
Napadení vnitřních bankovních systémů zvenku není triviální. A zpravidla se nestává. Útočníci napadají banku buď zevnitř, nebo využívají její nejslabší článek - klienta. Jak se mohou banky a klienti bránit? Mají vůbec šanci?
V poslední době banky a jejich klienty trápí především phishing. Došel tak daleko, že útočníci používali i jména a domén tvářících se jako domény ČNB. Není proto divu, že v rámci doprovodného programu MasterCard Banky roku byla uspořádána konference „Počítačová kriminalita v bankovním sektoru“.
Foto z konference
Phishing, tedy zasílání podvodných zpráv, jejichž cílem je vylákat citlivé (zpravidla) bankovní údaje, patří k méně nebezpečným a zpravidla snadno odhalitelným. Základní pravidlo zní: Nereagujte na nevyžádané e-maily, které se tváří jako zaslané bankou.
I v případě, že se klient nechá zlákat (kupříkladu hrozbou neprovedené transakce, vidinou náhlé výhry nebo jen prostým varováním před podvodnými e-maily), nemá ještě zdaleka prohráno.
Cílové internetové stránky, na nichž je vyzván k zadání přístupových kódů k internetovému bankovnictví či identifikační čísla a PINy platebních karet, jsou velmi často snadno rozpoznatelné - i když ani to neplatí zdaleka vždy a chytří útočníci vždy uvedou nějaké vysvětlení, proč stránky nevypadají jako obvykle.
Při každém podezření na podvodný e-mail či nestandardní chování stránek internetového bankovnictví je dobré kontaktovat banku. Nedoporučuji ale využít kontaktní číslo uvedené na podezřelých stránkách, které v případě útoku může patřit podvodníkům.
Pharming na rozdíl od phishingu využívá slabin na klientově počítači. Jeho cílem je (zjednodušeně) spustit v počítači oběti program, s nímž získá útočník nad počítačem kontrolu. Poté je již otázkou času, kdy si přečte vše potřebné např. při skenování úderů klávesnice (toto je důvod, proč banky nabízí též grafické klávesnice pro zadávání hesel... ovšem i pohyby myši lze sledovat).
DNS, celým názvem „Domain Name System“, česky „Systém doménových jmen, slouží k překladu slovních adres (např. www.hypoindex.cz) na jejich číselné určení (např. 78.24.9.77). Systém DNS popsal na konferenci Pavel Tůma ze sdružení CZ.NIC, které spravuje česká doménová jména, a uvedl též, kde je systém zranitelný.
Obrázek: Zranitelnost DNS
Zdroj: Přednáška Pavla Tůmy ze sdružení CZ.NIC na konferenci „Počítačová kriminalita v bankovním sektoru“ pořádané v rámci doprovodného programu MasterCard Banky roku.
Podvrhne-li útočník falešné směrování DNS, má smůlu i klient, který má svůj počítač aktualizovaný a dobře zabezpečený. Při zadání obvyklé adresy do prohlížeče je mu načtena podvržená stránka a klient nemá šanci poznat, že není na stránkách banky. Tedy, pokud útočníci stránky zkopírují věrně.
Řešením, které se postupně bude aplikovat, je DNSSEC - systém doménových jmen chráněný ověřovacími certifikáty.
Nejslabším článkem internetového bankovnictví je klient. Proto mu banky dávají do ruky ověřovací nástroje, které jsou mnohem bezpečnější než pouhé uživatelské jméno a heslo. Ovšem žádný prostředek není zcela bezpečný.
Dlouhou dobu se považovalo za nejbezpečnější autentizovat (ověřit identitu) klienta pomocí certifikátu na čipové kartě. Ukazuje se ale, že ani to není zcela bezpečný prostředek. I s ní je možné zadat neoprávněnou transakci, která bude podepsána klientem a bude zadána z počítače, u něhož klient právě sedí. Tedy, pro zloděje dokonalé alibi.
Své nedostatky mají všechny prostředky zabezpečení - ať už se jedná o zasílané SMS zprávy, PIN kalkulátor či jiné. Vždy budou zloději o krůček napřed a vždy najdou způsob, jak se ke klientovým penězům dostat.
Malovat čerta na zeď (či v tomto případě na monitor) je důležité. Jen pod vidinou hrozby budou klienti obezřetní. A nejen klienti - i firmy začínají dbát na zabezpečení IT systémů až pod přímou hrozbou. O tom svědčí též závěry „Průzkumu stavu informační bezpečnosti“ Ernst & Young, které na konferenci prezentoval Pavol Oetter.
Velká publicita kolem nedávného phishingového útoku na klienty České spořitelny vedla k mnohem větší ostražitosti uživatelů internetu - nejen internetového bankovnictví ČS.
Navíc za každým internetovým bankovnictvím stojí vnitřní bankovní systémy, které hlídají, zda jsou transakce v pořádku. Jak fungují? To banky s ohledem na udržení si náskoku před zločinci nesdělují. Jsou ale schopny vyhodnotit chování klienta a varovat při nestandardních transakcích. Pokud tedy nikdy nepřevádíte peníze do Karibiku, zřejmě vás banka při prvním převodu bude kontaktovat.
Rizika v bankovnictví (ale i v jiných oborech) nejsou zdaleka jen na internetu. Podle posledních informací se stále častěji množí např. podvody s falešnými exekučními výměry. Není nutné proto propadat panice. Je ale dobré vědět, jaká rizika mohou klienty potkat - a počítat s nimi i v rámci preventivních opatření.
A kdo vede? Podvodníci jsou vždy o krok v předu. Ale banky jsou jim neustále v patách.
Prodej finančních produktů v autobazarech: Katastrofa! Autor: Petr Zámečník | 08.04.2008 00:00
Podvodné e-maily aneb Co za tím vězí? Autor: Petr Zámečník | 24.03.2008 00:00
AAA Auto... propadák, nebo podvod? Autor: Petr Zámečník | 29.02.2008 12:00
Konec problémů bank v nedohlednu? Autor: Petr Zámečník | 01.02.2008 00:00
Pojistné podvody jsou stále rafinovanější Autor: Petr Zámečník | 16.01.2007 11:16
Mohou za všechno zprostředkovatelé? Autor: Petr Zámečník | 13.11.2006 00:23
Osobní účet České spořitelny není drahý Autor: Jaroslav Kokeš | 24.06.2008 00:00
Jsou peníze jen čísly v systému? Autor: Radovan Novotný | 29.08.2008 00:00
Útok na ING Bank aneb Pozor na podvodné e-maily Autor: Petr Zámečník | 16.11.2011 00:00
Spořicí účty jsou zpravidla ztrátové. Mohou být ale ztrátové více, nebo méně. U které banky s jakým produktem proděláte na spořicím účtu bez výpovědní lhůty nejméně? Přinášíme komplexní přehled aktuálních nabídek. Celá zpráva »
Komentářů: 2 / 2 Poslední komentář: 12.05.2012 11:28Peníze se mohou utratit, ukrást, ztratit… ale vypařit se v elektronických systémech? I to je možné! A nepotřebujete k tomu mnoho. Stačí jedna platební karta a trochu „štěstí“ či „šikovnosti“. Celá zpráva »
Komentářů: 0 / 0O bilanci zadlužení domácností a státu se v médiích hodně hovoří. S pohledem ze strany bank se v médiích tak často nesetkáváme. Dalo by se říci, že bankovní statistika nemusí retailového klienta až tak zajímat. Ovšem to není až tak pravdou. Samozřejmě, že nejvíce budou tyto údaje zajímat ekonomické analytiky, jako jeden z podkladů pro budoucí predikce vývoje ekonomiky. Navíc jde o jednoduchý “ukazatel” stavu ekonomiky. Celá zpráva »
Komentářů: 0 / 0Česká mincovna v Jablonci včera slavnostně vyrazila první zlatou medaili k uctění památky prezidenta Václava Havla. Pro někoho, kdo se zajímá o pamětní mince, resp. medaile, to je vcelku zajímavá možnost podívat se na to, jak se vlastně mince a medaile razí a jak to vypadá v samotné mincovně. Celá zpráva »
Komentářů: 1 / 1 Poslední komentář: 23.03.2012 15:12Dnes přicházejí zprávy a citace o tom, jak je na tom vlastně eurozóna. Žádnou shodu, ale nečekejte. Podle prezidenta ECB má eurozóna nejhorší za sebou, kdežto šéf OECD volá po založení obrovského záchranného fondu s bilionem eur. Celá zpráva »
Komentářů: 0 / 0Další články »Píšeme na Hypoindex.cz: Vypovíte smlouvu o stavebním spoření a čekáte na peníze. Po třech měsících nic. A pak se dozvíte, že stavební spořitelna na výplatu nemá. I to se může stát – a nemusí to být případ pro výplatu náhrad z Fondu pojištění vkladů. Možnost nevyplatit vypovězenou smlouvu má většina stavebních spořitelen v podmínkách. Celá zpráva »
Komentářů: 0 / 0Podle údajů Poštovní spořitelny jsou měsíce červen a listopad obdobím, kdy si lidé nejčastějí půjčují peníze. Celá zpráva »
Komentářů: 0 / 0Píšeme na Investujeme.sk: Sú mnohí ľudia, ktorí euro považujú za veľké pozitívum, napríklad z dôvodu podpory kontinentálneho obchodu. A potom sú mnohí, ktorí hovoria, že Európa bez eura by na tom bola omnoho lepšie. Bez snahy sa postaviť na jednu alebo druhú stranu, poďme sa pozrieť na to, ako to s jednotnou menou a spoločnou Európou vyzerá. Celá zpráva »
Komentářů: 0 / 0Ratingová agentura Moody's Investor Services snížila rating 26 italských bank nejméně o jeden stupeň. Některé banky agentura nepotěšila snížením až o čtyři stupně. Každopádně bankám udělila jim výhled negativní, takže další snižování není v nedohlednu. Celá zpráva »
Komentářů: 0 / 0Velké banky nejen v Evropě se potají připravují na odchod Řecka z eurozóny a jeho návrat k drachmě. S touto možností se ale v bankovních kruzích počítá už od začátku dluhové krize, tedy zhruba od roku 2009. Situace na tamní politické scéně toto téma znovu rozdmýchala. Celá zpráva »
Komentářů: 0 / 0Další krátké zprávy »Jsou provize rezervotvorných životních pojištění pro klienta únosné?
Peníze se mohou utratit, ukrást, ztratit… ale vypařit se v elektronických systémech? I to je možné! A nepotřebujete k tomu mnoho. Stačí jedna platební karta a trochu „štěstí“ či „šikovnosti“. Celá zpráva »
Komentářů: 0 / 0Spořicí účty jsou zpravidla ztrátové. Mohou být ale ztrátové více, nebo méně. U které banky s jakým produktem proděláte na spořicím účtu bez výpovědní lhůty nejméně? Přinášíme komplexní přehled aktuálních nabídek. Celá zpráva »
Komentářů: 2 / 2 Poslední komentář: 01.01.1970 01:00Další články »Reklama | Podmínky užívání | RSS