2FA - ez is megkerülhető
Mivel a blogmark funkció nem működik...
arstechnica.com
Érdemes elolvasni. Úgy fest, egy-két kivételtől eltekintve, a legtöbb kétlépcsős azonosítás kijátszható. És még én vagyok paranoiás :D
■ arstechnica.com
Érdemes elolvasni. Úgy fest, egy-két kivételtől eltekintve, a legtöbb kétlépcsős azonosítás kijátszható. És még én vagyok paranoiás :D
Hát ha elég hülye a user,
Simán benézik
Fake domaint is könnyű benézni, nagyon sokan azt se tudják egy URL-ből, hogy melyik része a domain. Nem rég láttam is egy elég cseleset, de már nem találom, valami ilyesmi volt:
https://nav.gov.hu-valami-feature-neve.fakedomain.com/valami/hosszu/path/
Szerintem egy ilyet nagyon sokan benéznek, ha a design eléggé hasonlít (az meg nem nehéz).
A képzéssel teljesen egyetértek, csak azzal nem, hogy fél óra lenne.
Csak annyi lenne, hogy ne
Azért a 2fa megkerüléséhez
Sajnos a pgp/gpg teljesen kiment a divatból, pedig annak felszínes ismerete is elég lenne az ilyen csalások nagy részének kiszűrésére.
De kattint... :)
Másrészt az én példámban is ott az SSL. (Lentebb leírom a story-t.)
Ezen kívül, ha olyan könnyű lenne szót érteni a hivatali Manyika nénikkel, akkor nem kapnék ilyen jellegű (anonym) idézett konkrét problémát magyarázatként néhány biztonsági házirendre:
A letöltések között ott van ez az alkalmazás és nem tudom törölni.
OFF, mert nem 2fa:
A fenti sztorit pedig fb-n láttam, fényképezővel készült "képernyőképpel".
Küldtek egy emailt azzal a (navos) dumával, hogy adóvisszatérítést kapsz, és ezt "a kártyádra tudják utalni", ehhez az alábbi linken frissítsd / add meg a kártyád adatait.
Természetesen a fake oldal tök olyan volt, mint a navos, és - természetesen - kérte a CCV/CCV2 kód megadását is...
- Sajnos a hétköznapi emberek többsége - saját ismeretségi körömben is - nem igazán tud különbséget tenni bankkártya és bankszámla között, még mindig az él a köztudatban, hogy "a kártyán van a pénz".
- Emiatt simán elhiszik, hogy nem a számlaszám kell, hanem a kártya adatok
- Közülük sokan fizettek is már weben kártyával, úgyhogy nem ismeretlen / szokatlan a számukra, hogy a CCV/CCV2 -t is meg kell adni.
- Egyedül annyi a különbség, hogy most éppen (szerintük) nem fizetni kell, hanem kapnak pénzt. Az ember viszont hiszékeny, és ha a fenti tévhitekben él, simán megadja az adatokat, hogy mielőbb "megkapja a visszatérítést".
Próbáltam egyébként megnézni ezt az "adatbekérő" oldalt, de akkor már nem volt meg. A fődomain valami indiai cégé volt, és egy webshop üzemelt rajta, a trükkös aldomain már nem élt.
A magyar netes csalások nagy része erről szól, hogy adj meg valami bizalmas adatot, és nyilván sokan megeszik, különben nem lenne annyi próbálkozás.
A 30 másodpercet
Nem igazán értem a dolgot, mert egy dolog, hogy fake login oldal, a háttérben muszáj neki azonnal a valódin is bejelentkezni, másképp lejár a 2fa.
Azt viszont kétlem, hogy API-n lehetne jelszóval autentikálni, szóval valakinek szintén a gép előtt kell ülnie realtime. Vagy tévedek?
Ugyanúgy meg lehet nyitni egy
Ja vágom az ilyen kattintósakat. Szomszéd is ilyen. Nem tudja hogyan, de sikerült legalább egy tucat vírust lerántani a gépére. :D Gondolom a nagy része nem tud angolul, aztán rámegy, hogy oké. A fejlettebbek már arra mennek rá, hogy mégse. :D
Jogos