Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Bezpečnostní chyba v internetovém bankovnictví České spořitelny

Česká spořitelna před nedávnem spustila nové zabezpečení služby Servis 24 - Internetbanking prostřednictvím SMS zpráv. To ale obsahuje závažnou bezpečnostní chybu, kvůli níž je celé zabezpečení bezcenné. Jsou ohroženy prostředky na klientských účtech?

Tweetni to Twitter Jaggni to! Jagg Del.icio.us Delicious

Česká spořitelna v červenci rozšířila funkčnost svého internetového bankovnictví Servis 24 – Internetbanking. Vedle zavedení přeshraničního platebního styku v rámci zemí EU, avíza transakcí zahraničního platebního styku, možnosti zobrazení penzijního připojištění a dalších podpůrných funkcí významně zvýšila zabezpečení aplikace – zasíláním autorizačních SMS zpráv na mobilní telefon při zadání příkazu k úhradě, přesahujícího určitý limit.

Přestože banka prezentovala SMS zprávy jako hlavní bezpečnostní prvek, ukázaly se být vyřešeny nevhodným způsobem, který jejich význam naprosto stírá. Na problém nás upozornil Jaroslav Kvapil.

Zasílání SMS zpráv si klient nastaví přímo v aplikaci internetového bankovnictví. K tomu potřebuje znát nejen klientské číslo a heslo pro přístup do aplikace, ale také číslo smlouvy, které je dalším bezpečnostním prvkem. A zde je zakopaný pes.

Číslo smlouvy nalezne případný útočník či náhodný držitel přímo v internetovém bankovnictví. Zkuste si např. založit vkladový účet – již během prvního formuláře se číslo smlouvy objevuje jako část URL (!), a to jako „https://www.ser­vis24.cz/....­.userid=xxxxxxxx­“, kde samozřejmě namísto xxxxxxxx vidíte číslo smlouvy „napadeného“ účtu, prozradil Jaroslav Kvapil.

Stránek, kde je součástí adresy i číslo smlouvy, je spousta – např. již po přihlášení do IB S24 a rozkliknutí zůstatku sporožirového účtu je v URL vidět nejen číslo účtu, kód banky, kód měny (CZK), ale též „…contractid=xxxxxxxx­…“, kde je opět namísto xxxxxxxx skutečné číslo smlouvy! Např. https://www.servis24.cz/…4/dispatcher?… &cffvhidformid=deb_bi_g­et&accountnum­ber=xxxxxxxxx&ban­kcode=800 &accounttype=S&con­tractid=xxxxxxxx­&accountcurren­cy=CZK, dodává.

Jakýkoli útočník může změnit zasílání SMS zpráv při nadlimitním převodu na svůj vlastní mobilní telefon a převést z cizího účtu peníze, aniž by si toho jejich majitel všiml.

Chyby si je Česká spořitelna vědoma a komentuje ji slovy: Je třeba zdůraznit, že citovaná chyba nemůže sama o sobě nikterak ohrozit klienty ani jejich prostředky. K chybě může dojít jen u velmi malé části klientů s původní smlouvou, kde je „contract ID“ v URL identické s číslem smlouvy. U klientů s novým typem smluv ke službě Servis 24 Internetbanking, kterých je drtivá většina, je tento problém již ošetřen na jiné úrovni.

Počet uživatelů ohrožených chybou systému se nedozvíme. Otázkou je, za jak důvěryhodné můžeme mít tvrzení „k chybě může dojít jen u velmi malé části klientů“, když ve vyjádření k chybě uvádí: Česká spořitelna zatím nezavedla autorizační SMS do „ostrého“ provozu v rámci služby Servis 24 Internetbanking, ale pouze ověřuje funkčnost v tzv. pilotním provozu, kterého se účastní několik desítek klientů.

V této souvislosti si dovolím citovat z tiskové zprávy ze dne 14. 7. zaslané Českou spořitelnou: Hlavním bezpečnostním prvkem, který banka zavádí od 18. července 2005, je tzv. autorizační SMS. Osobně jsem zmaten…

Ohrožení bezpečnosti?

Jedná o závažnou bezpečnostní chybu, která posouvá způsob autorizace platebních příkazů SMS zprávou zpět na úroveň ověřování klienta pomocí uživatelského jména a hesla. Jinými slovy: téměř jako by SMS autorizace plateb nebyla.

Větší nebezpečí může spočívat v důvěře v SMS zabezpečení, v důsledku čehož lze oslabit v ostražitosti střežení uživatelského jména a hesla (např. užíváním „lépe zabezpečeného“ bankovnictví na více rizikových počítačích – kupříkladu v internetových kavárnách).

Přestože Česká spořitelna tvrdí, že máme již připravenou novou verzi, která problém, na nějž poukazujete, odstraní. V této souvislosti musím podotknout, že bychom v žádném případě nespustili funkčnost autorizačních SMS do ostrého režimu bez odstranění podobných chyb.

Otázkou zůstává, jak by se zachovala Česká spořitelna v případě reklamace platby autorizované SMS zprávou…

Anketa

Máte důvěru v internetové bankovnictví ČS?

       

Petr Zámečník

Petr Zámečník

Šéfredaktor portálu Investujeme.cz. Absolvent IES FSV UK. Člen skupiny historického šermu Heraldicus…

Školení: Daňová optimalizace aneb Jak na daň z příjmů

Jak stlačit daně z příjmů na minimum? Poradíme vám v interaktivním workshopu. Zaměříme se na daňově uznatelné náklady, zjistíte, jaké má důsledky používání firemních automobilů v souvislosti s novelizací DPH, zaostříme na pohledávky, daňové rezervy či daňové důsledky dlouhodobého majetku. Workshop představí problematiku optimalizace po teoretické stránce, účastníci si pak pomocí technik zkušeného lektora vyzkoušejí na praktických příkladech, jak je možné daně optimalizovat co nejefektivněji.

Podrobnější informace a přihláška 

Přehled názorů

Nechapu...
Michal Ludvig 8. 9. 2005 08:41
Nový
├ 
Re: Nechapu...
Masér 8. 9. 2005 09:27
Nový
│
└ 
Re: Nechapu...
Michal Ludvig 8. 9. 2005 09:36
Nový
├ 
Re: Nechapu...
Jaroslav Kvapil 8. 9. 2005 19:42
Nový
└ 
Re: Nechapu...
b0rmann 11. 9. 2005 15:06
Nový
 
└ 
Re: Nechapu...
Jaroslav Kvapil 11. 9. 2005 23:47
Nový
 
 
└ 
Re: Nechapu...
Pavel 12. 9. 2005 07:28
Nový
 
 
 
├ 
Re: Nechapu...
Petr 12. 9. 2005 10:12
Nový
 
 
 
│
└ 
Re: Nechapu...
Pavel 12. 9. 2005 11:05
Nový
 
 
 
│
 
└ 
Re: Nechapu...
Petr 12. 9. 2005 11:17
Nový
 
 
 
└ 
Re: Nechapu...
Jaroslav Kvapil 13. 9. 2005 17:55
Nový
Pilotní provoz
Petr Šindelář 8. 9. 2005 10:40
Nový
└ 
Re: Pilotní provoz
Jaroslav Kvapil 8. 9. 2005 19:47
Nový
Originalita?
Petr 8. 9. 2005 10:44
Nový
├ 
Re: Originalita?
Petr Šindelář 8. 9. 2005 12:19
Nový
├ 
Re: Originalita?
Ivo 8. 9. 2005 19:12
Nový
└ 
Re: Originalita?
Jaroslav Kvapil 8. 9. 2005 19:27
Nový
 
├ 
Re: Originalita?
Pavel Sýkora 8. 9. 2005 21:18
Nový
 
│
└ 
ok je ebanka
xx 13. 9. 2005 21:23
Nový
 
└ 
Re: Originalita?
trek 9. 9. 2005 09:26
Nový
autorizační "kalkulačka"
František Brakon 8. 9. 2005 13:24
Nový
├ 
Re: autorizační "kalkulačka"
Petr 8. 9. 2005 13:49
Nový
└ 
Re: autorizační "kalkulačka"
Pavel Sýkora 8. 9. 2005 14:09
Nový
 
└ 
Re: autorizační "kalkulačka"Re: autorizační "kalkulačka"
los Carlos 8. 9. 2005 15:18
Nový
 
 
├ 
Re: autorizační "kalkulačka"Re: autorizační "kalkulačka"
Pavel 9. 9. 2005 07:11
Nový
 
 
│
└ 
Re: autorizační "kalkulačka"Re: autorizační "kalkulačka"
LK 9. 9. 2005 12:36
Nový
 
 
└ 
Re: autorizační "kalkulačka"Re: autorizační "kalkulačka"
powalec 14. 9. 2005 13:28
Nový
Je to velmi závažná chyba
Pavel Sýkora 8. 9. 2005 14:48
Nový
└ 
Re: Je to velmi závažná chyba
mácal 9. 9. 2005 01:00
Nový
 
└ 
Re: Je to velmi závažná chyba
Pavel Sýkora 9. 9. 2005 09:09
Nový
platby do zahraničí
Milan Kvasnica 8. 9. 2005 18:45
Nový
Update IB S24
Jaroslav Kvapil 8. 9. 2005 19:59
Nový
Pár otázek - jen pro IQ > 75 (no empl. ČS)
trek 9. 9. 2005 09:22
Nový
SMS snižují úroveň vyššího zabezpečení
Miki 9. 9. 2005 09:37
Nový
A co sběrné boxy?
powalec powalec 14. 9. 2005 20:58
Nový
└ 
Re: A co sběrné boxy?
bankovni klient 15. 9. 2005 14:56
Nový
spořitelna zas nejede...
naštvaný klient spořitelny 24. 9. 2005 19:45
Nový
Alternativní prohlížeče
Josef Šmidrkal 26. 10. 2005 09:15
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem