Προς το περιεχόμενο

Προτεινόμενες αναρτήσεις

  • Απαντ. 1,3k
  • Δημ.
  • Τελ. απάντηση

Συχνή συμμετοχή στο θέμα

Συχνή συμμετοχή στο θέμα

Δημοσιευμένες Εικόνες

Δημοσ. (επεξεργασμένο)

Eπισης υπαρχουν καποιοι καλοι ανθρωποι που μας επιλεγουν για να μας κανουν δωρεα

dwrea.png

11 ώρες πριν, vs_skg είπε

Τα pdf εχουν (ειχαν) καποια vulnerabilities και αρκει να τα ανοιξεις για να τρεξει JS κωδικας

Και το αντιικο το το χουμε, δε θα το μπλοκαρει?

4 ώρες πριν, Stam53 είπε

 Δυστυχώς, οι περισσότεροι άνθρωποι είναι επιρρεπείς στην εξαπάτησή τους γιατί βλέπουν ό,τι θέλουν να δουν και ακούνε ό,τι θέλουν να ακούσουν, χωρίς την παρεμβολή της κοινής λογικής.

Ενα γκαλοπ που ειχε κανει ενας φορεας πριν λιγο καιρο εβγαζε οτι το 30% του κοσμου που ρωτησε πιστευει οτι τον ψεκαζουν αεροπλανα.

Επεξ/σία από rus
Δημοσ.
1 ώρα πριν, rus είπε

 

 

Ενα γκαλοπ που ειχε κανει ενας φορεας πριν λιγο καιρο εβγαζε οτι το 30% του κοσμου που ρωτησε πιστευει οτι τον ψεκαζουν αεροπλανα.

Σου εχω καλυτερο

https://www.nytimes.com/2021/12/09/technology/birds-arent-real-gen-z-misinformation.html

Δημοσ.
18 ώρες πριν, marinna είπε

 Η ουσία του προβλήματος λοιπόν δεν ήταν ότι είχαν τα credentials, αλλά ότι πλέον μόνο με αυτά μπορούν να κάνουν ανενόχλητοι και χωρίς καμία ειδοποίηση από την τράπεζα πράγματα που πριν έναν χρόνο ή και λιγότερο δεν μπορούσαν να κάνουν.

Δεν ισχύει αυτό που γράφεις. Την πρώτη φορά που εισάγεις τους κωδικούς σου στο mobile banking, σου στέλνει 6ψήφιο PIN  με SMS στο κινητό σου (MyAlpha Code το λέει η Alpha Bank). Το κινητό σου η τράπεζα το έχει ταυτοποιήσει με εσένα, αν θυμάσαι με ένα δικαιολογητικό πιστοποίησης τηλεφωνικού αριθμού, συνήθως ένας λογαριασμός τηλεφώνου από τον πάροχό σου.

Τα Push Notification αλλά και η είσοδος με βιομετρικά θέλουν και αυτά ενεργοποίηση, μέσω της εφαρμογής και με νέο MyAlpha Code. Μετά από αυτά, ναι είναι μόνο Push Notifications, αλλά για να γίνουν αυτά θα πρέπει να έχουν πρόσβαση και σε credentials και στο κινητό σου ταυτόχρονα.

Να υπενθυμίσω ότι παραπάνω πολιτικές ασφαλείας υπαγορεύονται από τις ευρωπαϊκές οδηγίες και είναι αδύνατο για τις ελληνικές τράπεζες να μην ευθυγραμμιστούν.

  • Like 3
Δημοσ. (επεξεργασμένο)
12 λεπτά πριν, Tewton είπε

Δεν ισχύει αυτό που γράφεις. Την πρώτη φορά που εισάγεις τους κωδικούς σου στο mobile banking, σου στέλνει 6ψήφιο PIN  με SMS στο κινητό σου (MyAlpha Code το λέει η Alpha Bank). Το κινητό σου η τράπεζα το έχει ταυτοποιήσει με εσένα, αν θυμάσαι με ένα δικαιολογητικό πιστοποίησης τηλεφωνικού αριθμού, συνήθως ένας λογαριασμός τηλεφώνου από τον πάροχό σου.

Τα Push Notification αλλά και η είσοδος με βιομετρικά θέλουν και αυτά ενεργοποίηση, μέσω της εφαρμογής και με νέο MyAlpha Code. Μετά από αυτά, ναι είναι μόνο Push Notifications, αλλά για να γίνουν αυτά θα πρέπει να έχουν πρόσβαση και σε credentials και στο κινητό σου ταυτόχρονα.

Να υπενθυμίσω ότι παραπάνω πολιτικές ασφαλείας υπαγορεύονται από τις ευρωπαϊκές οδηγίες και είναι αδύνατο για τις ελληνικές τράπεζες να μην ευθυγραμμιστούν.

Απομονώνεις αυτή τη φράση από μία παράγραφο όπου λέει ακριβώς αυτό που μου "διορθώνεις": 

"αυτό που είπα, και που είναι αυτό που μας συνέβη και χάσαμε πολλά λεφτά, ήταν ότι με δύο otp απέκτησαν διαρκή και μόνιμη πρόσβαση στο web banking, χωρίς περαιτέρω απαίτηση για otp για οποιαδήποτε συναλλαγή έκαναν. Είχα ήδη αναφέρει ότι ο σύζυγός μου έδωσε username και password, αλλά αν δεν υπήρχε η εφαρμογή και τα push notifications, αυτό δεν θα πρόσφερε κάτι στους απατεώνες. Θα χρειάζονταν νέο otp για κάθε τους κίνηση, δηλαδή θα έπρεπε να έχουν υποκλέψει το viber ή την sim. Όμως με τα push αυτό δεν είναι πλέον απαραίτητο. Άπαξ και βάλεις την εφαρμογή τέλος. Η ουσία του προβλήματος λοιπόν δεν ήταν ότι είχαν τα credentials, αλλά ότι πλέον μόνο με αυτά μπορούν να κάνουν ανενόχλητοι και χωρίς καμία ειδοποίηση από την τράπεζα πράγματα που πριν έναν χρόνο ή και λιγότερο δεν μπορούσαν να κάνουν."

Η ενεργοποίηση των push ΔΕΝ ζητάει άλλο otp. (A, mήπως αυτό σε μπερδεύει; το otp; είναι το myAlpha code που λες (One Time Password). 

 

Επεξ/σία από marinna
Δημοσ.
2 λεπτά πριν, marinna είπε

αυτό που είπα, και που είναι αυτό που μας συνέβη και χάσαμε πολλά λεφτά, ήταν ότι με δύο otp απέκτησαν διαρκή και μόνιμη πρόσβαση στο web banking, χωρίς περαιτέρω απαίτηση για otp για οποιαδήποτε συναλλαγή έκαναν. Είχα ήδη αναφέρει ότι ο σύζυγός μου έδωσε username και password, αλλά αν δεν υπήρχε η εφαρμογή και τα push notifications, αυτό δεν θα πρόσφερε κάτι στους απατεώνες. Θα χρειάζονταν νέο otp για κάθε τους κίνηση, δηλαδή θα έπρεπε να έχουν υποκλέψει το viber ή την sim. Όμως με τα push αυτό δεν είναι πλέον απαραίτητο.

 

Μάλλον δεν έγινα κατανοητός. Για να ενεργοποιηθούν τα push που αναφέρεις ΧΡΕΙΑΖΕΤΑΙ ΠΡΟΣΒΑΣΗ ΣΤΟ ΚΙΝΗΤΟ ΣΟΥ! Αυτό ακριβώς σου έχω γράψει παραπάνω:

15 λεπτά πριν, Tewton είπε

Δεν ισχύει αυτό που γράφεις. Την πρώτη φορά που εισάγεις τους κωδικούς σου στο mobile banking, σου στέλνει 6ψήφιο PIN  με SMS στο κινητό σου (MyAlpha Code το λέει η Alpha Bank). Το κινητό σου η τράπεζα το έχει ταυτοποιήσει με εσένα, αν θυμάσαι με ένα δικαιολογητικό πιστοποίησης τηλεφωνικού αριθμού, συνήθως ένας λογαριασμός τηλεφώνου από τον πάροχό σου.

Οι κακόβουλοι μόνο με τα credentials δεν θα μπορούσαν να κάνουν κάτι (αν και η κατοχή από τρίτους όπως προείπα είναι το βασικότερο πρόβλημα), χρειάζεται να έχουν και το MyAlpha Code που έρχεται στο κινητό σου.

Με λίγα λόγια, ο σύζυγος εκτός από τα credentials έδωσε με κάποια τρόπο και τα 6ψήφια PIN που έλαβε στο κινητό του.

  • Like 2
Δημοσ.
3 λεπτά πριν, Tewton είπε

Μάλλον δεν έγινα κατανοητός. Για να ενεργοποιηθούν τα push που αναφέρεις ΧΡΕΙΑΖΕΤΑΙ ΠΡΟΣΒΑΣΗ ΣΤΟ ΚΙΝΗΤΟ ΣΟΥ! Αυτό ακριβώς σου έχω γράψει παραπάνω:

Οι κακόβουλοι μόνο με τα credentials δεν θα μπορούσαν να κάνουν κάτι (αν και η κατοχή από τρίτους όπως προείπα είναι το βασικότερο πρόβλημα), χρειάζεται να έχουν και το MyAlpha Code που έρχεται στο κινητό σου.

Με λίγα λόγια, ο σύζυγος εκτός από τα credentials έδωσε με κάποια τρόπο και τα 6ψήφια PIN που έλαβε στο κινητό του.

Αν θυμάμαι καλά δεν είχαν εγκαταστήσει τη mobile εφαρμογή γιαυτό την πάτησαν.

 

  • Like 1
Δημοσ. (επεξεργασμένο)

@Tewton Ναι, λέω και ξαναλέω από την αρχή αλλά προφανώς είναι πολλές σελίδες πίσω πια ότι α) πιστεύοντας πως είναι στο web banking, καθώς ήταν σε πανομοιότυπη σελίδα, έβαλε τους κωδικούς του ebanking, έβαλε το πρώτο otp (myAlpha code) που του ήρθε (όπως συμβαίνει κανονικά για να μπεις στο web banking) και ένα ακόμα my alpha code που του ήρθε στα αγγλικά και έλεγε για device enrollment στο ebanking (καμία αναφορά σε myAlpha mobile app ή στην ταυτότητα της συσκευής) και από εκεί και πέρα αυτοί ενεργοποίησαν τα push (που ΔΕΝ χρειάζονται άλλο otp) και έκαναν ό,τι ήθελαν για όσο ήθελαν. 

Δεδομένου λοιπόν ότι η Alpha ξέρει το πρόβλημα με τα phishing mails, δεν μπορεί να μην φέρνει κάποιο πρόσκομμα περαιτέρω σε αυτόν που θα κατεβάσει mobile app, δηλαδή θα έχει χάρη στα push ακόμα περισσότερες δυνατότητες από αυτές που δίνει το web banking. Είναι από αυτήν την άποψη πολύ μεγάλο λάθος (που στο εξωτερικό βαθμολογείται αρνητικά στις σχετικές αξιολογήσεις ασφαλείας) το να επιτρέπεις την πρόσβαση σε mobile app με τους κωδικούς του ebanking και να μην ενημερώνεις καν τον πελάτη για το τι συμβαίνει (αφού τα ονομάζεις όλα ebanking). 

Σύγκρινε το τι χρειάζεται να κάνει κανείς για να αποκτήσει mobile app στην Barclays, και τι στην Alpha, μόνος σου (και αυτό είναι απάντηση και στον @dkmaster)

Alpha:

 

Επεξ/σία από marinna
Δημοσ.

@marinna Τα βίντεο που έστειλες παρουσιάζουν διαφορετικά πράγματα. Το πρώτο είναι δημιουργία λογαριασμού (και όχι είσοδος) στην Barclays - αυτό που οι ελληνικές τράπεζες κάνουν πλέον μέσω video κλήσης και θέλει κάμποσα δικαιολογητικά. Μην σε μπερδεύει το "I already have an account" που λέει στην αρχή, που εννοεί τραπεζικό λογαριασμό στην Barclays. Άλλο ο τραπεζικός λογαριασμός, άλλο ο λογαριασμός χρήστη web banking.

Το δεύτερο βίντεο είναι η ενεργοποίηση των push notifications σε συσκευή, δηλαδή δύο βήματα μπροστά, έχεις ήδη λογαριασμό χρήστη web banking και έχεις κάνει είσοδο από τη συσκευή σου.

Στην Ελλάδα οι τράπεζες ακολουθούν πλέον το Strong Customer Authentication όπως ψηφίστηκε το 2015 στον ευρω-νόμο PSD2, ο οποίος σε γενικές γραμμές υπαγορεύει ότι για οποιαδήποτε συναλλαγή θα πρέπει να παρέχονται 2 από τα 3: α) γνώση - κάτι που ο χρήστης γνωρίζει π.χ. credentials, β) κατοχή - κάτι που ο χρήστης έχει π.χ. συσκευή, γ) ιδιότητα - κάτι που είναι ο χρήστης π.χ. δακτυλικό αποτύπωμα, ίριδα του ματιού κτλ.925971903_2022-01-2016_37_25.png.02d568a0a3f32d8e27d0fd18af130455.png

Το παραπάνω είναι ένα αποτελεσματικό σχήμα αυξημένης ασφάλειας και λειτουργικότητας. Δυστυχώς αν δίνεις μόνος σου credentials, otp, πρόσβαση σε email ή ό,τι άλλο, τότε καμία πολιτική ασφαλείας δεν πρόκειται να σε προστατεύσει. Ούτε της Barclays.

  • Like 6
Δημοσ.
8 λεπτά πριν, marinna είπε

@Tewton Ναι, λέω και ξαναλέω από την αρχή αλλά προφανώς είναι πολλές σελίδες πίσω πια ότι α) πιστεύοντας πως είναι στο web banking, καθώς ήταν σε πανομοιότυπη σελίδα, έβαλε τους κωδικούς του ebanking, έβαλε το πρώτο otp (myAlpha code) που του ήρθε (όπως συμβαίνει κανονικά για να μπεις στο web banking) και ένα ακόμα my alpha code που του ήρθε στα αγγλικά και έλεγε για device enrollment στο ebanking (καμία αναφορά σε myAlpha mobile app ή στην ταυτότητα της συσκευής) και από εκεί και πέρα αυτοί ενεργοποίησαν τα push (που ΔΕΝ χρειάζονται άλλο otp) και έκαναν ό,τι ήθελαν για όσο ήθελαν. 

Δεδομένου λοιπόν ότι η Alpha ξέρει το πρόβλημα με τα phishing mails, δεν μπορεί να μην φέρνει κάποιο πρόσκομμα περαιτέρω σε αυτόν που θα κατεβάσει mobile app, δηλαδή θα έχει χάρη στα push ακόμα περισσότερες δυνατότητες από αυτές που δίνει το web banking. Είναι από αυτήν την άποψη πολύ μεγάλο λάθος (που στο εξωτερικό βαθμολογείται αρνητικά στις σχετικές αξιολογήσεις ασφαλείας) το να επιτρέπεις την πρόσβαση σε mobile app με τους κωδικούς του ebanking και να μην ενημερώνεις καν τον πελάτη για το τι συμβαίνει (αφού τα ονομάζεις όλα ebanking). 

Σύγκρινε το τι χρειάζεται να κάνει κανείς για να αποκτήσει mobile app στην Barclays, και τι στην Alpha, μόνος σου (και αυτό είναι απάντηση και στον @dkmaster)

Alpha:

 

Νομίζω δεν καταλαβαίνεις τι λέω. Μίλησα για την εγκατάσταση της εφαρμογής και όχι για την είσοδο στον λογαριασμό. Εσύ επιμένεις ότι χρειάζεται βιντεοκλήση για την εγκατάσταση της εφαρμογής. Και στο βίντεο που παρέθεσες η barclays λέει once you have downloaded the app from the app store...  Με το κατέβασμα γίνεται και η εγκατάσταση, απλά.

Τώρα όμως σκέψου το εξής, δε λέω ότι έχεις λάθος, αλλά όταν σε αυτό το νήμα κάποιοι λένε ότι ορισμένοι άνθρωποι δεν μπορούν ν' ακολουθήσουν την τεχνολογία δεν μπορείς να κάνεις αυτό που λέει η Barclays γιατί απαιτεί κινητό με NFC (αυτό καταλαβαίνω από το βίντεο που λέει να κουνας πάνω-κάτω την κάρτα) ρώτα τώρα, πόσοι έχουν NFC δυνατότητα στο κινητό και πόσοι ξέρουν τι είναι το NFC. Αν δε χρειάζεται NFC για την ανάγνωση της κάρτας (που αμφιβάλλω) ας μας πει κάποιος που γνωρίζει.

Η μόνη εξαίρεση στην εφαρμογή λοιπόν είναι αυτή. Αν τώρα στην Άλφα π.χ. σου ζητούσαν να εισάγεις τον αριθμός της κάρτας και το pin χωρίς να σκανάρεις, πιστεύεις ότι πολλοί δε θα τα έδιναν μετά το Username, password, το 1 otp και τον Alpha Bank Code;

Εκεί είναι όλο το ζουμί της συζήτησης. Πού θα σταματούσε το θύμα να δίνει στοιχεία.

Δημοσ.

Η φίλη μαρίνα απ ότι κατάλαβα θεωρεί foul το ότι η τράπεζα επιτρέπει:

α. Έχοντας τα credentials κι ένα αρχικό OTP να γίνει είσοδος στο λογαριασμό από app εγκατεστημένο σε τρίτη συσκευή (αν και νομίζω υπάρχει όριο για το πόσες συσκευές μπορείς να κάνεις pair)

β.Εχοντας κάνει επιτυχώς είσοδο μέσω του app, με ένα δεύτερο OTP ενεργοποιείς στο app biometric access and confirmation οπότε μέσω του app πλέον οι συναλλαγές δεν απαιτούν νέο ΟΤΡ.

  • Like 1
Δημοσ.
10 λεπτά πριν, Tewton είπε

 Το πρώτο είναι δημιουργία λογαριασμού (και όχι είσοδος) στην Barclays - αυτό που οι ελληνικές τράπεζες κάνουν πλέον μέσω video κλήσης και θέλει κάμποσα δικαιολογητικά

Τώρα που το θυμάμαι εν μέσω καραντίνας πρέπει να είχα φτιάξει στον πατέρα μου ebanking για την εθνική και η διαδικασία έμοιαζε με της Barclays, σίγουρα είχαμε σκανάρει μία κάρτα του. Βεβαίως ολόκληρη η διαδικασία τώρα μου διαφεύγει.

Δημοσ.
Μόλις τώρα, Tewton είπε

Τώρα που το θυμάμαι εν μέσω καραντίνας πρέπει να είχα φτιάξει στον πατέρα μου ebanking για την εθνική και η διαδικασία έμοιαζε με της Barclays, σίγουρα είχαμε σκανάρει μία κάρτα του. Βεβαίως ολόκληρη η διαδικασία τώρα μου διαφεύγει.

Εγώ στο πρώτο lockdown το έκανα για ανθρωπο μεγάλης ηλικίας και δε ζήτησε σκαναρισμα παρά μόνο εισαγωγή στοιχείων της κάρτας.

Δημοσ.
1 λεπτό πριν, dkmaster είπε

Νομίζω δεν καταλαβαίνεις τι λέω. Μίλησα για την εγκατάσταση της εφαρμογής και όχι για την είσοδο στον λογαριασμό. Εσύ επιμένεις ότι χρειάζεται βιντεοκλήση για την εγκατάσταση της εφαρμογής. Και στο βίντεο που παρέθεσες η barclays λέει once you have downloaded the app from the app store...  Με το κατέβασμα γίνεται και η εγκατάσταση, απλά.

Τώρα όμως σκέψου το εξής, δε λέω ότι έχεις λάθος, αλλά όταν σε αυτό το νήμα κάποιοι λένε ότι ορισμένοι άνθρωποι δεν μπορούν ν' ακολουθήσουν την τεχνολογία δεν μπορείς να κάνεις αυτό που λέει η Barclays γιατί απαιτεί κινητό με NFC (αυτό καταλαβαίνω από το βίντεο που λέει να κουνας πάνω-κάτω την κάρτα) ρώτα τώρα, πόσοι έχουν NFC δυνατότητα στο κινητό και πόσοι ξέρουν τι είναι το NFC. Αν δε χρειάζεται NFC για την ανάγνωση της κάρτας (που αμφιβάλλω) ας μας πει κάποιος που γνωρίζει.

Η μόνη εξαίρεση στην εφαρμογή λοιπόν είναι αυτή. Αν τώρα στην Άλφα π.χ. σου ζητούσαν να εισάγεις τον αριθμός της κάρτας και το pin χωρίς να σκανάρεις, πιστεύεις ότι πολλοί δε θα τα έδιναν μετά το Username, password, το 1 otp και τον Alpha Bank Code;

Εκεί είναι όλο το ζουμί της συζήτησης. Πού θα σταματούσε το θύμα να δίνει στοιχεία.

Θεώρησα αυτονόητο ότι δεν μας ενδιαφέρει το να κατεβάσει κάποιος απλώς την εφαρμογή στο κινητό του, αλλά να τη χρησιμοποιήσει, εξ ου και ό,τι έχω πει αφορά προφανώς αυτό. Βιντεοκλήση είπαμε απαιτείται για άνοιγμα λογαριασμού (τραπεζικού). Για απλό άνοιγμα ebanking, η alpha ζητάει αυτά https://www.alpha.gr/el/idiotes/myalpha/ergaleia/upostiriksi-eggrafi-online - δηλαδή @Tewton στην αντίστοιχη με την Barclays η Άλφα αφαιρεί/δεν έχει otp. Αν έχεις ήδη ebanking, θέλει απλώς να βάλεις username/password του ebanking, otp εισόδου στο ebanking, οtp για συσκευή. Τίποτα άλλο. 

Προφανώς το να δώσεις το pin της κάρτας σου είναι πολύ πιο ύποπτο για τον μέσο χρήστη, γιατί δεν του το έχουν ζητήσει ποτέ για απλή είσοδο στο web banking, ή για αγορά. Οπότε ναι, θεωρώ ότι εκεί πολλοί θα σταματούσαν για να σκεφτούν. Και αυτό είναι όλο το στοίχημα εξάλλου, να βγάλεις τον άλλο από την ψευδαίσθηση ότι όλα είναι νορμάλ. Τυποποιημένα μηνύματα που δεν δηλώνουν ακριβώς το τι συντελείται, δεν βοηθάνε σε αυτό καθόλου.

Επισκέπτης
Αυτό το θέμα είναι πλέον κλειστό για περαιτέρω απαντήσεις.

  • Δημιουργία νέου...