Efekty braku włączonego 2FA na poczcie i na giełdzie

Regulamin forum
1. Wszystkie wykryte krytyczne błędy i luki w oprogramowaniu serwisu zgłaszamy do danego serwisu. Nie publikujemy szczegółów na forum !!! Dopuszczalne jest publikowanie błędów o niskim stopniu zagrożenia oraz możliwych słabych punktów które naruszają podstawowe zasady bezpieczeństwa. np brak SSL
2. Na tym forum zgłaszamy jedynie fakt wykrycia luki z podaniem stopnia zagrożenia - małe/umiarkowane/krytyczne
3. Nie prowadzimy tu luźnych dyskusji i pogaduszek - te będą surowo karane!
4. Wszelkie pomówienia są zakazane !
Weteran
Awatar użytkownika
Posty: 2592
Rejestracja: 26 września 2017
Reputacja: 932
Reputacja postu: 
1
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: KryptoBanita » niedziela, 24 grudnia 2017, 10:59

maky pisze: Tak samo słabe jak skompromitowane GA
Słabe i skompromitowane, ale jeżeli jest to 99,9999% "hakerów" odpuszcza :roll:

Weteran
Posty: 2518
Rejestracja: 21 marca 2014
Reputacja: 1468
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: The Real McCoin » niedziela, 24 grudnia 2017, 11:05

@fafudrak
  1. Ktoś jeszcze, oprócz Ciebie znał hasła na giełdę i pocztę? (np. żona, brat)
  2. Ktoś jeszcze miał fizyczny dostęp do Twojego komputera, z którego zwykle się logowałeś na giełdę i pocztę? (np. żona, brat)
  3. Logowałeś się kiedyś na giełdę i pocztę z nie swojego komputera?
  4. Hasła do giełdy i poczty miałeś proste? Dałyby się zbruteforcować?
  5. Czy gdy piszesz posty tutaj na forum to używasz łącza typu Tor/VPN?
  6. Czy to możliwe, że to Ty sam przelałeś te środki, ale teraz o tym nie pamiętasz?

Wygadany
Posty: 666
Rejestracja: 14 lutego 2017
Reputacja: 180
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: esse » niedziela, 24 grudnia 2017, 11:18

@fafudrak

7. Jak masz dostarczany internet? Kabel, wifi, lte? Masz router? Ma aktualne firmware? Zmienione domyślne hasła?

Początkujący
Posty: 12
Rejestracja: 23 grudnia 2017
Reputacja: 4
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: fafudrak » niedziela, 24 grudnia 2017, 11:23

The Real McCoin pisze:@fafudrak
  1. Ktoś jeszcze, oprócz Ciebie znał hasła na giełdę i pocztę? (np. żona, brat)
  2. Ktoś jeszcze miał fizyczny dostęp do Twojego komputera, z którego zwykle się logowałeś na giełdę i pocztę? (np. żona, brat)
  3. Logowałeś się kiedyś na giełdę i pocztę z nie swojego komputera?
  4. Hasła do giełdy i poczty miałeś proste? Dałyby się zbruteforcować?
  5. Czy gdy piszesz posty tutaj na forum to używasz łącza typu Tor/VPN?
  6. Czy to możliwe, że to Ty sam przelałeś te środki, ale teraz o tym nie pamiętasz?
Z komputera korzystam ja (żona tylko przelewy robi raz w miesiącu), hasło znałem tylko ja, nie logowałem się z innego kompa, tylko że swojego. Hasło hasło 11 znaków, małe i duże litery, cyfry i znaki specjalne. Na forum pisze z telefonu, nie z komputera. Nie używam Tor (który właśnie jest idealny dla złodzieja) i VPN. Nie mozliwe żebym sam przelał środki bo o godzinie 6 rano spałem jak dziecko. A IP komputera z którego dokonano kradzieży było z okolic Warszawy (jestem z Elbląga). Tym bardziej tamten sprzęt miał win7, a ja mam 10. Dostawca to Vectra, sieć kablowa, komp podłączony kablem, reszta sprzętu przez drugi router który tworzy inna sieć.

Weteran
Posty: 3643
Rejestracja: 8 listopada 2013
Reputacja: 869
Reputacja postu: 
3
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: bl4ck » niedziela, 24 grudnia 2017, 11:41

maky pisze: Tak samo słabe jak skompromitowane GA. Jedynym skutecznym wyjściem byłaby autentykacja poprzez Ledgera czy Trezora. Któryś (oba?) ma taką opcję.
Konta google mail obsługują U2F czyli logowanie przez trezora\ledgera, taka ciekawostka bitfinex obsługuje też taką metodę.

Weteran
Awatar użytkownika
Posty: 5083
Rejestracja: 14 marca 2011
Reputacja: 1663
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: maky » niedziela, 24 grudnia 2017, 12:23

KryptoBanita pisze:
maky pisze: Tak samo słabe jak skompromitowane GA
Słabe i skompromitowane, ale jeżeli jest to 99,9999% "hakerów" odpuszcza :roll:
Trzeba założyć, że raczej nikt nie będzie dorabiał karty sim czy włamywał się na konkretną komórkę dla niskich kwot. Takie cuda to przy kwotach kilka lub więcej mln.
Bądź zmianą, którą prag­niesz uj­rzeć w świecie.

KURSYBTC - kursy BTC przeliczone na PLN/USD/EUR + alarmy; vultr.com - serwery pod masternody

pm7
Weteran
Posty: 7892
Rejestracja: 20 maja 2012
Reputacja: 969
Reputacja postu: 
3
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: pm7 » niedziela, 24 grudnia 2017, 12:42

Makaveli455 pisze: Zastanawiam się czy istnieje już jakieś zabezpieczenie wykorzystujące czytnik linii papilarnych w smartfonach? Wiecie coś może na ten temat? Byłoby to jeszcze znacznie skuteczniejsze, niż GA, gdyż w najbardziej drastycznym przypadku, mógłby Ci się ktoś włamać na smartfon i potwierdzić logowanie GA(wiem, że dużo zachodu, ale jestem pewien że istnieją takie opcje, a w miarę upływu czasu i GA stanie się mniej bezpieczne, trzeba na bieżąco śledzić tą sytuację i używać jak najnowszych zabezpieczeń, żeby zwiększać swoje bezpieczeństwo), a przy korzystaniu z czytnika, nie ma innej opcji jak to że Twój telefon musiałby trafić w ręce hakera. Proszę o Wasze opinie, czy też informacje, jeżeli coś może się komuś obiło o uszy.
Jest już rozwiązanie lepsze niż GA, nazywa się U2F. Bardzo bezpieczne i nie wymaga instalowania żadnych aplikacji (próba uwierzytelnienia odciskiem palca pewnie skończy się koniecznością instalowania specjalnych aplikacji od giełd).
maky pisze: Tak samo słabe jak skompromitowane GA. Jedynym skutecznym wyjściem byłaby autentykacja poprzez Ledgera czy Trezora. Któryś (oba?) ma taką opcję.
bl4ck pisze: Konta google mail obsługują U2F czyli logowanie przez trezora\ledgera, taka ciekawostka bitfinex obsługuje też taką metodę.
Właśnie sam miałem pisać o U2F w Trezor/Ledger. Świetna idea, tylko żeby więcej firm to oferowało poza Google Auth.

Jedna z zalet: w przeciwieństwie do Google Authenticator, nie da się podrobić mając dane posiadane przez giełdę. Czyli kradzież danych logowania z giełdy nie umożliwia zalogowania się jako dany użytkownik. Jakby giełda prowadziła zapisy logowań z danymi potwierdzeń, to nie mogliby też udawać, że to użytkownik się zalogował i wyprowadził środki, jeżeli wina jest po ich stronie :)

Wygadany
Posty: 557
Rejestracja: 4 lipca 2017
Reputacja: 203
Reputacja postu: 
1
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: Harey » niedziela, 24 grudnia 2017, 12:50

bl4ck pisze: U2F czyli logowanie przez trezora\ledgera, taka ciekawostka bitfinex obsługuje
Z bitfinex zadziałał w moim przypadku do U2F Yubikey Neo, ale Ledger dodany jako drugi (zapasowy) klucz nie chciał funkcjonować.
Ten sam Ledger U2F używany przykładowo w gmail działał OK.

Weteran
Posty: 3643
Rejestracja: 8 listopada 2013
Reputacja: 869
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: bl4ck » niedziela, 24 grudnia 2017, 13:22

Harey pisze: Ledger dodany jako drugi (zapasowy) klucz nie chciał funkcjonować
Tego nie mogę potwierdzić ale trezor działa na finexie ok na gmail też tak samo ledger na gmail działa ok, na finexie sprawdzę kiedyś.

Weteran
Posty: 2518
Rejestracja: 21 marca 2014
Reputacja: 1468
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: The Real McCoin » niedziela, 24 grudnia 2017, 13:39

pm7 pisze: Czyli kradzież danych logowania z giełdy nie umożliwia zalogowania się jako dany użytkownik.
Jeżeli dochodzi do kradzieży danych z giełdy to jest prawdopodobne, że atakujący może nie tylko czytać dane, ale także zapisywać. Wtedy może zapisać do bazy giełdy klucze publiczne własnych kluczy sprzętowych.
pm7 pisze: Jakby giełda prowadziła zapisy logowań z danymi potwierdzeń, to nie mogliby też udawać, że to użytkownik się zalogował i wyprowadził środki, jeżeli wina jest po ich stronie :)
Giełda ma pełną kontrolę nad swoją bazą i może utworzyć taką fałszywą historię dla użytkownika, jaką tylko będzie chciała, włącznie z przypisaniem użytkownikowi innego klucza publicznego U2F.
Słowo giełdy przeciw słowu użytkownika.
Bez zaufanej trzeciej strony trudno rozwiązać taki problem.

pm7
Weteran
Posty: 7892
Rejestracja: 20 maja 2012
Reputacja: 969
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: pm7 » niedziela, 24 grudnia 2017, 13:46

The Real McCoin pisze: Jeżeli dochodzi do kradzieży danych z giełdy to jest prawdopodobne, że atakujący może nie tylko czytać dane, ale także zapisywać. Wtedy może zapisać do bazy giełdy klucze publiczne własnych kluczy sprzętowych.
Prawda, choć od tego są backupy.
The Real McCoin pisze: Bez zaufanej trzeciej strony trudno rozwiązać taki problem.
Tak, chociaż:
The Real McCoin pisze: Słowo giełdy przeciw słowu użytkownika.
Można wprowadzić wymóg potwierdzania zmiany klucza U2F podpisem kwalifikowany. Życzę powodzenia w fałszowaniu :)

Weteran
Posty: 2518
Rejestracja: 21 marca 2014
Reputacja: 1468
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: The Real McCoin » niedziela, 24 grudnia 2017, 14:00

pm7 pisze: Można wprowadzić wymóg potwierdzania zmiany klucza U2F podpisem kwalifikowany. Życzę powodzenia w fałszowaniu :)
Przypuszczam, że na sporej części giełd da się zrobić weryfikację użytkownika za pomocą podpisu kwalifikowanego.
Najbezpieczniej by było, gdyby każda dyspozycja wydawana giełdzie przez użytkownika, mogła być tak podpisywana.
Wtedy państwo jest zaufaną trzecią stroną.
A jeszcze lepiej by było gdyby każdy miał elektroniczny dowód tożsamości i umowy mogły być zawierane tylko na dwa sposoby: podpis własnoręczny lub podpis elektroniczny, ale jak wiemy to się nie wydarzy (nie w najbliższych latach).

Wygadany
Posty: 666
Rejestracja: 14 lutego 2017
Reputacja: 180
Reputacja postu: 
1
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: esse » niedziela, 24 grudnia 2017, 14:30

The Real McCoin pisze:
Przypuszczam, że na sporej części giełd da się zrobić weryfikację użytkownika za pomocą podpisu kwalifikowanego.
Chyba tylko bitmarket ma tę funkcję.

Weteran
Awatar użytkownika
Posty: 2592
Rejestracja: 26 września 2017
Reputacja: 932
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: KryptoBanita » niedziela, 24 grudnia 2017, 14:36

bl4ck pisze:
maky pisze: Tak samo słabe jak skompromitowane GA. Jedynym skutecznym wyjściem byłaby autentykacja poprzez Ledgera czy Trezora. Któryś (oba?) ma taką opcję.
Konta google mail obsługują U2F czyli logowanie przez trezora\ledgera, taka ciekawostka bitfinex obsługuje też taką metodę.
Sam Rav3n poleca U2F jako NAJBEZPIECZNIEJSZE.
Jeżeli już chcesz włączyć 2FA na mail, to TYLKO, JEŻELI mail masz pod U2F :mrgreen:
Ostatnio zmieniony niedziela, 24 grudnia 2017, 14:41 przez KryptoBanita, łącznie zmieniany 1 raz.

Weteran
Posty: 2518
Rejestracja: 21 marca 2014
Reputacja: 1468
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: The Real McCoin » niedziela, 24 grudnia 2017, 14:38

@esse, certyfikat jest podpisany przez organizację upoważnioną przez państwo, a podpis użytkownika jest równoważny odręcznemu, bo tak stanowi polskie prawo. Na terenie Polski nie można odrzucić tak zabezpieczonego dokumentu lub kwestionować tożsamość.

Weteran
Awatar użytkownika
Posty: 2592
Rejestracja: 26 września 2017
Reputacja: 932
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: KryptoBanita » niedziela, 24 grudnia 2017, 14:44

maky pisze: nikt nie będzie dorabiał karty sim
Ale ta sprawa opisująca jak łatwo zdobyć duplikat sim u operatora jest ZATRWAŻAJĄCA.

Weteran
Awatar użytkownika
Posty: 5083
Rejestracja: 14 marca 2011
Reputacja: 1663
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: maky » niedziela, 24 grudnia 2017, 15:07

KryptoBanita pisze:
maky pisze: nikt nie będzie dorabiał karty sim
Ale ta sprawa opisująca jak łatwo zdobyć duplikat sim u operatora jest ZATRWAŻAJĄCA.
Nie mówię, że to jest jakoś specjalnie trudne ale to dodatkowy, nie potrzeby kłopot. Po co? Wystarczy poszukać łatwych ofiar.
Bądź zmianą, którą prag­niesz uj­rzeć w świecie.

KURSYBTC - kursy BTC przeliczone na PLN/USD/EUR + alarmy; vultr.com - serwery pod masternody

Wygadany
Posty: 666
Rejestracja: 14 lutego 2017
Reputacja: 180
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: esse » niedziela, 24 grudnia 2017, 15:18

@The Real McCoin,
a podpis użytkownika jest równoważny odręcznemu, bo tak stanowi polskie prawo
Jest to inaczej skonstruowane. W ustawie o usługach zaufania oraz identyfikacji elektronicznej (http://prawo.sejm.gov.pl/isap.nsf/DocDe ... 0160001579) napisano tylko, że podpis wywołuje skutki prawne, jeżeli został złożony w okresie ważności certyfikatu. Ustawa o usługach zmienia 81 innych ustaw, wprowadzając w nich explicite możliwość używania podpisu elektronicznego/ePUAP-u (zrównując z formą pisemną). Tak więc nie wszędzie i nie zawsze. Zamiast napisać, że skutki podpisu odręcznego i określić wyjątki, poszli przeciwną drogą.
nie można odrzucić tak zabezpieczonego dokumentu

Można, powołując się na okoliczność, że jakaś ustawa nie przewiduje podpisu w takiej formie. Dotyczy to raczej relacji z aparatem państwowym.

pm7
Weteran
Posty: 7892
Rejestracja: 20 maja 2012
Reputacja: 969
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: pm7 » poniedziałek, 25 grudnia 2017, 11:37

maky pisze:
KryptoBanita pisze:
maky pisze: nikt nie będzie dorabiał karty sim
Ale ta sprawa opisująca jak łatwo zdobyć duplikat sim u operatora jest ZATRWAŻAJĄCA.
Nie mówię, że to jest jakoś specjalnie trudne ale to dodatkowy, nie potrzeby kłopot. Po co? Wystarczy poszukać łatwych ofiar.
Zdobycie duplikatu to nie jedyna metoda. Odsyłam ponownie do wcześniej linkowanego artykułu na niebezpieczniku o masowym włamywaniu się do kont bankowych przez przechwytywanie SSM niezabezpieczonym protokołem SS7.

Weteran
Awatar użytkownika
Posty: 5083
Rejestracja: 14 marca 2011
Reputacja: 1663
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: maky » poniedziałek, 25 grudnia 2017, 13:56

pm7 pisze: Zdobycie duplikatu to nie jedyna metoda. Odsyłam ponownie do wcześniej linkowanego artykułu na niebezpieczniku o masowym włamywaniu się do kont bankowych przez przechwytywanie SSM niezabezpieczonym protokołem SS7.
Gdzie ten link?
Bądź zmianą, którą prag­niesz uj­rzeć w świecie.

KURSYBTC - kursy BTC przeliczone na PLN/USD/EUR + alarmy; vultr.com - serwery pod masternody

Wróć do „Giełdy i serwisy - zagrożenia”

Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 6 gości