Последние темы Поиск
Общие форумы
Специализированные форумы
ПроцессорыРазгон и охлаждениеСистемные платыМодули памятиВидеосистемаTV- и FM-тюнеры, видеовход, видеовыходЦифровое видео: захват, монтаж, обработкаМониторы и другие устройства отображенияЦифровое фотоБеспилотные летательные аппаратыЦифровой звукProAudio: Профессиональное звуковое оборудованиеСтереосистемыДомашний кинотеатр: проигрыватели и источники сигналаДомашний кинотеатр: аудиосистемаДомашний кинотеатр: ТV и проекторыМагнитные и SSD накопителиОптические носители информацииСетевые носители информацииПериферияКорпуса, блоки питания, UPSСети, сетевые технологии, подключение к интернетуСистемное администрирование, безопасностьСерверыНоутбуки, нетбуки и ультрабукиПланшеты и электронные книгиМобильные телефоны, смартфоны, кпк, коммуникаторыМобильные гаджетыОператоры и технологии мобильной связиТелефония, телекоммуникации, офисные АТСБытовая техника
Программы
Игры
Авторские форумы
Прочие форумы
Форумы поддержки портала iXBT.com
Архивы конференции
Архив "О Конференции"Архив "Процессоры"Архив "Разгон и охлаждение"Архив "Системные платы"Архив "Модули памяти"Архив "Видеосистема"Архив "Видеозахват"Архив "Мониторы и другие устройства отображения"Архив "Цифровое изображение"Архив "Цифровой звук"Архив "Периферия"Архив "Корпуса, блоки питания, UPS"Архив "Коммуникации: сети и сетевые технологии"Домашний интернет, модемы (архив)Архив "Системное администрирование, безопасность"Архив "Мобильная связь"Программы Microsoft: Windows, Office, Server, Windows LiveАрхив "OС и системное ПО"Архив "Программы: Интернет"Архив "Программирование"Форум прикладных программистовАрхив "Электронные устройства и компоненты"Архив "Околокомпьютерный Флейм & Общий"Архив "Полемика (Злобный Флейм)"Околоавтомобильный ФлеймФорум ремонтниковВопросы компании IntelФотокамеры SamsungФорум о магазине приложений RuStoreФорум по продукции компании Huawei
Справка и сервисы
Другие проекты iXBT.com
Lotto: Как банк может проверить SIM-карту в телефоне?
Lotto
unregistered
Автор темы
Ответить
L
Lotto unregistered Автор темы
  11 лет назад / 29 июля 2014 15:33
Я сменил SIM-карту. Номер телефона остался прежним, но при попытке зайти в Интернет-банк "Русского стандарта" вместо одноразового пароля я получил SMS о том, что моя SIM-карта не прошла проверку.

Вопрос: каким образом банк вообще может узнать, какая SIM-карта установлена в телефоне?
ЦЦ
Member
96/10732 ответов
22 года на iXBT, с мая 2002
Чаще пишет в "Авто" (40%)
Россия, Оренбургская обл.
Инфо Ответить
Ц
ЦЦ Member
11 лет назад / 29 июля 2014 15:43
Lotto
Так там передаётся номер сим-карты - это длинный ряд цифр или на карточке, из которой выламывается сим-ка, или на самой сим-ке. Т.е. телефон передаёт базовой станции именно этот номер, а уж он сопоставляется в базе данных с телефонным номеро абонента.
272x200, 9.4Kb

Исправлено: ЦЦ, 29.07.2014 15:49

Lotto
unregistered
Автор темы
Ответить
L
Lotto unregistered Автор темы
11 лет назад / 29 июля 2014 15:45
ЦЦ
так там передаётся номер сим-карты

"Там" - это где?
ЦЦ
Member
97/10733 ответов
22 года на iXBT, с мая 2002
Чаще пишет в "Авто" (40%)
Россия, Оренбургская обл.
Инфо Ответить
Ц
ЦЦ Member
11 лет назад / 29 июля 2014 15:46
в сотовой сети
банку предоставляется эта услуга - передача этого номера при приёме SMS, например.

В офис банка нужно идти с заявлением о смене симки. В Альфа-банке так же.
Lotto
unregistered
Автор темы
Ответить
L
Lotto unregistered Автор темы
11 лет назад / 29 июля 2014 16:06
ЦЦ
банку предоставляется эта услуга - передача этого номера при приёме SMS, например

А, понятно. Хм, весьма сомнительная услуга, надо сказать. Придется теперь подряд все свои Интернет-банки проверять на предмет этой мины.

В офис банка нужно идти с заявлением о смене симки

Да нет, по телефону сменили после стандартных вопросов.
ЦЦ
Member
98/10734 ответов
22 года на iXBT, с мая 2002
Чаще пишет в "Авто" (40%)
Россия, Оренбургская обл.
Инфо Ответить
Ц
ЦЦ Member
11 лет назад / 29 июля 2014 16:13
Lotto
Хм, весьма сомнительная услуга, надо сказать

Это против клонирования симки, для безопасности интернет-банкинга.
Korzh
Member
5858/59052 ответов, #2 в рейтинге
25 лет на iXBT, с октября 1999
10 фото на iXBT.photo
Чаще пишет в "Общий" (22%)
Россия, Апрелевка
Инфо Ответить
K
Korzh Member
11 лет назад / 29 июля 2014 18:06
Lotto
Хм, весьма сомнительная услуга, надо сказать
Напомнить сколько через эту дыру из Альфы в свое время денег сперли?
AL2005
Member
2/5668 ответов
20 лет на iXBT, с марта 2005
63 фото на iXBT.photo
Чаще пишет в "Ноутбуки" (62%)
Россия
Инфо Ответить
A
AL2005 Member
11 лет назад / 30 июля 2014 17:16
Lotto
я получил SMS о том, что моя SIM-карта не прошла проверку.
ЦБ обяжет банки отключать клиентов от СМС-обслуживания в случае замены ими сим-карт или номера

Десять дней назад я сменил µ-SIM на n-SIM - Альфа и Сбер никак на это не отреагировали.
Lotto
unregistered
Автор темы
Ответить
L
Lotto unregistered Автор темы
11 лет назад / 01 августа 2014 15:05
ЦЦ
Это против клонирования симки

По-моему, с этим должен бороться ОПСОС, никак не банк. А то вместо двухфакторной уже трехфакторная аутентификация получается.


Korzh
Напомнить сколько через эту дыру из Альфы в свое время денег сперли?

Э-э... Не слышал. А сколько сперли?


AL2005
Альфа и Сбер никак на это не отреагировали

У меня тоже остальные банки не прореагировали. Только БРС.
Korzh
Member
5864/59082 ответов, #2 в рейтинге
25 лет на iXBT, с октября 1999
10 фото на iXBT.photo
Чаще пишет в "Общий" (22%)
Россия, Апрелевка
Инфо Ответить
K
Korzh Member
11 лет назад / 01 августа 2014 15:27
Lotto
По-моему, с этим должен бороться ОПСОС, никак не банк
С клонированием может и должен. А с заменой по доверенности, например?
Э-э... Не слышал. А сколько сперли?
Порядком. Явление было достаточно массовым, чтоб повсюду статьи даже пошли: http://bank.ru/publication/show/id/3920/
mealse
Member
159/12253 ответов
19 лет на iXBT, с августа 2005
50 фото на iXBT.photo
Чаще пишет в "Авто" (42%)
Россия, Мск
Инфо Ответить
mealse Member
11 лет назад / 07 августа 2014 01:57
AL2005
ЦБ обяжет банки отключать клиентов от СМС-обслуживания в случае замены ими сим-карт или номера
Наконец-то. Когда-же только вопрос... может на несколько лет растянется. Очепялен, что во многих нет идентификации по секретным ключам с карточки - мне кажется это более надежно пока.
ЦЦ
Member
100/10759 ответов
22 года на iXBT, с мая 2002
Чаще пишет в "Авто" (40%)
Россия, Оренбургская обл.
Инфо Ответить
Ц
ЦЦ Member
11 лет назад / 07 августа 2014 06:40
AL2005
Десять дней назад я сменил µ-SIM на n-SIM -

Ежели ножницами обрезали, то номер не изменился
iliaborisov
Member
44/3441 ответов
17 лет на iXBT, с мая 2007
Чаще пишет в "Рынок труда" (17%)
Россия, Москва
Инфо Ответить
i
iliaborisov Member
11 лет назад / 07 августа 2014 10:56
Korzh:
Lotto
Хм, весьма сомнительная услуга, надо сказать
Напомнить сколько через эту дыру из Альфы в свое время денег сперли?
А что, операторы допускают обслуживание двух или более сим карт с одинаковым телефонным номером?
Dima77
Member
40/332 ответов
22 года на iXBT, с марта 2003
Чаще пишет в "Моб. телефоны" (13%)
Инфо Ответить
D
Dima77 Member
11 лет назад / 07 августа 2014 12:45
iliaborisov, нет конечно. Там идея была в получении дубликата симкарты с отключением от услуг связи основной. В итоге все подтверждения в СМС сыпались уже не хозяину телефона (и счета в банке), а обладателю копии.
Lotto
unregistered
Автор темы
Ответить
L
Lotto unregistered Автор темы
11 лет назад / 08 августа 2014 13:45
Korzh
http://bank.ru/publication/show/id/3920/

Интересно, не слышал. Спасибо.

Однако в данном случае явно без инсайда не обошлось. Чтобы использовать код, полученный по SMS, нужно сначала ввести логин и пароль. Для подмены SIM-карты нужно также иметь паспортные данные и адрес человека, знать его оператора и номер телефона. Воедино эти сведения сводятся только внутри банковской системы.

Ну, а там, где есть инсайд, защиться от воровства денег крайне проблематично любыми средствами.
Korzh
Member
5871/59124 ответов, #2 в рейтинге
25 лет на iXBT, с октября 1999
10 фото на iXBT.photo
Чаще пишет в "Общий" (22%)
Россия, Апрелевка
Инфо Ответить
K
Korzh Member
11 лет назад / 08 августа 2014 14:07
Lotto
Чтобы использовать код, полученный по SMS, нужно сначала ввести логин и пароль
Постоянный логин и пароль это вообще не защита. Фишинг никто не отменял, например, да и умение работать с крупными российскими банками у большинства троянов соответствующего назначения давно уже прошито
Для подмены SIM-карты нужно также иметь паспортные данные и адрес человека, знать его оператора и номер телефона
Номер телефона у Альфы, например, показывался в ИБ. На тот момент кстати как бы не у 100% банков тоже. Потом начали повально убирать. Понятно почему Но замечу, что в некоторых ИБ логин это как раз номер телефона и сейчас

Ну а если есть номер телефона, то оператор известен. Да и получить по номеру паспортные данные тоже как бы не особая проблема.
Точнее вообще не проблема

Понятно, что если номер нигде не отображается и не используется, а пароли динамические, тогда уже не все так просто.
Но на всякий случай даже при таком раскладе контролировать смену SIM тоже имеет смысл... во всех остальных -- тем более
Lotto
unregistered
Автор темы
Ответить
L
Lotto unregistered Автор темы
11 лет назад / 08 августа 2014 15:25
Korzh
Фишинг никто не отменял, например, да и умение работать с крупными российскими банками у большинства троянов соответствующего назначения давно уже прошито

Фишинг и трояны не в состоянии собрать всю нужную информацию и перехватывать SMS. Если от человека не требуется вводить паспортные данные на штатном сайте, то он не станет их вводить и на фишинговом. Разумеется, есть еще и социальная инженерия, но это уже адресная атака, и в описанной в статье схеме применялась явно не она.

Но замечу, что в некоторых ИБ логин это как раз номер телефона и сейчас

Ну, вот это уже точно глупость.

Однако еще раз повторюсь. На данный момент типовая схема аутентификации, применяющаяся по крайней мере в трех Интернет-банках, с которыми я работаю, это:

* ввод логина и пароля (постоянных, да);
* и последующий ввод одноразового пароля из SMS.

На мой взгляд, украсть сразу логин, пароль, номер телефона, паспортные данные, да еще и подменить SIM-карту, можно лишь при наличии инсайда в банке. А в этом случае даже скрэтч-карта с одноразовыми паролями может не спасти.

даже при таком раскладе контролировать смену SIM тоже имеет смысл...

Как и любая защита, это уже дополнительная мера, отсекающая мизерное количество атак, но при этом сильно осложняющая жизнь пользователям и банку. Банку, по-моему, куда дешевле возмещать ущерб, чем ее вводить.
Korzh
Member
5874/59127 ответов, #2 в рейтинге
25 лет на iXBT, с октября 1999
10 фото на iXBT.photo
Чаще пишет в "Общий" (22%)
Россия, Апрелевка
Инфо Ответить
K
Korzh Member
11 лет назад / 08 августа 2014 15:49
Lotto
Фишинг и трояны не в состоянии собрать всю нужную информацию и перехватывать SMS
А им и не надо это делать
Ну, вот это уже точно глупость
Не сильно большая, чем прочие при соблюдении минимальных прочих средств защиты
На данный момент типовая схема аутентификации, применяющаяся по крайней мере в трех Интернет-банках, с которыми я работаю, это:
* ввод логина и пароля (постоянных, да);
* и последующий ввод одноразового пароля из SMS.
При такой схеме (если одноразовый пароль обязателен и не отключаем... что впрочем легко может привести к проблемам с недоставкой SMS) постоянный пароль является не более, чем рудиментом -- фактически можно считать частью логина
Ну и это... из всех ИБ, которым я пользуюсь, описанная схема ровно в одном. Еще в одном нет постоянного пароля.
Еще в двух можно включить использование одноразового пароля.
Еще в четырех (+ЛК Кукурузы) одноразовые пароли на вход вообще не используются. В принципе. В паре даже уведомлений при входе нет
На мой взгляд, украсть сразу логин, пароль, номер телефона, паспортные данные, да еще и подменить SIM-карту, можно лишь при наличии инсайда в банке.
Зачем придумывать? Я вам конкретный алгоритм как было с той же Альфой:
1) Крадется логин и пароль. Возможность включения одноразового ЕМНИП там на тот момент была, но ей разумеется процентов так 90 клиентов не пользуются при наличии таковой возможности
2) Вход в ИБ. Там смотрится номер телефона, на который поступают пароли для операций
3) По базам получаются паспортные данные владельца номера
4) Делается фальшивая доверенность, получается новая симка. Старая отключается, но многие на это ессно не обращают внимания некоторое время...

Все. На каком этапе вам тут понадобился "инсайд"?
это уже дополнительная мера
Если используются одноразовые пароли на вход в обязательном порядке и номер телефона нигде не светится, то в принципе можно и обойтись без этой меры. Но даже в этом случае зачем? Всяко бывает.
В остальных случаях лучше, чтоб была.
но при этом сильно осложняющая жизнь пользователям и банку
Банку она в общем-то практически ничего не стоит. 99% пользователей ее просто могут несколько лет не замечать.
Вы вот только сейчас столкнулись, хотя я уж не помню -- когда барсуки это ввели
Ну а раз в несколько лет позвонить на хотлайн ИМХО не проблема.
Lotto
unregistered
Автор темы
Ответить
L
Lotto unregistered Автор темы
11 лет назад / 11 августа 2014 13:13
Korzh
постоянный пароль является не более, чем рудиментом -- фактически можно считать частью логина

Постоянный пароль можно менять время от времени.

На каком этапе вам тут понадобился "инсайд"?

В описанной вами схеме - можно и без инсайда. Но я описывал ситуацию применительно к включенным одноразовым паролям. Здесь бессмысленно воровать только логин и пароль: чтобы хоть раз зайти в ИБ, нужно получить SMS на телефон.

Спасибо, я понял общую картину. Видимо, мне просто повезло с банками, раз во всех схема с SMS-паролями включена по умолчанию. Еще в одном банке на SMS приходят только уведомления о входе, но там для любых серьезных операций нужно использовать скрэтч-карту.

Вы вот только сейчас столкнулись, хотя я уж не помню -- когда барсуки это ввели

Так я и Интернет-банкингом БРС пользуюсь крайне редко. У меня вообще есть сильное желание от них уйти навсегда, только пока не до того.
Korzh
Member
5878/59131 ответов, #2 в рейтинге
25 лет на iXBT, с октября 1999
10 фото на iXBT.photo
Чаще пишет в "Общий" (22%)
Россия, Апрелевка
Инфо Ответить
K
Korzh Member
11 лет назад / 11 августа 2014 13:52
Lotto
Постоянный пароль можно менять время от времени.
Можно. Но во-первых это далеко не все делают, а во-вторых в промежутке время от времени он легко уходит.
Но я описывал ситуацию применительно к включенным одноразовым паролям
Это и сейчас не является стандартной ситуацией
Поскольку где-то отключить можно, а где-то и так не включено.
При этом у одноразовых паролей в виде SMS есть неприятная особенность -- привязаны к доставке этих самых SMS.
Которая временами глючит... и получаются массовые неудобства у всех, поскольку и посмотреть-то ничего нельзя
Так я и Интернет-банкингом БРС пользуюсь крайне редко
SIM-карты меняются еще реже
Lotto
unregistered
Автор темы
Ответить
L
Lotto unregistered Автор темы
11 лет назад / 11 августа 2014 15:36
Korzh
При этом у одноразовых паролей в виде SMS есть неприятная особенность -- привязаны к доставке этих самых SMS.

Так скажем: я помню неприятности с этим только один раз в одном моем банке. Но это была проблема не доставки SMS в частности, а сервера в целом - все жутко тормозило, а на следующий день отправленный в этот день платеж повторно списали с моего счета (причем с другого), хотя и отменили списание спустя какое-то время.
iliaborisov
Member
45/3448 ответов
17 лет на iXBT, с мая 2007
Чаще пишет в "Рынок труда" (17%)
Россия, Москва
Инфо Ответить
i
iliaborisov Member
11 лет назад / 12 августа 2014 15:55
Dima77:
iliaborisov, нет конечно. Там идея была в получении дубликата симкарты с отключением от услуг связи основной. В итоге все подтверждения в СМС сыпались уже не хозяину телефона (и счета в банке), а обладателю копии.
Хм, это наверно излишняя перестраховка. Дубликат то дают только по паспорту.
ЦЦ
Member
101/10767 ответов
22 года на iXBT, с мая 2002
Чаще пишет в "Авто" (40%)
Россия, Оренбургская обл.
Инфо Ответить
Ц
ЦЦ Member
11 лет назад / 12 августа 2014 16:01
iliaborisov
Дубликат то дают только по паспорту.
или липовой доверенности
Ваш ответ:

Нет значка Нет значка Вот тут! Лампочка Восклицание Вопрос Класс! Улыбка Злость Огорчение Поговорим? Краснею Подмигивание Ругаю ОдобряюBIUdelSxsupxsuboffsp spoilerqurlimgvideo• list1. list1 codeprecenter-hr-rusQWE→ЙЦУ
файлыочистить
Ваше имя: Авторизуйтесь Предпросмотр В полную форму
вставить выделенную цитату в окно ответа
Если Вы считаете это сообщение ценным для дискуссии (не обязательно с ним соглашаться), Вы можете поблагодарить его автора, а также перечислить ему на счет некоторую сумму со своего баланса (при отзыве благодарности перечисленная сумма не будет вам возвращена).
Также вы можете оценить сообщение как неудачное.
В течение суток можно 20 раз оценить сообщения разных участников (купите Premium-аккаунт, либо оплачивайте оценки сверх лимита).
Если Вы считаете это сообщение ценным для дискуссии (не обязательно с ним соглашаться), Вы можете поблагодарить его автора, а также перечислить ему на счет некоторую сумму со своего баланса (при отзыве благодарности перечисленная сумма не будет вам возвращена).
Также вы можете оценить сообщение как неудачное.
В течение суток можно 20 раз оценить сообщения разных участников (купите Premium-аккаунт, либо оплачивайте оценки сверх лимита).
Последние обсуждения в Конференции
09:50Поделитесь своим настроением. Какое оно у вас сейчас? Флуд
09:49Чернобыль Наука
09:49Кто-то хочет в СССР? История
09:49Adobe Premiere Pro - удобный редактор видео. Видеозахват
09:48Поговорим о системных платах Soyo / MAXSUN Сист. платы
09:48Что такое красота? Юмор
09:48Будет ли война России с Украиной? Политика
09:48Расклеился корпус защищенной флэшки Corsair, чем можно заклеить опять надежно? Память
09:47Выбор электрической встраиваемой варочной панели (поверхности) Бытовая техника
09:47Замедление/запрет YouTube в России (ранее: У меня одного ЮТУБ тормозит?) Общий
09:46Проходной беспроводной выключатель Цифр. Дом
09:46Отечественные сериалы: обсуждаем, отслеживаем премьеры Кино
09:42Всё о сабвуферах ДК аудио
09:40Micro 4/3. Серии Panasonic Lumix Gx, Olympus Pen, OM, оптика Lumix G, Leica DG, m.Zuiko и аксессуары, а также вопросы, касающиеся прочих ЦФК Olympus всех лет выпуска. Фото
09:37Выбор проигрывателя винила Стерео
09:333D-флудилка Видеосистема
09:31PC и консоли, и вновь продолжается бой Игры
09:28Intel Atom и "все все все" Тех. поддержка
09:26Formula 1 Спорт
09:25Околоинженерное Эл. устройства
09:45Америка проиграла гонку за Марс: Китай первым привезет грунт к 2031 году
09:36«Тоня — лучшая тачка на районе». – на АвтоВАЗе появились поющие «Антонины»
09:26«Рынку просто столько не надо», — АвтоВАЗ уже урезал план по производству Lada Iskra, глава компании назвал Granta «курицей, которая несет золотые яйца»
09:14Первый в мире компактный монстр автономности на Snapdragon 8 Elite. Новейший аккумулятор OnePlus 13T оказался уникальным и первым в отрасли
09:06Скрытый гигант в космосе: обнаружена загадочная планета Kepler-139f
09:05Новейшая платформа Snapdragon позволила установить абсолютный рекорд в AnTuTu. Она дебютирует на этой неделе в Honor GT Pro
08:54«Квазифлагман» Redmi Turbo 4 Pro прошёл крайне необычный тест: к смартфону подвесили главу компании
08:45Мировой дебют Snapdragon 8s Gen 4 и огромный аккумулятор на 7550 мА•ч. При цене 340 долларов Redmi Turbo 4 Pro потягается с флагманами за 685 долларов
08:40Трещины, нехватка запчастей и утечка воздуха: в NASA серьезно встревожены состоянием МКС
08:38Сотни тысяч машин со складов нужно как-то продать: дилеры РФ очищают запасы при помощи огромных скидок