách.
(2) Tento zákon sa nevzťahuje na obsah služieb, ktoré sa poskytujú prostredníctvom elektronických komunikačných sietí, 1a) ak zákon neustanovuje inak.
(3) Účelom zákona je vytvoriť podmienky na rozvoj konkurencie v oblasti elektronických komunikácií na území Slovenskej republiky a odstrániť prekážky brániace jej rozvoju, vytvoriť podmienky na zriaďovanie a rozvoj transeurópskych elektronických komunikačných sietí a prevádzkyschopnosť celoeurópskych služieb, dosiahnuť efektívnu hospodársku súťaž (ďalej len „súťaž“) pri poskytovaní elektronických komunikačných sietí a elektronických komunikačných služieb založenú na princípe technologickej neutrality a podporiť záujmy užívateľov elektronických komunikačných služieb.
§ 11
Regulácia elektronických komunikácií
(2) Úrad pri regulácii prihliada na odporúčania a usmernenia Európskej komisie vrátane technických noriem a technických špecifikácií pre siete a služby, ktorých zoznam zverejňuje Európska komisia. Pri regulácii musí zohľadňovať technologickú neutralitu regulácie, ktorá neukladá ani nediskriminuje používanie konkrétneho typu technológie.
zdroj:jaspi.justice.gov.sk
Protoze pak by nam zmizeli starosti s necim co se jmenuje IE6 ale treba u podpisu cipovou kartou by to asi byl problem. Ale ty jsem jeste pod linuxem neskousel. Povedlo se nekomu posepsat kartou v nejakem IB pod Linuxem?
Bohuzel, prave nestaci.
Je to v tom clanku napsano. Trojan na vasem pocitaci zachyti autorizovani transakce, a zmeni nebo prida dalsi data (udela vlastne takovou malou proxy s modifikaci obsahu)
takze vy sice vidite, ze jste poslal 200 kc kamaradovi, ale ve skutecnosti trojan zajistil, ze jste poslal 200 000 nejakemu bilemu koni.
nesmysl to neni,
jde o to ze ten trojan na obrazovce ukaze spravne cislo ale bance posle jine. Kod se pak vygeneruje z toho podvrzeneho cisla. Pokud ho pak uzivatel prepise z SMS, tak to potvrdi a penize jsou v prdeli. Jedine co ho muze zachranit je, ze v te SMS zkontroluje cislo uctu a castku.
Ted jsem to zkousel a oba tyto udaje tam jsou.
Toto je asi jedina obrana. Aby ji utocnik prolomil, musel by mit pod kontrolou i mobil a pozmenit tu SMS. SMS jsou po ceste sifrovane, takze by musel napadnout primo sim-toolkitovou aplikaci v mobilu. Toho se zatim bat nemusime.
Nevyznám se v tom… takže pro jistotu… Heslo se generuje přímo v bance na základě odeslaných údajů (částka, odchozí účet …) Vám do mobilu přijde toto vygenerované heslo. Toto vše chápu…
Co ale nechápu je, že jste si tak jistý, že to co jste vyplňoval do aplikace je to co banka přijala, potažmo na základě čeho Vám vygenerovala to „jednorázové heslo“ (nemyslel jste spíš ověřovací kód?)… Prostě pokud v té SMS nemáte zároveň kompletní údaje o transakci(a za předpokladu, že lze mobilu i operátorovi věřit), pak dle mého úsudku nemůžete s jistotou tvrdit že víte co potvrzujete.
V případě RB tam kompletní údaje o transakci jsou a jedná se o tzv. Bankovní SMS, tudíž šifrovanou od začátku do konce. Útočník by tedy musel napadnout buď server banky nebo váš mobil. V případě, že získá kontrolu nad serverem banky pak už je jakákoliv další diskuse bezpředmětná, zřejmě by ani neztrácel čas nějakým podvrhováním SMS ale prostě by si libovolný účet sám vybral. Napadení mobilu dříve nebývalo možné a jediná šance byla vám ho ukrást. Jak je to v dnešní době „inteligentních“ telefonů nevím.
Tohle by mně zajímalo jak funguje. Vždy jsem si myslel, že požadavek na transakci je odeslán na server banky. Ta pro něj sestaví autorizační SMS a tu mi pošle na mobil. Já si v té SMS zkontroluji údaje (účet a částku), opíšu autorizační kód a ten se pak pošle s požadavkem do banky. Nějak nevěřím tomu, že by banka dovolila zpracovat jinou transakci, než pro jakou vygenerovala autorizační SMS. Takže jediná šance trojana je změnit už ten první požadavek, ale to pak v SMS na první pohled uvidím že nesedí částka ani účet. Jak to tedy ten trojan udělá, aby v případě RB udělal něco jiného než já chci?
Doporucuji si precist jak funguje trojan URLZone:
http://www.rsa.com/…g_entry.aspx?…
V zasade banka vygeneruje autorizacni kod pro jinou transakci nez si uzivatel mysli, ze zadal.