Słabe i skompromitowane, ale jeżeli jest to 99,9999% "hakerów" odpuszcza

Postautor: KryptoBanita » niedziela, 24 grudnia 2017, 10:59
KryptoBanita
Postautor: The Real McCoin » niedziela, 24 grudnia 2017, 11:05
The Real McCoin
Postautor: esse » niedziela, 24 grudnia 2017, 11:18
esse
Postautor: fafudrak » niedziela, 24 grudnia 2017, 11:23
Z komputera korzystam ja (żona tylko przelewy robi raz w miesiącu), hasło znałem tylko ja, nie logowałem się z innego kompa, tylko że swojego. Hasło hasło 11 znaków, małe i duże litery, cyfry i znaki specjalne. Na forum pisze z telefonu, nie z komputera. Nie używam Tor (który właśnie jest idealny dla złodzieja) i VPN. Nie mozliwe żebym sam przelał środki bo o godzinie 6 rano spałem jak dziecko. A IP komputera z którego dokonano kradzieży było z okolic Warszawy (jestem z Elbląga). Tym bardziej tamten sprzęt miał win7, a ja mam 10. Dostawca to Vectra, sieć kablowa, komp podłączony kablem, reszta sprzętu przez drugi router który tworzy inna sieć.The Real McCoin pisze:@fafudrak
- Ktoś jeszcze, oprócz Ciebie znał hasła na giełdę i pocztę? (np. żona, brat)
- Ktoś jeszcze miał fizyczny dostęp do Twojego komputera, z którego zwykle się logowałeś na giełdę i pocztę? (np. żona, brat)
- Logowałeś się kiedyś na giełdę i pocztę z nie swojego komputera?
- Hasła do giełdy i poczty miałeś proste? Dałyby się zbruteforcować?
- Czy gdy piszesz posty tutaj na forum to używasz łącza typu Tor/VPN?
- Czy to możliwe, że to Ty sam przelałeś te środki, ale teraz o tym nie pamiętasz?
fafudrak
bl4ck
Postautor: maky » niedziela, 24 grudnia 2017, 12:23
Trzeba założyć, że raczej nikt nie będzie dorabiał karty sim czy włamywał się na konkretną komórkę dla niskich kwot. Takie cuda to przy kwotach kilka lub więcej mln.
maky
Postautor: pm7 » niedziela, 24 grudnia 2017, 12:42
Jest już rozwiązanie lepsze niż GA, nazywa się U2F. Bardzo bezpieczne i nie wymaga instalowania żadnych aplikacji (próba uwierzytelnienia odciskiem palca pewnie skończy się koniecznością instalowania specjalnych aplikacji od giełd).Makaveli455 pisze: Zastanawiam się czy istnieje już jakieś zabezpieczenie wykorzystujące czytnik linii papilarnych w smartfonach? Wiecie coś może na ten temat? Byłoby to jeszcze znacznie skuteczniejsze, niż GA, gdyż w najbardziej drastycznym przypadku, mógłby Ci się ktoś włamać na smartfon i potwierdzić logowanie GA(wiem, że dużo zachodu, ale jestem pewien że istnieją takie opcje, a w miarę upływu czasu i GA stanie się mniej bezpieczne, trzeba na bieżąco śledzić tą sytuację i używać jak najnowszych zabezpieczeń, żeby zwiększać swoje bezpieczeństwo), a przy korzystaniu z czytnika, nie ma innej opcji jak to że Twój telefon musiałby trafić w ręce hakera. Proszę o Wasze opinie, czy też informacje, jeżeli coś może się komuś obiło o uszy.
Właśnie sam miałem pisać o U2F w Trezor/Ledger. Świetna idea, tylko żeby więcej firm to oferowało poza Google Auth.
pm7
Harey
bl4ck
Postautor: The Real McCoin » niedziela, 24 grudnia 2017, 13:39
Jeżeli dochodzi do kradzieży danych z giełdy to jest prawdopodobne, że atakujący może nie tylko czytać dane, ale także zapisywać. Wtedy może zapisać do bazy giełdy klucze publiczne własnych kluczy sprzętowych.
Giełda ma pełną kontrolę nad swoją bazą i może utworzyć taką fałszywą historię dla użytkownika, jaką tylko będzie chciała, włącznie z przypisaniem użytkownikowi innego klucza publicznego U2F.
The Real McCoin
Postautor: pm7 » niedziela, 24 grudnia 2017, 13:46
Prawda, choć od tego są backupy.
Tak, chociaż:
Można wprowadzić wymóg potwierdzania zmiany klucza U2F podpisem kwalifikowany. Życzę powodzenia w fałszowaniu
pm7
Postautor: The Real McCoin » niedziela, 24 grudnia 2017, 14:00
Przypuszczam, że na sporej części giełd da się zrobić weryfikację użytkownika za pomocą podpisu kwalifikowanego.
The Real McCoin
esse
Postautor: KryptoBanita » niedziela, 24 grudnia 2017, 14:36
Sam Rav3n poleca U2F jako NAJBEZPIECZNIEJSZE.
KryptoBanita
Postautor: The Real McCoin » niedziela, 24 grudnia 2017, 14:38
The Real McCoin
Postautor: KryptoBanita » niedziela, 24 grudnia 2017, 14:44
KryptoBanita
Postautor: maky » niedziela, 24 grudnia 2017, 15:07
Nie mówię, że to jest jakoś specjalnie trudne ale to dodatkowy, nie potrzeby kłopot. Po co? Wystarczy poszukać łatwych ofiar.
maky
Postautor: esse » niedziela, 24 grudnia 2017, 15:18
Jest to inaczej skonstruowane. W ustawie o usługach zaufania oraz identyfikacji elektronicznej (http://prawo.sejm.gov.pl/isap.nsf/DocDe ... 0160001579) napisano tylko, że podpis wywołuje skutki prawne, jeżeli został złożony w okresie ważności certyfikatu. Ustawa o usługach zmienia 81 innych ustaw, wprowadzając w nich explicite możliwość używania podpisu elektronicznego/ePUAP-u (zrównując z formą pisemną). Tak więc nie wszędzie i nie zawsze. Zamiast napisać, że skutki podpisu odręcznego i określić wyjątki, poszli przeciwną drogą.a podpis użytkownika jest równoważny odręcznemu, bo tak stanowi polskie prawo
nie można odrzucić tak zabezpieczonego dokumentu
esse
Postautor: pm7 » poniedziałek, 25 grudnia 2017, 11:37
Zdobycie duplikatu to nie jedyna metoda. Odsyłam ponownie do wcześniej linkowanego artykułu na niebezpieczniku o masowym włamywaniu się do kont bankowych przez przechwytywanie SSM niezabezpieczonym protokołem SS7.
pm7
Postautor: maky » poniedziałek, 25 grudnia 2017, 13:56
Gdzie ten link?
maky
Wróć do „Giełdy i serwisy - zagrożenia”
Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 6 gości
Polskie Forum Bitcoin skupia miłośników Bitcoina w Polsce. Tu możesz zadać pytania odnośnie Bitoina lub podyskutować na ciekawe tematy.
Treści na tym forum mają charakter wyłącznie informacyjno-edukacyjny, a posty są wyrazem osobistych poglądów ich autorów. Treśći na forum ani w całości ani w części nie stanowią "rekomendacji" w rozumieniu przepisów Rozporządzenia Ministra Finansów z dnia 19 października 2005 r. w sprawie informacji stanowiących rekomendacje dotyczące instrumentów finansowych, lub ich emitentów (Dz.U. z 2005 r. Nr 206, poz. 1715).