суббота, 25 мая 2019 г.

Про коды из СМС и левые телефоны

В СМИ появляются сообщения, что всё чаще банки начинают спрашивать коды, отправляемые ими посредством СМС. Вроде бы дополнительный фактор аутентификации, чтобы убедиться, что банк разговаривает с клиентом, а не с кем-то еще. Банки сейчас стали и во время звонков отправлять СМС и при посещении офиса. Мне же больше нравится, когда приходится подтверждать значимые операции кодом со скретч-карты. Такие карточки есть, например, в Авангарде, МКБ или Локобанке. Вдобавок, если рассмотреть атаку с подменой телефонного номера в виде 8800, становится еще грустнее. Но хорошо, что и это уже растиражировали центральные СМИ.

Дело в том, что банки редко когда несут фактическую ответственность, очень часто ответственность перекладывается на клиента. Мне же кажется, что многие виды мошенничеств можно будет ликвидировать только тогда, когда симки будут закрепляться за абонентом в единичных экземплярах. В духе, пришел в районное МВД и оформил себе разрешение на симку. Потом пошел к сотовому оператору и купил 1 шт. Все остальные должны стать автоматически запрещены. Заодно получим четкую и однозначную идентификацию каждого спамера и мошенника. Ведь пока же есть много людей, у которых сотни симок, словно семечки, добра ждать не приходится.
И начнут нам звонить якобы из-за заграницы, но это уже будет другая история.

среда, 22 мая 2019 г.

Как правильно подходить к банкомату

Широко в СМИ прошло описание атаки на деньги последующего клиента банкомата. Повторюсь. После того, как предыдущий клиент отошел от банкомата, подходит следующий. На экране гласит надпись: Вставьте карту и введите пин код. Вы вводите пинкод и с вашей карты списываются деньги для завершения операции предыдущего клиента. 
Думаю, всё уже понятно. Предыдущий человек начал выполнять перевод и на шаге ввода карты, любезно уступил следующему место. Он к тому же еще был в шапке, очках и прочей защитной прелести.


Этим действительно грешат ряд банков, которые позволяют начинать операции без втыкания карты. Но сейчас после того, как эту атаку широко растиражировали все центральные СМИ, разработчики банкоматного ПО быстро изменят алгоритмы и этого больше не будет.
Защита очевидна. Перед использованием банкомата нужно убедиться, что предыдущая сессия завершена. Если нет, то нажать красную кнопку Отмена и только тогда начинать свои операции.