|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#21 |
|
Member
Iscritto dal: Jul 2008
Messaggi: 57
|
Usando la notifica via sms, mi arriva un messaggio immediatamente dopo aver effettuato il bonifico, con importo e destinatario.
Così dovrebbe essere sicuro, no? Cioè, l'operazione non è sicura in sé, però io sono sicuro di venire immediatamente a conoscenza di eventuali frodi. Ma non c'è un modo per scoprire se il proprio browser è infetto? |
|
|
|
|
|
#22 | |
|
Member
Iscritto dal: Jun 2005
Città: Chieti-Pescara
Messaggi: 126
|
Quote:
Penso che se uno vuole potrebbe confermare anche rispondendo all'sms con "confermo" oppure "annullo" Ora mi sorge un'altro dubbio... i malviventi potrebbero in qualche modo cracckare Nokia Pc Suite o altri software per intercettare sul momento l'sms ricevuto almeno a quelli che usano il cellulare come modem connesso al pc in bluetooth o cavo....
__________________
il mio sito: http://brudicchio.funpic.de MSI 770-C45, AMD Phenom II X4 965 3,4Ghz, 2+2 Gb DDR3-1333 Mhz, ATI HD 4650 1Gb-DDR2 PCI-E, 1x HDD-SATA 500 Gb Seagate, 2x HDD-EIDE 320 Gb Maxtor, 2x DVD-RW Lite-On iHAS, 1x HDD-Ext 1,5 Tb Verbatim, Router 3g Wi-Fi N WAN-ADSL TP-Link TL-MR3420, UPS Trust 800va, Acer AL1912. |
|
|
|
|
|
|
#23 | |
|
Senior Member
Iscritto dal: Nov 1999
Città: Tortona (AL)
Messaggi: 3307
|
Quote:
un c/c è diverso... potrebbero esserci molti dindin
__________________
PC ryzen 5 1600x 16GB DDR4 - gtx 970 4GB VRAM 256GB NVME + ssd 128GB + HDD 2x1TB raid 0 ** |
|
|
|
|
|
|
#24 | |
|
Senior Member
Iscritto dal: Nov 1999
Città: Tortona (AL)
Messaggi: 3307
|
Quote:
e chi sono.... e poi gli conviene?
__________________
PC ryzen 5 1600x 16GB DDR4 - gtx 970 4GB VRAM 256GB NVME + ssd 128GB + HDD 2x1TB raid 0 ** |
|
|
|
|
|
|
#25 |
|
Member
Iscritto dal: Jun 2005
Città: Chieti-Pescara
Messaggi: 126
|
A questo punto anche se avete dato alla banca il numero di cellulare della internet key per ricevere gli sms non è sicuro .... dunque l'sms deve arrivare su un numero che non verra mai usato con il computer allo stesso momento dell'online banking....
Un'altro dubbio... potrebbero craccare Pc Nokia Suite e simili per clonare la sim card (possibile due sim cloni funzionanti allo stesso momento?) oppure accedere al proprio account nel sito degli operatori mobili. Come possono automatizzare la gestione di tante sim? creando ed emulando con software un ricetrasmettitore gprs con tutte le sim accese allo stesso momento, e se il malware al momento della modifica dei dati nel campo beneficiario ci inserisce un numero identificativo da poterlo riconoscere quando andrà ad analizzare gli sms saprà qual'è l'OTP corrispondente all'operazione.... FANTASCIENZA? mmm potrebbe essere fattibile... allora come difendersi? IL NUMERO DEL CELLULARE dato alla banca non deve essere mai usato con il computer in nessun modo ammeno che non si è sicuri di avere il pc pulito e ben protetto.
__________________
il mio sito: http://brudicchio.funpic.de MSI 770-C45, AMD Phenom II X4 965 3,4Ghz, 2+2 Gb DDR3-1333 Mhz, ATI HD 4650 1Gb-DDR2 PCI-E, 1x HDD-SATA 500 Gb Seagate, 2x HDD-EIDE 320 Gb Maxtor, 2x DVD-RW Lite-On iHAS, 1x HDD-Ext 1,5 Tb Verbatim, Router 3g Wi-Fi N WAN-ADSL TP-Link TL-MR3420, UPS Trust 800va, Acer AL1912. |
|
|
|
|
|
#26 | |
|
Senior Member
Iscritto dal: Nov 1999
Città: Tortona (AL)
Messaggi: 3307
|
Quote:
chiavette internet o quant'altro? altrimenti non capisco....
__________________
PC ryzen 5 1600x 16GB DDR4 - gtx 970 4GB VRAM 256GB NVME + ssd 128GB + HDD 2x1TB raid 0 ** |
|
|
|
|
|
|
#27 | |
|
Member
Iscritto dal: Jun 2005
Città: Chieti-Pescara
Messaggi: 126
|
Quote:
Questione di attimi e i malviventi ricevono comunque i soldi.... Ripeto: IL NUMERO dato alla banca per mandarvi l'sms non deve essere mai usato con il computer in nessun modo ammeno che non si è sicuri di avere il pc pulito e ben protetto. Io ho il miglior pacchetto di Sicurezza G-Data Internet Security 2011 acquistato online a 69 € per 5PC e per 2 anni di licenza... super conveniente... è il migliore perchè ha due motori di scansione (Kaspersky+Avast) è pesante ma il mio pc lo sopporta bene e AVComparatives lo dà come migliore: http://www.av-comparatives.org/image...ro_nov2010.pdf Comunque Microsoft dovrebbe mettere a disposizione degli utenti mensilmente in formato ISO scaricabile un CD-DVD di avvio (BootCD) per l'utenza inesperta con un programma automatizzato che controlla e rigenera l'MBR+EMBR, svuota la System Volume Information, controlla l'integrità del registro di windows ed anche l'originalita dei file principali di sistema e browser (nel caso li rimpiazza con quelli contenuti nel CD-DVD) e già che ci è ci inserisce anche gli ultimi aggiornamenti, ah se ci mette anche il suo Security Essential sarebbe ancora meglio. L'ultente accenderà il pc facendolo avviare da CD-DVD e farà tutto da solo.
__________________
il mio sito: http://brudicchio.funpic.de MSI 770-C45, AMD Phenom II X4 965 3,4Ghz, 2+2 Gb DDR3-1333 Mhz, ATI HD 4650 1Gb-DDR2 PCI-E, 1x HDD-SATA 500 Gb Seagate, 2x HDD-EIDE 320 Gb Maxtor, 2x DVD-RW Lite-On iHAS, 1x HDD-Ext 1,5 Tb Verbatim, Router 3g Wi-Fi N WAN-ADSL TP-Link TL-MR3420, UPS Trust 800va, Acer AL1912. Ultima modifica di brudicchio : 23-12-2010 alle 16:46. |
|
|
|
|
|
|
#28 |
|
Senior Member
Iscritto dal: Nov 1999
Città: Tortona (AL)
Messaggi: 3307
|
pero' scusate.
mi sembra che il bonifico non sia proprio immediato e che entro un lasso di tempo possa essere bloccato comunque. infatti il beneficiario di solito non riceve subito i soldi ma solo dopo qualche gg. o sbaglio?
__________________
PC ryzen 5 1600x 16GB DDR4 - gtx 970 4GB VRAM 256GB NVME + ssd 128GB + HDD 2x1TB raid 0 ** |
|
|
|
|
|
#29 |
|
Member
Iscritto dal: Jun 2005
Città: Chieti-Pescara
Messaggi: 126
|
Un'altra cosa importante! è bene che le case produttrici di schede madri reinseriscano nel BIOS le due vecchie amate opzioni Attiva/Disattiva per aggiornare il BIOS ed eventuali modifiche all'MBR+EMBR (Partizioni) e già che ci sono anche il nuovo Attiva/Disattiva aggiornamenti FIRMWARE di tutte le periferiche.... tutto questo per evitare i temuti rootkit anche a livello hardware.
__________________
il mio sito: http://brudicchio.funpic.de MSI 770-C45, AMD Phenom II X4 965 3,4Ghz, 2+2 Gb DDR3-1333 Mhz, ATI HD 4650 1Gb-DDR2 PCI-E, 1x HDD-SATA 500 Gb Seagate, 2x HDD-EIDE 320 Gb Maxtor, 2x DVD-RW Lite-On iHAS, 1x HDD-Ext 1,5 Tb Verbatim, Router 3g Wi-Fi N WAN-ADSL TP-Link TL-MR3420, UPS Trust 800va, Acer AL1912. |
|
|
|
|
|
#30 | |
|
Member
Iscritto dal: Jul 2008
Messaggi: 57
|
Quote:
Per il login e le operazioni bancarie ho una di quelle chiavette che generano una password numerica ogni 4 o 5 secondi. Che però da quanto si evince dall'articolo non è più garanzia di sicurezza a questo punto. |
|
|
|
|
|
|
#31 |
|
Senior Member
Iscritto dal: Sep 2004
Città: Vicino a Milano
Messaggi: 1913
|
Da circa tre anni - cioè da quando uso un sistema on-line - ho sempre memorizzato gli IBAN ogni volta che facevo un bonifico. In tre anni ho memorizzato non più di una dozzina di IBAN perché i miei "interlocutori" sono più o meno sempre gli stessi.
Ovvio che io (utente privato) non faccio testo, però se l'utente dovesse consegnare "di persona", presso la propria banca, un elenco di IBAN autorizzati (escludendo quindi di accettare qualunque altro IBAN) una parte delle truffe non sarebbe possibile. Anche per i MAV (i cui codici cambiano costantemente) si potrebbe studiare un sistema simile. Ripeto: il suggerimento può riguardare una ristrettissima cerchia di utenti (sarebbe impensabile applicarlo ad aziende che hanno un elenco di clienti/fornitori e quindi IBAN costantemente mutevole), però almeno una parte dei clienti sarebbe più protetto. In alternativa, sarei felicissimo se - come suggerito in varie parti dell'articolo - ricevessi un SMS con la descrizione sommaria del bonifico e, soprattutto, con un codice da inserire nella schermata per confermare il versamento.
__________________
Sistema: Asus (Win 10 64 bit, Intel i7, 16 GB RAM) - Samsung Laser ML 2165 - Pentax K20D (+ 3 obbiettivi) - Samsung S9+ - APC Back-UPS RS 800 Ultima modifica di SuperSandro : 23-12-2010 alle 17:59. |
|
|
|
|
|
#32 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 2498
|
|
|
|
|
|
|
#33 |
|
Junior Member
Iscritto dal: Dec 2010
Messaggi: 2
|
molto semplice
Un momento.
Mai sentito parlare di Linux? Usando un CD Linux live oppure una chiavetta USB con il sistema operativo precaricato ( Mandriva,Ubuntu, Fedora, etc), all'avvio del sistema, linux va tutto in ram volatile, per cui non esiste pericolo di essere stati infettati da alcunchè. Con il sistema "live" si potrà operare tranquillamente senza troppe complicazioni. Vedo nei forum che negli USA molti usano questo sistema per i pagamento on line. |
|
|
|
|
|
#34 | |
|
Senior Member
Iscritto dal: Oct 1999
Città: Brianza
Messaggi: 374
|
Quote:
I numeri all'interno dell'intervallo sono presi in modo casuale, ad esempio tra 0 e 100, ma vengono ripetuti, periodicamente (il periodo può essere anche molto lungo comunque). La vera "casualità" dipende da dove inizi a prendere i numeri all'interno dell'intervallo, e la sicurezza è influenzata anche dal periodo con cui si ripetono. Immagina che io e te usiamo l'algoritmo pseudo-casuale senza definire un "inizio", tutti i numeri generati saranno identici sia per me che per te, che per chiunque altro lo usi, e di conseguenza le password o chiavi o qualsiasi altra cosa generata a partire dal numero casuale! Per questo motivo spesso viene richiesto un "seed" casuale per "iniziare" l'algoritmo da un punto casuale del periodo. Questo seed può essere generato ad esempio a partire dai movimenti del mouse sullo schermo, dal clock della cpu, da un'area di memoria, ecc. Anche i seed però possono essere ovviamente "indovinati" o quantomeno si può restringere il campo, quindi è molto difficile con un pc generare un numero casuale abbastanza "buono", pur seguendo lo stato dell'arte della crittografia, immagina se non lo si segue nemmeno, fatto tutt'altro che infrequente... Un numero veramente casuale è invece ad esempio quello generato dal lancio di un dado o più dadi (a patto che siano equilibrati...). Per generare una password è un'ottima fonte di casualità, sicura e alla portata di tutti. Così come nella crittografia la sicurezza della cifratura deve essere riposta nella chiave e non nell'algoritmo usato per cifrare, anche per la generazione di una password casuale la "casualità" deve essere garantita dal "modo" in cui scegliamo il numero casuale alla base piuttosto che nel modo con cui dal numero arriviamo alla password alfanumerica. Spero di essermi spiegato, ciao ciao!
__________________
Trattato: Rinos, tulnio, toca1979, T0mcat, woofer, Nero81, ArvMau, civas85, hacker@70, 3l3v3n, Bobosassa, AMD_GO, Xfree, Buby84, bronzodiriace, DrossBelly. |
|
|
|
|
|
|
#35 |
|
Member
Iscritto dal: Oct 2005
Città: Bologna
Messaggi: 31
|
IMHO il sistema bancoposta dovrebbe evitare questi problemi grazie al lettore che si utilizza.
Ogni transazione online richiede l'inserimento della carta nel lettore, digitare sul lettore il codice dell'operazione che viene fornita sul sito, poi digitare il pin della carta e inseritre sul sito il codice che appare sul lettore. Certo, è scomodo dover avere il lettore con se. |
|
|
|
|
|
#36 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 67
|
Virtual Machine
Secondo voi avere una VM, con un sistema Linux o Windows, dedicata esclusivamente per collegarsi al conto on line, che grado di sicurezza può avere?
Il mio dubbio è: la VM, per collegarsi ad internet, si appoggia al sistema operativo installato sul pc e se questo è infetto... |
|
|
|
|
|
#37 | |
|
Senior Member
Iscritto dal: Sep 2004
Città: Vicino a Milano
Messaggi: 1913
|
Quote:
Un modo più affidabile consiste nel servirsi di due canali distinti e separati. Esempio: quando si apre un conto corrente si comunica (di persona e non via web) un numero di cellulare "segreto" (che ovviamente non comparirà in nessuna trasazione via web, ma potrà essere eventualmente modificato solo recandosi di persona presso una filiale della banca). Dovendo effettuare un bonifico via web, non solo si preme il pulsante del tipo "Inoltra", ma si invia - via SMS (e da QUEL numero di cellulare) sia l'IBAN che l'importo. Quindi si attende, sempre su quel cellulare, un SMS di risposta contenente la richiesta di conferma (per quel IBAN / Importo) e un codice numerico (che può anche essere un banale numero di quattro cifre). L'utente - che ovviamente è ancora connesso via web durante l'operazione - dovrà digitarlo nell'apposito campo prima di premere un pulsante del tipo "Concludi l'operazione". Ovvio che sarebbe necessaria una procedura un po' più macchinosa e una serie di costi (SMS) da sostenere, ma io sarei più che felicie di spendere qualche minuto in più e un euro a transazione per avere un sicurezza in più. E voi? PS: e non ditemi che digitare l'IBAN in un SMS è scomodo e impraticabile. Ormai quasi tutti i cellulari permettono di fare un copia e incolla da un qualunque documento memorizzato su un PC.
__________________
Sistema: Asus (Win 10 64 bit, Intel i7, 16 GB RAM) - Samsung Laser ML 2165 - Pentax K20D (+ 3 obbiettivi) - Samsung S9+ - APC Back-UPS RS 800 Ultima modifica di SuperSandro : 24-12-2010 alle 09:28. |
|
|
|
|
|
|
#38 |
|
Senior Member
Iscritto dal: Jul 2004
Messaggi: 2945
|
La soluzione è molto + stupida di quello che pensiate:
1) non dare la mail alle proprie banche, vi arrivano mail dalle poste/BCC/ecc? semplice, è pishing, non gli avete dato la vostra mail 2) Paypal spedisce le mail con NOME E COGNOME, basta leggere...se c'è scritto: Gentile NOME COGNOME, significa che è originale, non vi fidate?...prima di fare cagate guardate l'url dei link dove putano. 3) SpamAssasins e Thunderbird sono vostri amici 4) Eliminare Cookies, Cronologia, Cache e password dal browser (preferibilmente usare la sessione "ospite" oppure "navigazione anonima" che ormai sono in tutti i browser, compreso IE) 5) Evitare i banner "SEI IL MILIONESIMO PIRLA CHE HA VINTO 100000000000€" ecc. Mi sembra fin troppo semplice...o no?. |
|
|
|
|
|
#39 | |
|
Senior Member
Iscritto dal: Sep 2004
Città: Vicino a Milano
Messaggi: 1913
|
Quote:
Il problema è circoscritto - si fa per dire - alle decine di migliaia di persone che usano il web con eccessiva disinvoltura. Del resto, perfino nei forum di HWUpgrade è possibile leggere post del tipo "Non ho mai usato un antivirus e non mi è mai successo nulla". L'unico modo per limitare danni (a persone che, in fin dei conti, se li merirebbero) è quello di "costringere" gli utenti a usare procedure relativamente complesse, che contribuiscono a proteggerli da truffe e raggiri. In ogni caso, ci sarà sempre un percentuale di persone ingenue che farà entrare falsi ispettorri dell'ENEL per la lettura del contatore, non sapendo che ormai la lettura è informatizzata.
__________________
Sistema: Asus (Win 10 64 bit, Intel i7, 16 GB RAM) - Samsung Laser ML 2165 - Pentax K20D (+ 3 obbiettivi) - Samsung S9+ - APC Back-UPS RS 800 |
|
|
|
|
|
|
#40 |
|
Junior Member
Iscritto dal: Nov 2001
Messaggi: 22
|
Ma l'OPT ??
Ma scusate, forse non ho capito io. Ma ricordiamoci che il codice OPT quando viene usato non è possibile riutilizzarlo (anche se la seconda richiesta parte un millisecondo dopo) quindi se parte un mio bonifico con un codice da chiavetta poi il secondo bonifico lanciato dal malware non può essere eseguito con lo stesso codice OPT anche se parte un millisecondo dopo e nella stessa sessione......
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 18:26.




















