neprihlásený Nedeľa, 8. marca 2026, dnes má meniny Alan, Alana
Trojan prekonáva dvojfaktorovú autorizáciu Českej sporiteľne

DSL.sk, 21.8.2012


V Českej republike bol uplynulý týždeň zachytený vírus, ktorý prekonáva dvojfaktorovú autorizáciu platieb v banke Česká spořitelna.

Banka o tom informovala v piatok podvečer, upozornil E15.cz.

Bezpečnostné spoločnosti v poslednom období informovali o výskyte viacerých prípadov trojanov a iných vírusov, ktoré úspešne prekonávajú aj dvojfaktorovú autorizáciu. Detailné zverejnené informácie sa doteraz ale vyskytovali len sporadicky a netýkali sa slovenských a českých bánk, na ktoré sa zločinci väčšinou nesústredia.

V Českej sporiteľni musí každý užívateľ autorizovať aktívnu odosielanú transakciu buď kódom, ktorý mu banka pošle v SMS, alebo klientským certifikátom. Vírus útočil na zrejme bežnejšie používanú autorizáciu kódom z SMS.

Ako vyplýva z textu upozornenia banky vírus modifikuje zobrazované stránky banky, v pozadí iniciuje podvodnú transakciu a následne na modifikovanej stránke vyzve užívateľa ne netypických miestach ale zrejme dostatočne nenápadne na zadanie kódu, ktorý mu banka pošle v SMS.

Vírus zadanie kódu v skutočnosti potvrdzujúceho podvodnú transakciu požaduje podľa zverejnenej ukážky napríklad hneď v procese prihlasovania, časti klientov tak takéto správanie internetbankingu nemusí byť podozrivé. Podľa ukážky vírus zrejme po zadaní štandardných prihlasovacích údajov požiada ešte o SMS kód, stránka sa inak výrazne vizuálne neodlišuje od originálnej stránky internetbankingu, hoci v screenshote zverejnenom bankou chýba diakritika.

Zväčšiť
Ukážka činnosti vírusu obchádzajúceho autorizáciu platieb cez SMS v Českej sporiteľni, kliknite pre zväčšenie (obrázok: Česká sporiteľňa)



Podvodné transakcie iniciuje vírus podľa banky aj v iných časoch, či napríklad aj pozmeňuje užívateľom zadané transakcie nie je jasné.

Proti útoku sa je možné jednoducho brániť, autorizačné SMS s kódom totiž obsahujú aj detaily transakcie. Klientom je tak odporúčané, aby si pred zadaním akéhokoľvek kódu z SMS skontrolovali všetky detaily platby a samozrejme kód nezadali, ak takúto platbu neiniciovali.

Vírus podľa stanoviska banky stojí za "niekoľkými pokusmi o podvodné transakcie", bližšie informácie o rozšírení vírusu, jeho úspešnosti, jeho označení a možnosti detekovania a odstránenia zatiaľ nezverejnila.



Najnovšie články:

LibreOffice kritizoval Európsku komisiu za vyžadovanie XLSX, pridala ODS ale chybne
Výrobca skiel Gorilla má nové keramické sklo, smartfóny majú prežiť opakované pády na asfalt
PC podľa analytikov zdražia tento rok o 17%
Pozor, dnes začína opäť dvojdňové vypnutie Slovensko.sk
Vydaný nový operačný systém pre routery OpenWrt 25.12
Železnice idú zlepšiť WiFi v stovkách vozňov
Vesmírnu komunikáciu laserom testuje aj európska ESA, ale iba z orbity Zeme
Android smartfóny môžu po pripojení monitora fungovať ako desktopové PC
NASA o pokazenej sonde pri Marse zrejme stále nič nezistila
Apple uviedla očakávaný výrazne lacnejší MacBook


Diskusia:
                               
 

V clanku mate chybu. Nejde o autorizaciu, ale autentifikaciu.
Odpovedať Známka: 6.9 Hodnotiť:
 

nie, je to spravne
Odpovedať Známka: -5.4 Hodnotiť:
 

Nie je. Dvojfaktorová je autentizácia, nie autorizácia.
Odpovedať Známka: 6.2 Hodnotiť:
 

Tak tak. Po anglicky "authentication" sa v slovencine oficialne preklada ako autentifikacia alebo autentizacia.
Autorizacia je zo slova "authorization". Overte si to, ked mi neverite :-)
Odpovedať Známka: 7.0 Hodnotiť:
 

Lol, ako sa zo spickoveho herca Ivana Trojana stal pocitacovy hacker... Alebo bol v nadpise mysleny trojsky kon?
Odpovedať Známka: 10.0 Hodnotiť:
 

Su to dva velmi blizke pojmy a aj ja som musel chvilu googlti, kym som zistil, ze redakcia ma pravdu.
Uzivatel sa musi autentifikovat(prihlasit) aby si system overil, ze je ten za koho sa vydava. Uzivatel vsak musi platbu autorizovat(potvrdit) inak neprebehne.
Autentifikacia je overovanie identity.
Autorizacia je overovanie pravomoci. Kto, co a kedy moze na danom systeme robit.
Odpovedať Známka: 7.9 Hodnotiť:
 

Na mojej bývalej škole toto bola obľúbená otázka vo viacerých predmetoch - čo je to autentifikácia a čo autorizácia.
Inak vysvetlenie máš ok. :)
Odpovedať Známka: 7.1 Hodnotiť:
 

Neboj sa, ja viem co pojmy znamenaju.
V tomto pripade vsak ide naozaj o autentifikaciu, pretoze system overuje identitu pouzivatela - ide o prevenciu proti podvrhnutiu identity.
Kontrola prav (autorizacia) prebieha autorizacia prebieha vylucne na strane systemu - ide o zabezpecenie systemu tak, ze vsetky pozadovane operacie su overovane voci pravam pouzivatela (napr. ja nemozem vybrat tvoje peniaze a pod.)
Odpovedať Známka: 8.2 Hodnotiť:
 

Vysvetlil si to dobre, ale v tomto pripade ide o autentifikaciu... nakolko sa overuje, ci je to naozaj povodne autentifikovana osoba. Prave preto sa posiela SMS sprava, aby sa overila TOTOZNOST nie ci na to ma pravo uz autentifikovana osoba nalogovana v systeme. System totiz VIE, ze to dana osoba MOZE urobit, len si overuje INYM sposobom, ci je to naozaj ta ista osoba, ktora sa autentifikovala a teda opatovne vykonava autentifikaciu.

Urcite sa to iste da vysvetlit aj opacne, ale tak ako som to uviedol je to 100% spravne. Riesil som to uz viac-krat.

Uvediem iny priklad.

Predstav si, ze autentifikovana osoba je prihlasena v systeme, ale snazi sa urobit operaciu, ku ktorej nema autorizaciu. Vtedy system zasle SMS kod autorizovanej osobe, ktora ten kod poskytne autentifikovanej osobe. V tomto pripade by islo o autorizaciu. Preto v pripade spomenutom vyssie ide o autentifikaciu. Jednoducho preto, lebo ta osoba ma autorizaciu na vykonanie platby - takze system si ju opatovne inym sposobom autentifikuje.
Odpovedať Známka: 6.7 Hodnotiť:
 

Asi sa na to dá pozerať z viacerých pohľadov, autorizáciu v každom prípade vykonáva a zároveň vykonáva aj autentifikáciu.

V každom prípade samotná banka to označuje za autorizáciu - http://goo.gl/KPtg5
Odpovedať Známka: 6.4 Hodnotiť:
 

Autentifikacia - Login
Autorizacia (platby) - potvrdenie (platby)

V clanku je to dobre.
Odpovedať Známka: 2.9 Hodnotiť:
 

grammar nazi alert
Odpovedať Známka: -1.8 Hodnotiť:
 

machrujes a sam nevies poriadne
Odpovedať Známka: -7.5 Hodnotiť:
 

clever pristup ;)
Odpovedať Známka: 5.0 Hodnotiť:
 

ktovie ci vsetky banky v sms pisu aj detaily transakcie?
Odpovedať Známka: 7.5 Hodnotiť:
 

Minimalne FIO nie :|
Odpovedať Známka: -5.0 Hodnotiť:
 

to je zle :(
a mne sa zda ze ani Zuno nie...
Odpovedať Známka: -2.0 Hodnotiť:
 

Zuno pise ciastku a prijemcu :)
Odpovedať Známka: 7.1 Hodnotiť:
 

FIO CZ ano...
Odpovedať Hodnotiť:
 

VUB pise. A SMS kod posiela len na vyziadanie pouzivatelom, akekolvek automaticke vyziadanie je podozrive spravanie.
Odpovedať Známka: 8.0 Hodnotiť:
 

mBank áno, posielate z účtu na účet sumu... (čísla účtov sú len čiastočné)
Odpovedať Známka: 7.1 Hodnotiť:
 

Profesionalne riesenie je v zachyteni spravy a zaruseni (odpojeni) od BTS povodneho subscriber-a od GSM siete.
Odpovedať Známka: -3.3 Hodnotiť:
 

System s SMS mi nepride ovela spolahlivejsi ako pouzitie samotnej grid karty. Stale je to kod bud nezavysli na udajoch platby, alebo zavysly na udajoch zadanych cez stranku. dvojfaktorovou autorizaciou by som nazval system ako ma napriklad TB, kde mam citacku. Do ktorej si ja zadam cislo uctu a sumu, takze je to zarucene odolne proti phishingu a podobnym technikam.
Odpovedať Známka: -2.3 Hodnotiť:
 

len je s tym zasa kopec roboty navyse :-/
Odpovedať Známka: -4.5 Hodnotiť:
 

Tak, je pravda že to môže byť robota navyše, ale za tú bezpečnosť to stojí, najmä ak často niekam posielaš rádovo tisícky eur. Inak je to možno zbytočné, ... teoreticky by sa v menej dôležitých prípadoch dala použiť jednoduchšia autorizácia... ale osobne neviem, či konkrétne TB má niečo také v ponuke.
Odpovedať Známka: 7.5 Hodnotiť:
 

potvrdzovanie platieb sa da aj uplne vypnut ked je zpanute ides cez citacku, ale vypnutie odporucam iba ludom ktory nevedia co s peniazmy alebo im ani na tej troche co maju nezalezi ;-)
Odpovedať Známka: 7.1 Hodnotiť:
 

sa mi zda ze maju uz aj funkciu hromadnych platieb, ked robis vela platieb posebe, ale nie som si isty, bo to nepouzivam...
Odpovedať Známka: 5.0 Hodnotiť:
 

Je bezpecnejsi oproti grid karte v tom ze je jednorazovy. Pri grid karte by ti stacilo si zaznamenat opakujuce sa odpovede (nejakym trojanom ktory by ti pripadne zobrazil ze si zadal chybny kod aj ked si dal spravny a tak ta donutil napisat kod z dalsej pozicie).
SMS kod ma poradove cislo ktore sa ti na stranke zobrazuje. Plus ma (aspon vo vacsine bank) detaily platby uvedene aj priamo v texte tej SMSky. Ked utocnik odchyti zadany kod, tak mu je nanic, v dalsej transakcii ho uz urcite nepouzije.
Samozrejme pokial napr. nejaky kolega vie tvoje heslo do IB (odpozoroval z klavesnice alebo mas vsade rovnake) a nechavas si mobil na stole, tak nie je tazke to zneuzit a hned aj zmazat prijatu smsku o pohybe na ucte :)
Odpovedať Známka: 6.7 Hodnotiť:
 

Ked tak na to pozeram, tak na tej podvodnej stranke CP chyba diakritika. Ale ak by som bol klient CP a prihlasoval sa do IB asi by som si tuto malickost nevsimol alebo nevenoval tomu pozornost.
Odpovedať Známka: 8.0 Hodnotiť:
 

mne to napr. hned udrelo do oci. asi by som sa nad tym okamzite pozastavil.
Odpovedať Známka: 5.0 Hodnotiť:
 

"Podľa ukážky vírus zrejme po zadaní štandardných prihlasovacích údajov požiada ešte o SMS kód, stránka sa inak výrazne vizuálne neodlišuje od originálnej stránky internetbankingu, hoci v screenshote zverejnenom bankou chýba diakritika."

Obcas staci aj citat clanky ;)
Odpovedať Známka: 7.8 Hodnotiť:
 

V tomto pripade by som skor povedal, ze "Obcas staci citat clanky pozornejsie" :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

Nadpis je dost zavadzajuci. Moze z neho vyplavat, ze prekonanie je realizovane napr. hrubou silou, resp. sofistikovanymi algoritmami bez toho, ze by pouzivatel nieco niekde zadaval. Ide vsak defacto o kombinaciu socialneho inzinierstva v podobe phishingu.
Odpovedať Známka: 6.0 Hodnotiť:

Pridať komentár