• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    HARALDBanky, bankovnictví, bankovní operace
    Vaše zkušenosti s českými bankami. V čem jste spokojeni, v čem ne. Zajímá vás, jak funguje banka uvnitř?

    [ mBank ] - klub spravovaný ADAMMem, kde lze získat odpovědi na dění uvnitř této banky
    rozbalit záhlaví
    NAVARA
    NAVARA --- ---
    ADAMM: Už dávno probíhá - v dobách, kdy náš trh byl ještě ignorován jsme nabízeli managementu připravit obranu na základě toho, co nasazovaly západní banky.
    Poslali nás někam, pár let poté vypláceli na kompenzacích klientům mnohonásobky toho co jsme potřebovali. Bez ohledu na to, jak dementní chybu klient udělal (včetně SMS).
    Pak se konečně rozjel projekt - ale stejně jako západ, až export, poté co mitigovatelné škody vznikly.

    Jj, Zeus tady jen strašil, ale cílené útoky jsou a byly.
    ADAMM
    ADAMM --- ---
    NAVARA: tak to nepopírám, je možné, že na to jednou dojde - každopádně, bude to podle mě v případě cíleného útoku na appku větší problém pro banku než pro uživatele - zatímco u SMS máš větší problém ty, protože sis stáhl nějaký sajrajt, pokud bude napadených XY lidí přes appku, problém mám primárně banka.

    Zeus jsem řešil ještě v mBank, kdy mi o něm něco málo vykládali v Polsku, ale mám za to, že se v ČR vůbec neobjevil (?) - každopádně koukám, že různé jeho varianty jsou stále aktivní :)

    ZLoader Loads Again: New ZLoader Variant Returns | Proofpoint US
    https://www.proofpoint.com/us/blog/threat-insight/zloader-loads-again-new-zloader-variant-returns

    NELDE: to zrovna mě nemusíš vykládat, ale právě proto je pravděpodobnější, že jdou po velkých trzích.
    NELDE
    NELDE --- ---
    ADAMM: Zase tak malý trh nejsme. Už proběhl phishing na ČS klienty a tuším i na ČSOB.
    Podstatné je spíše to, že ty aplikace bank jsou psané v nějakých nástrojích a ty stejné nástroje jsou použité v různých bankách po světě. Ergo když to proboří, tak se svezou i ty české. A hackerové už dávno nejsou vlasatí šílenci někde v sklepech. Jsou to organizované skupiny v rámci firem, které si tím vydělávají.
    Jak to probořit - zejména pomocí Man in the middle. Aplikace zavolá ověření otisku prstu a netuší, že jí ho poskytnul někdo jiný, protože dostala úpravu volané služby. Aplikace se připojí k bance a netuší, že to jde přes prostředníka, takže to není žádný bezpečný kanál. Nemluvě o možném hacknutí na straně bankovní části. Případně v okamžiku připojování aplikace k bance je mobil monitorován, takže není problém to pak emulovat na počítači. Tohle vše a další věci musí být ošetřeny a jakákoli díra v nástroji, kterým je to ošetřené, je díra do stovek bank.

    Jasně, že je to neklientské, ale věřím tomu, že to mají spočítané. Klienti bez smartphonu nejsou pro ně zajímavou skupinou. A ti paranoidní také nejsou.
    NAVARA
    NAVARA --- ---
    Zeus byl celkem populární kolem roku 2010, posniffoval SMS…

    ADAMM: To je populární omyl - to že jsme menší trh má vliv pouze na to, že nejsme prvním cílem. Ve chvíli, kdy se západní svět naučí bránit a zvedne obtížnost útoku, přejde to k nám.
    ADAMM
    ADAMM --- ---
    NELDE: podle mě pravděpodobnost útoku úplně velká není, protože jsme malej trh, co nikomu nestojí za pozornost. stejně tak ale není nijak extra nebezpečná SMSka, protože to sice není dvakrát bezpečná technologie, ale zase - že by zrovna můj účet stál někomu za námahu, je krajně nepravděpodobné. respektive, varianta, kdy si stáhnu malware, co mi ovládne telefon, nepovažuju za úplně pravděpodobnou.

    spíš mi to od Air Bank přijde jako a priori neklientská pruda, když je zcela očividné, že to jde řešit i jinak.
    NAVARA
    NAVARA --- ---
    NINE_OF_NINE: byl jsem se tam podívat a budiž, není to CSV kód ze zadu karty :)
    NINE_OF_NINE
    NINE_OF_NINE --- ---
    NAVARA: Maji epin, zmineno nize v diskuzi.
    NAVARA
    NAVARA --- ---
    NINE_OF_NINE: i FIO bude muset mít non-SMS 2FA
    NINE_OF_NINE
    NINE_OF_NINE --- ---
    MUXX: Ano, vzdyt jsem to napsal jiz ve svem puvodnim prispevku. Realne pokud by to neslo obejit, stahnu se asi k FIO.
    MUXX
    MUXX --- ---
    NINE_OF_NINE: Kdyz jsi dost sikovnej na provozovani rootnutyho telefonu, tak bys mel byt schopnej nastavit ho tak, aby apky nic nepoznaly ne?

    Jinak EU/PSD2 povazuje sms za nedostatecne a muzeme se tu dohadovat jak chceme, ale takovy je narizeni/budoucnost.

    Banky chtějí donutit lidi skoncovat s esemeskami - Seznam Zprávy
    https://www.seznamzpravy.cz/clanek/banky-chteji-donutit-lidi-skoncovat-s-esemeskami-81032

    Utoky pres sms uz u nas probehly. Napr https://www.idnes.cz/...nt-air-bank-prisel-o-70-tisic-skoncily-v-belgii.A140919_092433_ekonomika_fih
    HARALD
    HARALD --- ---
    NINE_OF_NINE: já tě nepřesvědčuju. Já vysvětluju, proč je trend takovej, jakej je. Z toho, co na trhu pozoruju, tak se spíš bude přitvrzovat, než aby se míra bezpečnostních požadavků snižovala.
    NAVARA
    NAVARA --- ---
    NINE_OF_NINE: Však na to se už MS připravuje :)
    NELDE
    NELDE --- ---
    RATTKIN: Zatímco appka byla prasácky napsaná za použití sw třetích stran, kde je spousta skrytých bugů. Až nějaký bude využitelný pro útok, tak to bude sranda. Takže pravděpodobnost útoku mnohem větší a větší zranitelnost.
    Z hlediska MFA nedává smysl mít vše v jedné aplikaci - ta SMS má chodit jiným kanálem, než kde mám to užití karty.
    Navíc co jsem viděl ty apky, byl paskvil z hlediska uživatele.
    Navíc se zřejmě blíží doba, kdy třeba do služebního mobilu takovou aplikaci nenainstaluješ bez admina (jako je to na počítačích).
    Když ztratím mobil, tak nová SIM do jakéhokoli jiného mobilu a mohu normálně fungovat. Když ztratím apku, tak průšvih, protože potřebuji kódy k aktivaci, které mám někde doma ve skříni.
    Některé banky užívají kombinaci SMS a hesla. Dále, což české banky asi nedělají, se dá užít zpětné volání pro potvrzení.
    DYNK
    DYNK --- ---
    RATTKIN: tady podle me hraje velkou roli to, ze appky jsou pomerne novy (cti nebezpecny) a sms jsou tady uz dlouho (cti bezpecny). Lidi si potrebujou zvyknout, ziskat duveru.
    RATTKIN
    RATTKIN --- ---
    NELLAS: appka je mnohem víc bezpečná - sms je nešifrovaná, ale apka má tls + hsts + cert pinnig a cizí aplikace se k tomu nedostane.

    pokud má nějaká apka přístup na sms, může cucat všechny. Google se to snaží omezovat, ale je to mnohem víc dostupné.

    celý gsm baseband je děravý jak řešeto.. sms bych používal pouze na blbém mobilu který nemůže mít aplikace a jen v nouzi
    NINE_OF_NINE
    NINE_OF_NINE --- ---
    HARALD: Pořád to jde naštěstí obejít, nevidím důvod proč bych kvůli bankám provozoval extra nerootnute zařízení. S podobnou logikou by na mém domácí PC měla admin práva jen certifikovaná servisní firma.
    HARALD
    HARALD --- ---
    REEN: Na banku je od čnb přenášena čím dál víc zodpovědnost za to, že klient nepřijde prostřednictvím její aplikace o prachy. A to i v případě, že je mobil rootnutej / jailbreaknutej. Takže odmítnout aplikaci nainstalovat při rootu/jb je už standard. U všech bank. Podobně aplikace přestane fungovat, když se dotyčný sw nainstaluje.
    MAGE
    MAGE --- ---
    NELLAS: SMS není bezpečná
    NELLAS
    NELLAS --- ---
    MUXX: Nechci si zasírat mobil pěti appkama, které použiju jednou za půl roku, třeba, ono to není žádné dělo. A ano, asi i víc věřím SMS + PINu.
    MUXX
    MUXX --- ---
    NELLAS: Veris vic sms+pin nez aplikaci? Nebo je za tim jiny duvod? Ja jsem takhle v zahranici parkrat cekal na sms a nedockal jsem se, takze jsem rad za apku.
    NELLAS
    NELLAS --- ---
    NAVARA: Nebo se na ně holt vykašlat.
    NAVARA
    NAVARA --- ---
    NELLAS: Tak holt přes pobočku za 75 Kč :)
    REEN
    REEN --- ---
    ADAMM: já to teda celkem chápu, samozřejmě to není věc, kterou by si mohla snadno dovolit tradiční banka na IB, které servisuje spoustu tradičnějších nebo firemních klientů... Ale u AB a a moderních mi to přijde rozumné. Nezkoumal sem to do detailu, ale u Revolutu a N26 se taky bez apky nehneš. U nejmenované zrušené německé Airbank to bylo nalajnováno stejně s tím, že přístup bez apky bude s SMS nebo e-mail on-click password pouze pasivní bez aktivních operací. Zapojením face-ID nebo otisků prstů se významně zlepší komfort autorizací operací. V bezpečnosti se až tak nevyznám, ale nemyslím si že SMSka je nějak bezpečnější...
    NINE_OF_NINE
    NINE_OF_NINE --- ---
    ADAMM:
    U Hello jsem dopadl stejně a když jsem byl mírně nenadsen na podpore tak mě poslali k sipku. Navíc jejich apka se nespustí pokud zjistí že máš root...
    NELLAS
    NELLAS --- ---
    MUXX: Já třeba smartphone mám, ale fakt si nechci instalovat bankovní appky.
    MUXX
    MUXX --- ---
    Me ten clanek teda prijde jako blabol. Ale asi znam malo lidi co jsou schopni zaplatit online, ale nemaji smartphone.
    NELDE
    NELDE --- ---
    ADAMM: Jako není to náhončí, ale šetří náklady - ony ty SMS také něco stojí. A hlavně pro ně není klient, který nemá datové připojení a nový telefon zajímavý - na takovém moc nevydělají.
    Ještěže u nich nejsem - nesnáším tuhle módu všech (nejen bank) cpát svoje aplikace do cizích mobilů.
    ADAMM
    ADAMM --- ---
    Air Bank jako náhončí operátorů a chytrých telefonů? – FAEI.cz
    https://faei.cz/air-bank-jako-nahonci-operatoru-a-chytrych-telefonu/

    Jako říct "appka nebo nic", to je teda přísný. Fio má třeba PIN, který je v IB, pochybuju, že by to byl problém udělat i v případě AB. Hodně slušnej fuck off.
    DYNK
    DYNK --- ---
    Platil jsem s Curve kartou castku 12 900 Kc a kdyz chci pouzit funkci Go Back In Time (prehodit ten nakup na jinou kartu v ramci Curve), tak to nejde. Volba v appce je u tehle platby neaktivni s poznamkou, ze funkce Go Back In Time je mozna pouze u plateb mensich nez 5000 GBP (coz moje platba ale splnuje). Nepotkal jste se s tim nekdo?
    TOOMIX
    TOOMIX --- ---
    EquaBank mění sazby


    Změny úrokových sazeb od 1. 4. 2021: 



    u Spořicího účtu HIT v pásmu do 200 000 Kč snižujeme úrokovou sazbu z 0,7 % na 0,4 % p.a., přičemž základní sazba zůstává 0,1 % p.a. a mění se bonusová sazba z 0,6 % na 0,3 % p.a.



    u Spořicího účtu MAX bude nová sazba 0,1 % p.a. bez ohledu na výši vkladu. V pásmu do 500 000 Kč zůstává sazba 0,1 % p.a., v pásmu nad 500 000 Kč snižujeme sazbu z 0,3 % na 0,1 % p.a.
    ATAN
    ATAN --- ---
    Jo, uz jsem to rano videl u lidi i na FB.
    Kliknutím sem můžete změnit nastavení reklam