Je zajímavé kolik se zde našlo "odborníků" na bezpečnost, šifrování SMS apod. Akorát vám uniká jedna základní věc. Drtivá většina úroků jede přes sociální inženýrství a ne nějaké lovení nešifrovaných SMS na GSM. A pozor teď to přijde - donutit člověka odklepnout smartapku ve smartphonu je MNOHEM jednodušší než donutit ho vám nadiktovat SMS. Tedy tyto sociální útoky jsou bohužel se smartapkou mnohem jednodušší. Tento zásadní moment všem manažírkům v bankách jaksi unikl.
Je to úplně stejné jako všechny ty nesmyslné podmínky na "komplexní" hesla a přitom pak stejně to heslo mají lidi napsaný na papírku na monitoru..
Z toho příspěvku je pravdivé jen to, že útoky probíhají často přes sociální inženýrství. S tou drtivou většinou je to složitější, ale to není pointa. Pointa je, že zbytek jste zmotal a napsal přesně obráceně.
Donutit člověka opsat vám / přeposlat kód není až tak složité. Většinou se to dělá tak, že přijde zpráva od člověka vydávajícího se za kamaráda "Promiň, omylem jsem si poslal(a) potvrzení na tvůj mobil, můžeš mi přeposlat ten kód? Potřebuju ho hned, nebo mi vyprší! Díky moc!" No a pokud je dotyčný zrovna něčím zaměstnán, tak je reálná šance, že si nevšimne varovných signálů, kód přepošle a neštěstí je hotovo. Takové útoky se reálně dějí a mají úspěch.
Naopak donutit člověka potvrdit platbu mobilním klíčem je o dost složitější, protože tam je varovných signálů mnohem víc. Zatímco kódy člověk občas opisuje pro všechno možné, když jde do bankovnictví, jde o (jeho) peníze. A má tam jasně napsané ve specifické grafice, že někam posílá platbu. V praxi jsem proto o takovém útoku vůbec neslyšel, natož že by byl úspěšný.
Jenže já to nezmotal já to vím, že to tak je. Bohužel nemůžu říct odkud to vím, kdybych to sem napsal tak vás tu všechny musím následně zabít..
Ano bohužel opravdu lidem nedělá vůbec problém to v té smartapce odklepnout.. Útočníkům totiž opravdu stačí říct "..jo a té varovné hlášky si nevšímejte..".
Tak jestli máte místo klasického potvrdit platbu mobilním klíčem jen nějakou varovnou hlášku, tak bych vaší banku nechtěla mít. U mé banky vyskočí potvrzení na celou obrazovku a to si nedokážu představit hotentota, který by tohle bezmyšlenkovitě potvrdil, zvlášť když to potvrzení neočekává. Potvdit něco v liště si dokážu představit, ale tohle fakt ne.