2020-08-16, 11:15
  #145
Medlem
WriteMasterTMs avatar
BankID har alltid varit ett enda stort säkerhetshål.
Någon hittade jätte-säkerhetshålet som någon inkompetent programmerare på dagisnivå lagt in i koden, och kom fram till att man kan lura till sig pengar.

Alla apparater har ju ett unikt ID-nummer, telefonnummer, IP-adress eller liknande.
Men idioterna som skapade Bank-ID har aldrig insett det mest elementära inom banksäkerhet och IT-säkerhet. Att kontrollera att all kommunikation går mellan rätt apparater. Att kontrollera att ingen tredje apparat, IP-adress, telefonnummer blir inblandad i transaktionen.

Det är så klantigt och allvarligt att jag anser att bankerna bör dumpa skitföretaget Bank-ID helt och endast använda Dosa utan sladd och med kod.
Och spärra alla tredje personers IP-adresser inklusive skitföretaget BankID under transaktionen. Bara två apparater, bara två IP-adresser osv.

Om det varit i USA skulle jag stämma skitföretaget Bank-ID för att de gjort det möjligt att tömma mitt konto. Genom en allvarlig säkerhetsbrist i sitt skitprogram. På samma sätt borde bankerna vara ersättnigskyldiga om de fortsätter att använda undermåliga Bank-ID-program.


Alla som blivit lurade på pengar borde förbereda en gruppstämning mot bankerna och BankID.
Jag kan rent tekniskt inte se något annat än att det är bankerna och Banki-ID som felat och därför är ersättningskyldiga. Därför att deras undermåliga program inte kontrollerar att rätt apparater och IP-adresser är inblandade i transaktionerna. En åtgärd som rent tekniskt är enkel och självklar.
__________________
Senast redigerad av WriteMasterTM 2020-08-16 kl. 11:31.
Citera
2020-08-16, 11:45
  #146
Medlem
zixls avatar
Citat:
Ursprungligen postat av evilpenguin
Det är egentligen inte svårare än såhär:
1. Ring upp Hjalmar, säg att du ringer från Swedbank. Hans konto har blivit kapat och du måste verifiera att det är han.
2. Be honom öppna BankID-appen.
3. Försök logga in på sidan.
4. Be han verifiera från BankID.
5. Försök flytta över pengarna.
6. Be han verifiera igen.
7. Du har nu massa pengar och Hjalmar kommer glatt tacka dig för att ha hjälpt honom (länsa sitt eget konto.)

Att BankID vore osäkert är FUD och stämmer inte överens med verkligheten. Det är som vanligt med teknik att problemet är i stolen, inte i mobilen.

Sättet som BankID försöker att lösa detta på är att införa en QR-kod som Hjalmar i detta fall måste skanna för att verifiera att det är han som försöker logga in. Skyddet finns på så sätt i att QR-koden visas på scammerns dator, inte på Hjalmars, således kan han inte skanna den. Alltså är han säker. Har dock aldrig mött på en sida där jag måste skanna en QR-kod, så är oklart hur bra utrullningen av den tekniken gått.
Jag har QR på Nordea.
Citera
2020-08-16, 11:55
  #147
Medlem
miikoss avatar
Som jag har förstått det så går det till så att de ringer några samtal eller skickar sms. Ofta så är mottagaren medveten om att det är ett begrägeriförsök.

Vad sedan många gör är att logga in på Internetbanken för att kolla om något har hänt med kontot. Det är då bedragaren som loggar in, då de redan hade påbörjat inloggningen.

Sedan när de är inloggade så beställer de nytt bankID till en ny enhet.

Det börjar dock täppas till.

1. Dels så kräver många banker nu att man skannar en QR kod i webläsaren istället för att trycka in personnummer. Och BankId har även fått tillgång till position. Så de kan analysera om det är troligt att telefonen och datorn är på samma plats.

2. Min bank tillåter inte att första inloggningen efter en beställning av nytt Bank ID sker med Bank ID. Utan har man beställt ett nytt bank ID så måste första inloggningen efter det ske med bankdosa.

Men som jag förstår det så väljer bankerna själva hur säkra de vill vara.

Finns även fall där Bank ID används felaktigt. Ex. vid pågående samtal så ger man sen kod flera gånger, och läser inte informationsmeddelandet, om att ex. ny beställning av bank id, tecknande av lån, överför belopp XXX tusen till konto XXX. Samma som kan hända med attesteringar av fakturor hos företag eller myndiheter. Personerna är vana att bara acceptera och läser inte innehållet.

Och även tjänster som inte är designade bra. Pensionsmyndigheten hade ett sämre system förut. BankID krävdes vid inloggning, men sedan kunde man byta fonder utan att signera. Bedragarna använde detta till att få personen att logga in så att deras premiepension kunde flyttas till dyra fonder.
Citera
2020-08-16, 12:05
  #148
Medlem
Hurt-Åkes avatar
Citat:
Ursprungligen postat av Dongle
Hur har ni tänkt att QR-kod ska fungera vid inlogg från mobila enheter?
Köpa periskop från Aliexpress så man kan skanna sin egen skärm?

Ja hur funkar det? Någon som vet?

(Iof har det inget med trådens sak att göra..)
Citera
2020-08-16, 12:09
  #149
Medlem
Citat:
Ursprungligen postat av soajet
Eller kolla via swish

Testade det och ett av numrena var registrerade med swish på en medelålders kvinna. Kunde inte hitta något samband mellan offret och den här kvinnan på Facebook iaf. Undrar om hon kan vara skyldig?
Citera
2020-08-16, 12:10
  #150
Medlem
Kostcirkelns avatar
Citat:
Ursprungligen postat av Hurt-Åke
Ja hur funkar det? Någon som vet?

(Iof har det inget med trådens sak att göra..)

Funkar som i.. hur bedragaren ska få offret att scanna koden som bedragaren har framför sig? Det går inte (såklart) med ett simpelt samtal utan något mer avancerat krävs i så fall. Men du behöver QR-koden för att logga in på banken, du behöver inte QR-koden för något annat, så som att öppna ett nytt bankid (hos Nordea i varje fall). Så frågan är ju snarare om bedragaren kan gå runt själva inlogget som kräver QR-koden (kanske kan han skicka en "Öppna nytt bankid"-request direkt som inte kräver QR? Vet ej.
Citera
2020-08-16, 12:13
  #151
Medlem
anre24s avatar
QR-kod scanningen vid nytt bank-id har varit effektivt och motverkat det här.
Citera
2020-08-16, 12:14
  #152
Medlem
Citat:
Ursprungligen postat av miikos
Som jag har förstått det så går det till så att de ringer några samtal eller skickar sms. Ofta så är mottagaren medveten om att det är ett begrägeriförsök.

Vad sedan många gör är att logga in på Internetbanken för att kolla om något har hänt med kontot. Det är då bedragaren som loggar in, då de redan hade påbörjat inloggningen.

Sedan när de är inloggade så beställer de nytt bankID till en ny enhet.

Det börjar dock täppas till.

1. Dels så kräver många banker nu att man skannar en QR kod i webläsaren istället för att trycka in personnummer. Och BankId har även fått tillgång till position. Så de kan analysera om det är troligt att telefonen och datorn är på samma plats.

2. Min bank tillåter inte att första inloggningen efter en beställning av nytt Bank ID sker med Bank ID. Utan har man beställt ett nytt bank ID så måste första inloggningen efter det ske med bankdosa.

Men som jag förstår det så väljer bankerna själva hur säkra de vill vara.

Finns även fall där Bank ID används felaktigt. Ex. vid pågående samtal så ger man sen kod flera gånger, och läser inte informationsmeddelandet, om att ex. ny beställning av bank id, tecknande av lån, överför belopp XXX tusen till konto XXX. Samma som kan hända med attesteringar av fakturor hos företag eller myndiheter. Personerna är vana att bara acceptera och läser inte innehållet.

Och även tjänster som inte är designade bra. Pensionsmyndigheten hade ett sämre system förut. BankID krävdes vid inloggning, men sedan kunde man byta fonder utan att signera. Bedragarna använde detta till att få personen att logga in så att deras premiepension kunde flyttas till dyra fonder.
Är det seb du pratar om?
Citera
2020-08-16, 12:15
  #153
Medlem
Hurt-Åkes avatar
Citat:
Ursprungligen postat av ooskar
Testade det och ett av numrena var registrerade med swish på en medelålders kvinna. Kunde inte hitta något samband mellan offret och den här kvinnan på Facebook iaf. Undrar om hon kan vara skyldig?

Målvakt?
Citera
2020-08-16, 12:18
  #154
Medlem
miikoss avatar
Citat:
Ursprungligen postat av iumaspi
Vad jag har läst på reddit verkar amerikanska banker mycket osäkrare. De har inget liknande BankID, inte ens av staten. Bankerna använder endast vanliga lösenord eller i bästa fall SMS eller mejl som 2fa. Amerikas största bank, Bank of America, har inte ens hårdvaru 2fa.
https://twofactorauth.org/#banking

SMS 2fa för bankinloggning är idiotiskt. Man kan ganska lätt kapa ett nummer med social engineering.

Mejl 2fa kan vara säkert på så sätt att man har 2fa på inloggningen till mejlkontot, men ofta är man konstant inloggad på mejlkontot. Dock har nog många sitt mobilnummer inlagt hos Google för att kunna logga in igen om man glömt lösenordet.
Man kan dock inaktivera "Kontosäkerhet och återställning av lösenord" för mobilnummer eller helt ta bort numret.

Ja, att ID-kapning skulle vara ovnaligt i Förenta Staterna stämmer nog inte, jag har hört att det sker i omfattande mängd där.

Möjligen förstås inte kapning av bankkonton riktigt, utan mer vanligt med kontokortsbegrägerier, tecknade av lån eller checkkrediter i någon annans namn.

Mycket beror väl på att de inte har något något nationellt personregister. Visserligen så finns Social Security number, men det är inte helt säkert. Ex. så var större delen av numret innan 2011, kopplat till födelsedestat och postnummer för adressen som kortet skickades till. De sista siffrorna ett löpnummer i följd.

Så bara genom att söka i offentliga uppgifter. Var någon är född och ungefärlig dag, så kunde man i princip få fram hela numret.

De som drabbas mest är som jag förstås de med egen adress, typ villor. Då de får postlådan rensad, på nya checkhäftet eller nya kreditkortet.

Används BankID på ett säkert sätt så skyddar det bra. I annat fall så är låst brevlåda att rekommendera i sverige med.
Citera
2020-08-16, 12:20
  #155
Medlem
miikoss avatar
Citat:
Ursprungligen postat av soajet
Är det seb du pratar om?

Ja, det är det SEB har begränsat inloggningar ifrån nya bankid ett tag. Och nyrligen börjat kräva QR-kod eller att BankID är installerat på enheten.
Citera
2020-08-16, 12:39
  #156
Medlem
Citat:
Ursprungligen postat av iumaspi
Vad jag har läst på reddit verkar amerikanska banker mycket osäkrare. De har inget liknande BankID, inte ens av staten. Bankerna använder endast vanliga lösenord eller i bästa fall SMS eller mejl som 2fa. Amerikas största bank, Bank of America, har inte ens hårdvaru 2fa.
https://twofactorauth.org/#banking

SMS 2fa för bankinloggning är idiotiskt. Man kan ganska lätt kapa ett nummer med social engineering.

Mejl 2fa kan vara säkert på så sätt att man har 2fa på inloggningen till mejlkontot, men ofta är man konstant inloggad på mejlkontot. Dock har nog många sitt mobilnummer inlagt hos Google för att kunna logga in igen om man glömt lösenordet.
Man kan dock inaktivera "Kontosäkerhet och återställning av lösenord" för mobilnummer eller helt ta bort numret.
oj vad du är snabb på att idiotförklara andra😂Du kan ju endast ha en app åt gången med samma användarnamn så kod via sms kan du ha tillgång till men du kommer aldrig kunna logga in rent praktiskt sålänge du inte har telefonen också.Dvs tvingar till dig personens mobil och koder och inte är du skyddat mot ett sånt brott med Bank ID heller.Däremot kan inte banken SKYLLA IFRÅN SIG om nån jävel hackar sönder deras app , det blir ju uteslutande deras fel och de bli skadeståndsskyldiga och det är rätt isare så.
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in