.oisyn schreef op woensdag 12 februari 2014 @ 21:14:
[...]
Klopt niets van

. Met alleen een onderschepte TAN-code en rekeningnummer heb je helemaal niets. Je moet beschikken over gebruikersnaam+wachtwoord zodat je in kunt loggen, en per batch overschrijvingen wordt er een unieke TAN-code naar je ge-SMSt. Wil je dus zelf overschrijvingen kunnen doen dan heb je inloggegevens nodig en daarnaast moet je in staat zijn TAN-codes te onderscheppen. Met een TAN-code die al gebruikt is kun je niets.
//offtopic
vertel dat even tegen de makers van Zeus en een paar afgeleiden:
het virus op je pc zal wachten tot je bent ingelogd op je netbanking-systeem en zal dan zodra je begint te webbanken vertellen dat je een nieuwe app nodig hebt op je smartphone en je even handig al de download link doorspelen.... (social engineering part 1: het lijkt van de bank te komen dus 'betrouwbaar')
Zodra die app actief is maar eigenlijk toch best veel rechten heeft gevraagd (social engineering part 2: bericht heeft dat wellicht uitgelegd als 'nodig voor extra veiligheid' en wederom 'van de bank eh'), zal het virus op je pc een voor jou niet zichtbare overschrijving invoeren naar moneymule.
De app op je phone zorgt ervoor dat je het bevestigingsbericht niet hoort binnenkomen, onderschept de TAN-code en speelt die via een CC-server of soortgelijk terug door naar het virus op je pc waarna het bericht magisch verdwijnt. en op die wijze kan de overschrijving ook bevestigt worden door het pc-virus.
Daarna zal het virus op je pc die overschrijving verborgen houden en jou een foutief bedrag laten zien van het geld dat nog op je rekening staat...
en voila ... geld van je rekening zonder dat jij iets weet en je TAN-code via smartphone is geen reet waard qua beveiliging.
De login-gegevens heb je zelf ingevuld en moest zelfs niet onderschept worden door het virus.
het virus moet maar wachten tot jij nog eens gaat netbanken en dat ziet ie wel aan de url's die passeren.
(virus en app kunnen dan bv een gemeenschappelijke secret gebruiken zodat ze weten voor wie tan-codes op de server bedoelt is)
Natuurlijk zouden ze het kunnen onderscheppen en achter je rug inloggen en de tancode die naar je gsm gestuurd wordt alsnog onderscheppen en gebruiken ... Maar waarom zouden ze het zich moeilijker maken dan nodig is en bv de kans lopen dat een bank het wel vreemd vind dat er regelmatig overschrijvingen vanuit het buitenland worden ingevuld, of dat zij actief zijn vanuit het buitenland op dezelfde moment dat jij van thuis uit inlogt ?
De meeste mensen loggen toch minstens 1x per maand in op hun netbanking, en als je op die momenten telkens een paar 100 euro bij veel mensen kunt wegsnoepen dan ben je telkens veel geld rijker.
Want hoe kunnen die systemen nu het onderscheid maken of jij diegene bent die die codes leest en overtypt, of dat het een 2 apps/virussen zijn die samenwerken via een server en de code van de smartphone zo doorspelen naar je pc en het zelf ingeven ?
Niet en dat gaan ze ook nooit kunnen!
en ja .... dat is zo gebeurd en gebeurd nog wel zolang mensen zijn die te dom zijn hun pc niet virusvrij te houden en apps van vreemde bronnen te installeren op hun smartphone.
(of het toelaten dat apps meer rechten eisen dan ze eigenlijk nodig hebben voor hun werking...)
Met een cardreader zoals de meeste Belgische banken hebben, ben je iets zekerder:
er moet steeds fysiek op de knoppen gedrukt worden, men moet de bankkaart erinsteken en de pincode van die kaart gebruiken of het in is om in te loggen, of om een overschrijving te bevestigen....
MAW: er is altijd een persoon bezig met toegang tot de kaart en kennis van de pincode.
Als jij het niet bent, is het iemand van je gezin,
oftewel iemand die via shouldersurfing je pincode kent en je bankkaart heeft gestolen en in dat geval had je best klacht wegens diefstal ingediend bij de politie en je kaart laten blokkeren via het bekende tel.nr.
Codes die naar een 2de toestel worden gestuurd en gewoon dienen overgetypt te worden zijn maar een schijnbeveiliging, zolang er op dat 2de toestel ook nog andere apps kunnen draaien waarover men geen controle heeft.
(en meeste mensen zijn ondertussen wel 'getraind' om bij gewenste/nodige/aangepraatte apps op 'ja installeer maar' te klikken bij de vraag of men toestemming wilt geven ivm nodige permissies zonder te controleren welke permissies er gevraagd worden en er even over na te denken of dat echt wel nodig is ...)
en ja... virus op pc + virus-app op smartphone voor ingave van overschrijvingen op je netbanking is al gebeurd, en gebeurt wellicht nog wel vaak genoeg...
wil je zulke TAN-codes veilig gebruiken? gebruik dan een Dumb-phone waarmee je inderdaad enkel kunt bellen en sms en waarop je geen eigen apps kunt installeren. en waarmee je niet kunt surfen zodat er niets via surf-by-download kan opgeraken.
(al een paar betrouwbare site's gehad die via de pc niets laten zien van problemen, maar met de smartphone/tablet plots automatisch een .apk doorsturen - allemaal doordat er een ad op de site is die het onderscheid maakt tussen mobile surfen of niet en afh. daarvan even een andere iframe inschiet...: eentje met enkel een ad, of eentje voor die apk en eentje met een ad...)
Verwijderd schreef op donderdag 13 februari 2014 @ 10:42:
[...]
Dat heb ik ook al aangegeven, als je desnoods 2 "simpele" verbindingen neemt… Maar dat is toch echt niet goed genoeg. Het gaat notabene om een simpel kantoor met +/- 10 mensen, die als het moeten ook wel een uurtje zonder internet kunnen…
[...]
Door de systeembeheerder die dat in z'n hoofd heeft... Zelfde systeembeheerder die de productie MySQL-bak in DMZ wou zetten zodat de VPS er bij kon.

Een consumenten lijn kan er ook wel eens een paar dagen uitliggen voordat men een tech _kan_ langs sturen. Want een firma op een consumentenlijn, heeft geen extra rechten dan de bomma verderop in straat die ietsje sneller gebeld heeft: first called = first served.
Ik neem aan dat 10 mensen die 2 dagen niets kunnen doen op het netwerk en bv niet aan hun mails kunnen of geen gebruik maken van de voip-lijnen naar de andere kantoren, de firma veel meer kosten dan 400 euro...
en ik weet van situaties waarbij het bv voor een provider niet mogelijk was om een tech uit te sturen binnen de 7 werkdagen, omdat iedereen problemen had, en de eerste dagen vrijwel onmiddellijk waren volgeboekt
En dan mag jij het uitleggen tegen die zelfstandige of kmo die te lui was een business lijn te pakken...
[
Voor 11% gewijzigd door
soulrider op 14-02-2014 02:08
]