DCSIMG
למה הבנקים בישראל מעודדים גניבת סיסמאות - Manu Cohen-Yashar's Blog

Manu Cohen-Yashar's Blog

למה הבנקים בישראל מעודדים גניבת סיסמאות

למה הבנקים בישראל מעודדים Phishing  ? או איך לגנוב סיסמאות .

נניח שחפצה נפשך לראת פרטים בנקאיים כאלה או אחרים של לקוחות בנק מסויים... מה צריך לעשות ?

וכן כל מה שאתה צריך זה גרפיקאי טוב שיעתיק עבורך את חזות אתר הבנק שאתה רוצה לתקוף.
כעת יש לכתוב מייל שמציע מבצע הנחות לרגל החג הקרוב ובמסגרתו יוכל הלקוח לקבל פטור מעמלות לחודש אם ירשם למבצע. את המייל יש להפיץ בתפוצת
NATO . (כמה שיותר כמו כל Phishing Attack)

מסתבר שאנשים סומכים על מה שהם רואים (יש מספיק מחקרים שמוכיחים זאת) ולכן אם האתר שלנו יהיה מספיק דומה לאתר הבנק ישמחו לקוחות רבים להרשם למבצע.
ברישום הם יספקו לנו את כל הפרטים שלהם: שם משתמש,
Password, מספר מזהה ומספר הנעליים של סבתא שלהם. כעת האתר שלנו יודה ללקוח והסיפור נגמר.

רוב הלקוחות לא יודעים מה זה SSL ואיך הוא עובד ולכן העובדה שאין לנו SSL לא רלוונטית. האמת שאנו יכולים לייצר לנו סרטיפיקט ולבצע SSL תוך ידיעה שהדפדפן לא יסמוך עליו ושוב הלקוח לא יודע מה זה סרטיפיקט ולכן הוא לא ידע מה לעשות עם ההזהרה שיוציא הדפדפן (7IE קצת השתפר בתחום) והופ אנו בפנים.

כיצד מונעים התקפה כזו ?

משתמשים ב - CardSpace (זה יקרה בעתיד אני מאמין) או כעת עוברים ל – Two Phase Login !

הבנק מבקש מכל לקוח תמונה פרטית שלו, אותה הוא יאחסן בבנק.
תהליך ההזדהות מחולק לשני חלקים:
1. הלקוח מספק
Username
ומספר מזהה וכו' והבנק מגיב בהצגת התמונה.
אנו מניחים כי לתוקף אין גישה לתמונה. וכך הבנק מוכיח שהוא באמת הבנק באמצעי אנושי וברור.
2. רק אז מספק הלקוח את הסיסמה.

למה לא משתמשים ב - Two Phase Login ? על טיפשות כבר שמעתם ?

אין לי שום דבר עקרוני בעד תמונות…

אני חושב שיש צורך לבצע תהליך אוטנטיקציה שיוכיח ללקוח הפשוט שהוא מדבר מול הבנק. ללקוח הפשוט תמונה יכולה להיות פתרון אך גם כל "אינפורמציה אחרת (Claim) יכולה לעשות את העבודה.

SSL לא מספיקה כי ללקוח הפשוט היא לא רלוונטית נקודה. (מיקרוסופט כבר הבינה זאת ולכן היא מקדמת סרטיפיקט חדש שמכיל תמונות (לוגו) ואינפורמציה נוספת שלקוח פשוט יכול להבין.

פירוק תהליך האוטנטיקציה לשניים יקשה מאוד Phishing וזאת המטרה.

לגבי עלות תועלת זאת שאלה שצריך לשאול בכלל על אבטחה ...

 

מנו כהן-ישר

 

 

Comments

Ariel said:

ManInTheMiddle?

# January 12, 2007 2:25 AM

alikl said:

מנו,

אני מאמין שיש הרבה מאוד היבטים לוגיסטיים, חוקיים ואחרים למה שאתה מציע ולכן אי ישום נובע לוא דווקא מטיפשוט אלא מיחס של עלות מול תועלת. למשל, ישנם חשבונות שאינם אישיים אלא אירגוניים - אז מה? לצלם לוגו של חברה? אני מצידי גם לא הייתי רוצה לפזר תמונות שלי בכל מיני מקומות, שמירת מידע שהו בינארי - האם טכנולוגית זה ישים ומה נדרש כדי ליישם את זה (למשל בMAINFRAME - לא שמעתי על הבנקים שאין להם MAINFRAME). כח דוגמה נוספת - תמונות זה משהו שנשנמר בכל מיני CACHING MECHANISMS למיניהם אז לגניוב תמונה ולהציג אותו בPHISHING SITE יהיה די קל בלי MANINTHEMIDDLE ATTACK או שאני אצלם אותך כשתעבור לידי בלי שתשים לב. כך שגם לא נראה לי מבחינת א"מ שהגישה הכי בטוחה.

# January 12, 2007 2:36 PM

Manu Cohen-Yashar said:

אליק

אין לי שום דבר עקרוני בעד תמונות…

אני חושב שיש צורך לבצע תהליך אוטנטיקציה שיוכיח ללקוח הפשוט שהוא מדבר מול הבנק. ללקוח הפשוט תמונה יכולה להיות פתרון אך גם כל "אינפורמציה אחרת (Claim) יכולה לעשות את העבודה.

SSL לא מספיק כי ללקוח הפשוט היא לא רלוונטית נקודה.

פירוק תהליך האוטנטיקציה לשניים יקשה מאוד Phishing וזאת המטרה.

לגבי עלות תועלת זאת שאלה שצריך לשאול בכלל על אבטחה ...

מנו

# January 14, 2007 4:43 PM
Leave a Comment

(required) 

(required) 

(optional)

(required) 


Enter the numbers above: