Hirdetés
Hirdetés
Hirdetés
Hirdetés
Hirdetés
Hirdetés

Veszélyben a banki azonosítókat tartalmazó SMS-eink

| 2017. 05. 27. | 10:37:00
A WannaCry árnyékában a világ megfeledkezett egy hasonlóan komoly biztonsági résről, mely a mobilcégek SMS szolgáltatásait érinti.
Veszélyben a banki azonosítókat tartalmazó SMS-eink
Hirdetés
Hirdetés
Hirdetés

A sérülékenység segítségével a banki azonosító kódokat tartalmazó SMS üzeneteket sikerült más telefonszámra átirányítani, és így a bűnözők pénzt tudtak lopni német bankszámlákról. A biztonsági rést már 2014-ben felfedezték, de idén használták először.

A Süddeutsche Zeitung cikke szerint a sérülékenységet kihasználó bűnözőknek sikerült olyan SMS üzeneteket átirányítani a saját készülékeikre, melyek a banki azonosításhoz használt, egyszer használatos kódokat tartalmazták. A megszerzett kódokat a bűnözők különböző összegek átutalására használták fel – éjjel, mikor a célszemélyek aludtak.

Mindehhez a támadóknak ismerniük kellett a kiszemelt célszemély banki adatait, mobilszámát és hozzá kellett férniük az SS7 protokollhoz. A banki adatokat, mobilszámot adathalász támadással szerezték meg. Az SS7 protokollhoz való hozzáférést pedig egyszerűen megvásárolták, kevesebb mint ezer euróért a német O2 Telefonica egyik meg nem nevezett külföldi partnerétől. Így képesek voltak kedvükre hívásokat és SMS-eket átirányítani.

Középkorú technológia a középpontban

Az SS7, vagyis Signaling System #7 egy telefonos protokollt takar, melyet 1975-ben fejlesztettek ki, és amit azóta világszerte több mint 800 vezetékes és mobil távközlési szolgáltató használ. A protokoll szabályozza a hívás továbbítást, a számlázást, a szöveges üzenetek küldését. Segítségével állapítják meg, hogy egy SIM kártya még mindig használatban van vagy sem. Lehetővé teszi a számok hordozását, hogy a szolgáltatók egy mobiltelefon földrajzi helyzetét bemérjék 50 méteres pontossággal. Erre nem azért van szükség, mert kémkedni szeretnének utánunk, hanem azért, hogy a szolgáltató az egyik adótoronyból a másiknak adja át a hívást. E nélkül az autós mobilhívás megszakadna, miután az eredeti kapcsolatot létrehozó adótorony hatósugarából kikerülünk.

A kihasználható sérülékenységet 2014-ben két német kutató, Tobias Engel és Karsten Nohl publikálta, előtte állítólag a titkosszolgálat használta a célszemélyek tartózkodásának megállapítására. Az egyik kutató, Karsten Nohl 2016-ban bebizonyította, hogy egy jól felszerelt támadó belehallgathat a telefonbeszélgetésekbe, és meghatározhatja a felhasználó földrajzi helyzetét. Az akkori következtetések szerint egy átlagos embernek nincs miért tartania a támadástól. Azonban tavaly az Amerikai Egyesült Államok szabványügyi hivatala már azt javasolta, hogy az SMS alapú, kétfaktoros azonosítást ki kellene vezetni.

Mivel az SS7 protokollt 42 éve dolgozták ki, az akkori szabványok és élet szerint biztonságos technológiáról beszélhetünk. A kidolgozói nem tudhatták, hogy évtizedekkel később egy olyan technológia, melyet internetnek nevezünk, életünk minden részét átitatja. Az SS7 biztonsága azon az előfeltételezésen alapult, hogy a technológia csak a távközlési szolgáltatók számára elérhető, és nem fér hozzá a nagyközönség.

Hogyan tudunk ellene védekezni?

A német vírusvédelemi cég, a G DATA szakemberi arra hívják fel a figyelmet, hogy az SMS üzenetekben kiküldött kódok helyett a bankoknak más módszert kellene használniuk a kétlépcsős azonosításra. A szakemberek a hardveres biztonsági tokenek, vagy a Google Authenticator-hoz hasonló mobil alkalmazások bevezetését javasolják. Addig is a távközlési vállalatok felelőssége az SS7-ről más, biztonságosabb protokollokra áttérni.

Hirdetés
Hirdetés
Hirdetés
További híreink
Miért maradnak le a vállalkozások a digitális versenyben?
Miért maradnak le a vállalkozások a digitális versenyben?
Sok vállalkozás még ma is ösztönszerűen, stratégia nélkül költ marketingre.
A sikerszériás webshopok titka: így csináld utánuk
A sikerszériás webshopok titka: így csináld utánuk
Bemutatjuk, mit csinálnak jól a profi webáruház tulajdonosok.
Elkezdődött az új WATCH-os projektek építése
Elkezdődött az új WATCH-os projektek építése
Színspirál, okosszemetes, földrengés-szimulátor, reakcióidő-asztal, okosított bicikli és intelligens terrárium.
Közös nevezőn a lányok és a női mérnökök
Közös nevezőn a lányok és a női mérnökök
Folytatódik a nagysikerű WATCH az Agórában.
Megszűnik a Skype
Megszűnik a Skype
Már nem rúg labdába a többi kommuniációs platformmal.
iPhone 16e: akár 26 óra videólejátszás
iPhone 16e: akár 26 óra videólejátszás
Super Retina XDR-kijelző, 48 megapixeles Fusion kamera.
Egyre több okostelefont veszünk
Egyre több okostelefont veszünk
Csökkent az Apple és a Samsung piaci részesedése is.
Hogyan válasszunk stúdió minőségű mikrofont?
Hogyan válasszunk stúdió minőségű mikrofont?
Segítünk eligazodni, hogy melyik a legjobb podcast készítéshez vagy streameléshez.
Eltűnhet a vezetékes internet, mint a telefon
Eltűnhet a vezetékes internet, mint a telefon
Több uniós országban már csökkenni kezdett a vezetékes internetre előfizetők száma.
Hirdetés
Hirdetés
Hirdetés
Hirdetés
Hirdetés
Végül csak megtört a hajdú-bihari kocsmaüzemeltető
Végül csak megtört a hajdú-bihari kocsmaüzemeltető
A zárt ajtó mögött milliós értéket találtak a pénzügyőrök.
Hirdetés
Hirdetés
Uniós csatlakozás: rendhagyó ünnep Hajdú-Biharban
Uniós csatlakozás: rendhagyó ünnep Hajdú-Biharban
Mozogjon 21 kilométert, és nyerjen!
Nem várt vendégek a balmazújvárosi dílernél
Nem várt vendégek a balmazújvárosi dílernél
Otthonában fogták el a férfit.
Hirdetés
Gazdaság
Vámháború: a britek jó alkut kötöttek
Sok munkahelyet sikerül így megtartaniuk.
Szakmai napot tartottak a debreceni hallgatóknak
Az iparban jelentősen megnőtt a gumifelhasználás.
A háztartási termékekre is jön az árrésstop!
A Kormányinfón jelentette be a miniszter.
Belevágott a városvezetés a tócóvölgyi lakásépítésbe
Piaci alapon és a vagyonkezelő beruházásában is épülnének lakóingatlanok.
Száj- és körömfájás: Szlovákia nem lazít
A betegség terjedésének veszélye továbbra is fennáll - közölték.
Elkészült a 2026-os költségvetési törvényjavaslat
Nyugdíjakra 7700, gazdaságfejlesztésre 5500, határvédelemre 2016 milliárd forintot fordítanak.
Hirdetés
Hirdetés
Támogatott tartalom
Madarak és fák napja – ismerd meg az év fáját!
Madarak és fák napja – ismerd meg az év fáját!
Madarak és fák napja a Zsuzsival: élmény, tudás és természet egy helyen.
Tina Turner lelke Debrecenben
Tina Turner lelke Debrecenben
Rebecca O’Connor, a világ egyetlen Tina Turner által támogatott előadója, május 18-án lép színpadra a Kölcsey Központban.
Nosztalgiajáratok, játék, élmény és közlekedés
Nosztalgiajáratok, játék, élmény és közlekedés
A közlekedési kultúra napján, május 11-én, vasárnap újra felnyílnak a sorompók a DKV Zrt. Salétrom utcai telephelyén.
Tetőtéri ablak – megfelelő szigetelés és kényelem egyben
Tetőtéri ablak – megfelelő szigetelés és kényelem egyben
A nyílászárók szerepe az otthon hatékonyságában.
Hirdetés