autoua
×
Autoua.netФорумБесіди про бізнес

Взлом клиент-банка. Кража денег со счета компании (4/4)

Достоевский **
54 года (34 года за рулем), Киев
Сообщения: 9247
С нами с 12.02.2009

Re: Взлом клиент-банка. Кража денег со счета компании [Re: alt402]
      5 августа 2016 в 15:28 Гілками

alt402 30.07.2016 11:15 пишет:

Amateur 28.07.2016 16:06 пишет:

alt402 22.07.2016 15:02 пишет:

ЗЫ. Интересно, когда же начнут наконец security token использовать, из которого приватный ключ для подписи фиг достанешь? А не складывать файлы на флэшку, откуда их скопировать не сложнее, чем с винта.



Я тебя умалаю, бухгалтеры втыкивают этот токен и забывают о нем на годы, юдивляясь "А я вытящиля эту флешечку и ффсе...", а имея "флешечку" воткнутой на момент атаки - похер, то ли там ключики в папке, ло ли токен.



Совсем не то же самое. Ключики из папки можно скопировать и этого никто не заметит, пока деньги не пропадут, а воспользоваться можно через некоторое время с любого компа. Токен же нужно использовать на месте и только тогда, когда он подключен. А если его спереть, то пропажа обнаружится при первом же платеже. Понятно, что и токеном можно воспользоваться удаленно, только это сильно сложнее, чем скопировать пару файлов с флешки.


вот поєэому токен должен быть прибит гвоздями к дупе бухгалтера - на смарт-карте должна быть rfid-метка для допуска на предприятие, тогда бухгалтер на сможет уйти из кабинета, не забрав токен. ну и смс-подтверждение в параллель, а лучше токены с экраном для подтверждения - могу продать особо заинтересованным ))

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! **
43 года, Киев
Сообщения: 3732
С нами с 28.12.2005

Re: Взлом клиент-банка. Кража денег со счета компании [Re: owner_kiev]
      5 августа 2016 в 16:49 Гілками

owner_kiev 05.08.2016 15:28 пишет:

а лучше токены с экраном для подтверждения - могу продать особо заинтересованным ))



Что за хрень?
Можно в личку..


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский **
43 года (25 лет за рулем), Киев
Сообщения: 8610
С нами с 14.04.2003

Re: Взлом клиент-банка. Кража денег со счета компании [Re: vasikk]
      5 августа 2016 в 17:43 Гілками

vasikk 05.08.2016 16:49 пишет:

owner_kiev 05.08.2016 15:28 пишет:

а лучше токены с экраном для подтверждения - могу продать особо заинтересованным ))



Что за хрень?
Можно в личку..



https://www.google.com.ua/search?q=otp+t...f3oCZEQ_AUIBigB


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский **
54 года (34 года за рулем), Киев
Сообщения: 9247
С нами с 12.02.2009

Re: Взлом клиент-банка. Кража денег со счета компании [Re: octob]
      5 августа 2016 в 22:47 Гілками

octob 05.08.2016 17:43 пишет:

vasikk 05.08.2016 16:49 пишет:

owner_kiev 05.08.2016 15:28 пишет:

а лучше токены с экраном для подтверждения - могу продать особо заинтересованным ))



Что за хрень?
Можно в личку..



https://www.google.com.ua/search?q=otp+t...f3oCZEQ_AUIBigB


не угадал - это ОТП-токены, т.е. по сути те же смс - для них дыра заложена в подмене сайта/приложения на липовую страницу, т.е. бух видит, что подписывает то, что нужно, а на самом деле подписывает другое. таким способом умыкнули много денег как на раше, так и у нас)), но никто ж не признается. отп самый ненадежный в плане взлома способ.

вот такой токен со стандартным механизмом наложения ЭЦП с возможностью подтверждения транзакции. но дорого но убедить бизнес купить такой девайс просто нереально(( им проще прописать правила в договоре, что клиент всегда неправ в случае чего


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P **
Киев
Сообщения: 11125
С нами с 10.03.2005

Re: Взлом клиент-банка. Кража денег со счета компании [Re: owner_kiev]
      5 августа 2016 в 22:57 Гілками

owner_kiev 05.08.2016 15:28 пишет:

а лучше токены с экраном для подтверждения - могу продать особо заинтересованным ))



PKCS#11? Если да, то ценник в личку?


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
опытный писатель **
25 лет за рулем, Киев
Сообщения: 1582
С нами с 21.01.2008

Re: Взлом клиент-банка. Кража денег со счета компании [Re: owner_kiev]
      5 августа 2016 в 23:08 Гілками

owner_kiev 05.08.2016 22:47 пишет:

не угадал - это ОТП-токены, т.е. по сути те же смс - для них дыра заложена в подмене сайта/приложения на липовую страницу, т.е. бух видит, что подписывает то, что нужно, а на самом деле подписывает другое.



Ни разу не специалист с точки зрения именно технологий, но среди токенов/смарт-карт/сертификатов и их комбинаций довелось как-то в одном москальском банке пользоваться токеном со следующим принципом работы: начиная с некой согласованной с банком суммы для того, чтобы получить пароль для подписания, нужно было не просто ввести на токене его начальный пароль, а последовательно вводить комбинацию из начального пароля токена, номера счета получателя и суммы платежа. Для облегчения жизни получателей можно было добавлять в доверенный список (по вышеуказанной процедуре) и подписывать платежи в упрощенном режиме.

Змінено Alewa (23:11 05/08/2016)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский **
54 года (34 года за рулем), Киев
Сообщения: 9247
С нами с 12.02.2009

Re: Взлом клиент-банка. Кража денег со счета компании [Re: Alewa]
      5 августа 2016 в 23:12 Гілками

Alewa 05.08.2016 23:08 пишет:

owner_kiev 05.08.2016 22:47 пишет:

не угадал - это ОТП-токены, т.е. по сути те же смс - для них дыра заложена в подмене сайта/приложения на липовую страницу, т.е. бух видит, что подписывает то, что нужно, а на самом деле подписывает другое.



Ни разу не специалист с точки зрения именно технологий, но среди токенов/смарт-карт/сертификатов и их комбинаций довелось как-то в одном москальском банке пользоваться токеном со следующим принципом работы: начиная с некой согласованной с банком суммы для того, чтобы получить пароль для подписания, нужно было не просто ввести на токене его начальный пароль, а последовательно вводить комбинацию из начального пароля токена, номера счета получателя и суммы платежа. Для облегчения жизни получателей можно было добавлять в доверенный список (по вышеуказанной процедуре) и подписывать платежи в упрощенном режиме.


это отп-токены, но представь себе буха с бесконечным количеством платежей?

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
опытный писатель **
25 лет за рулем, Киев
Сообщения: 1582
С нами с 21.01.2008

Re: Взлом клиент-банка. Кража денег со счета компании [Re: owner_kiev]
      5 августа 2016 в 23:22 Гілками

owner_kiev 05.08.2016 23:12 пишет:

Alewa 05.08.2016 23:08 пишет:

owner_kiev 05.08.2016 22:47 пишет:

не угадал - это ОТП-токены, т.е. по сути те же смс - для них дыра заложена в подмене сайта/приложения на липовую страницу, т.е. бух видит, что подписывает то, что нужно, а на самом деле подписывает другое.



Ни разу не специалист с точки зрения именно технологий, но среди токенов/смарт-карт/сертификатов и их комбинаций довелось как-то в одном москальском банке пользоваться токеном со следующим принципом работы: начиная с некой согласованной с банком суммы для того, чтобы получить пароль для подписания, нужно было не просто ввести на токене его начальный пароль, а последовательно вводить комбинацию из начального пароля токена, номера счета получателя и суммы платежа. Для облегчения жизни получателей можно было добавлять в доверенный список (по вышеуказанной процедуре) и подписывать платежи в упрощенном режиме.


это отп-токены, но представь себе буха с бесконечным количеством платежей?




Ну так в теории доверенный список получателей со своими отдельными лимитами (а основная масса контрагентов стабильна) и/или лимит по сумме для обычного подписания сильно облегчает жизнь. Но на практике бухи с такой системой все равно стабильно тормозили с платежами. Тяжело у них было с творческим подходом к использованию технологий.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский **
54 года (34 года за рулем), Киев
Сообщения: 9247
С нами с 12.02.2009

Re: Взлом клиент-банка. Кража денег со счета компании [Re: Alewa]
      5 августа 2016 в 23:41 Гілками

Alewa 05.08.2016 23:22 пишет:

owner_kiev 05.08.2016 23:12 пишет:

Alewa 05.08.2016 23:08 пишет:


В ответ на:

...




Ни разу не специалист с точки зрения именно технологий, но среди токенов/смарт-карт/сертификатов и их комбинаций довелось как-то в одном москальском банке пользоваться токеном со следующим принципом работы: начиная с некой согласованной с банком суммы для того, чтобы получить пароль для подписания, нужно было не просто ввести на токене его начальный пароль, а последовательно вводить комбинацию из начального пароля токена, номера счета получателя и суммы платежа. Для облегчения жизни получателей можно было добавлять в доверенный список (по вышеуказанной процедуре) и подписывать платежи в упрощенном режиме.


это отп-токены, но представь себе буха с бесконечным количеством платежей?




Ну так в теории доверенный список получателей со своими отдельными лимитами (а основная масса контрагентов стабильна) и/или лимит по сумме для обычного подписания сильно облегчает жизнь. Но на практике бухи с такой системой все равно стабильно тормозили с платежами. Тяжело у них было с творческим подходом к использованию технологий.


я про это и говорю

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
энтузиаст *
Сообщения: 275
С нами с 04.05.2013

Re: Взлом клиент-банка. Кража денег со счета компании [Re: vasikk]
      4 сентября 2016 в 18:43 Гілками

история похожа на пиар. ну или крадуны были дилетантами. либо инсайдер, либо купили взломаный комп. это надо быть полным д-бом, чтобы вот так вот втупую среди рабочего дня "начали закрываться окна". ну и касательно незатейливого вывода средств - фейспалм лютый. а вот история 4matic вполне себе реальна. и среагировали грамотно. ну, как грамотно, сделали максимум по ситуации. а вообще у нас не редкость, что в конторах с вполне себе (много)миллионными оборотами бухгалтера родом из союза и с кантупером на вы, и вместо грамотной политики безопасности - эникей или "айтиотдел" на копеечной зарплате.

Змінено hoopoo (18:47 04/09/2016)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский **
54 года (34 года за рулем), Киев
Сообщения: 9247
С нами с 12.02.2009

Re: Взлом клиент-банка. Кража денег со счета компании [Re: hoopoo]
      6 сентября 2016 в 09:45 Гілками

hoopoo 04.09.2016 18:43 пишет:

история похожа на пиар. ну или крадуны были дилетантами. либо инсайдер, либо купили взломаный комп. это надо быть полным д-бом, чтобы вот так вот втупую среди рабочего дня "начали закрываться окна". ну и касательно незатейливого вывода средств - фейспалм лютый. а вот история 4matic вполне себе реальна. и среагировали грамотно. ну, как грамотно, сделали максимум по ситуации. а вообще у нас не редкость, что в конторах с вполне себе (много)миллионными оборотами бухгалтера родом из союза и с кантупером на вы, и вместо грамотной политики безопасности - эникей или "айтиотдел" на копеечной зарплате.


история одна из многих, как это не печально, просто наши банки о них втупую молчат, чтобы не светиться.
по поводу одминов, то чем больше компания, тем жлобистее. вчера мне один партнер звонил: компания на западенщине, оборот просто громадный, одмин был.. один..уволился - тупо не платили денег. при том, что реально в такой компании необходимо было не просто обеспечить глобальную безопасность данных топов - там все надо было держать под контролем во всей компании. в итоге вообще без одмина


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
подмастерье *
Сообщения: 51
С нами с 01.08.2016

Re: Взлом клиент-банка. Кража денег со счета компании [Re: Apec]
      11 сентября 2016 в 17:01 Гілками

Apec 22.07.2016 11:32 пишет:

Слабоватенький ПЕАР МВД.



полностью поддерживаю. глупый вброс о достижениях реформы киберполиции, в расчете на недалеких людей.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail

2016-09-11 Предупреждение №2 (1 круг). Устное предупреждение. SergiyUA.

Autoua.netФорумБесіди про бізнес
Додаткова інформація
0 користувачів і 10 що побажали залишитися невідомими читають цей форум.

Модератор:  Рубан, moderator 

Роздрукувати всю тему

Права
      Ви не можете створювати нові теми
      Ви не можете відповідати на повідомлення
      HTML дозволений
      UBBCode дозволений

Рейтинг:
Переглядів теми: 5931

Оціните цю тему

Перейти в

Правила конференції | Календар | FAQ | Карта розділу | Мобільна версія