REKLAMA
WAKACJE NA GIEŁDZIE

PKO BP znalazł sposób na phishing? Zmiany w kodach zdrapkach

Wojciech Boczoń2014-10-21 11:32analityk Bankier.pl
publikacja
2014-10-21 11:32
Dodaj Bankier.pl w Google

Ostatnie miesiące upłynęły pod znakiem licznych ataków phishingowych na klientów banków. Pod regularnym ostrzałem znajdowali się między innymi klienci PKO Banku Polskiego. Bank zdecydował się w końcu wprowadzić zmiany w kodach jednorazowych.

PKO BP znalazł sposób na phishing? Zmiany w kodach zdrapkach
PKO BP znalazł sposób na phishing? Zmiany w kodach zdrapkach
/ www.pkobp.pl

Przez kilka ostatnich miesięcy PKO BP zmagał się z problemem phishingu. Złodzieje podszywali się pod bank, wysyłając na losowo wybrane adresy e-mail wiadomości z prośbą o pilne zalogowanie się do konta przez system bankowości internetowej iPKO. Klient, który kliknął w zamieszczony w spreparowanej wiadomości link odsyłający do serwisu, trafiał na fałszywą stronę przypominającą witrynę banku.

Tam podawał swój login i hasło do systemu bankowości internetowej iPKO, a następnie proszony był o wprowadzenie w specjalnym formularzu dwóch kolejnych kodów z karty zdrapki. Jeśli to zrobił, w ręce złodziei wpadały nie tylko dane do logowania na rachunek, ale także dwa kody pozwalające autoryzować dowolne transakcje. Dzięki temu mogli wejść na konto klienta PKO BP i wykonać na przykład przelew zewnętrzny.

W niedzielę bank zmienił zasady korzystania z kodów jednorazowych na kartach zdrapkach. Nie będzie już prosił klientów o kolejny numer z listy kodów jednorazowych, ale poprosi o losowo wybrany kod. Zmiana ta istotnie zwiększa bezpieczeństwo klientów PKO BP. Nawet jeśli klient nieświadomie przekaże złodziejom dwa kolejne kody z karty zdrapki, to będą one bezużyteczne. Podczas autoryzacji transakcji bank zapyta bowiem o inne kody.

Wakacje na giełdzie

Alternatywną metodą autoryzacji transakcji w systemie bankowości internetowej są kody wysyłane na wskazany przez klienta numer telefonu w formie SMS-a. Taki kod generowany jest w czasie rzeczywistym do konkretnej transakcji, więc złodziej nie ma szans na wyłudzenie kilku kodów pod rząd. Niestety wciąż duża grupa klientów banku korzysta z tradycyjnych metod autoryzacji, jaką są karty zdrapki.

PKO BP obsługuje ponad 8 mln klientów, a z bankowości internetowej korzysta regularnie ponad trzy miliony osób. Daje mu to pierwsze miejsce pod względem liczby klientów internetowych. Z tego względu złodzieje obierają sobie właśnie tę grupę jako cel do ataków. Z opublikowanego właśnie raportu firmy G DATA wynika, że ipko.pl zajmuje 54 miejsce liście najczęściej atakowanych banków na świecie.

Wojciech Boczoń

Źródło:
Przeczytaj w Pulsie Biznesu
Najcenniejszy koncern farmaceutyczny świata w Polsce testuje leki. „Od onkologii po otyłość”
Wojciech Boczoń
Wojciech Boczoń
analityk Bankier.pl

Ekspert z zakresu bankowości. Autor komentarzy, poradników, artykułów i branżowych raportów o bankowości. Redaktor prowadzący serwisu PRNews.pl. Autor cyklu raportów "Polska bankowość w liczbach". Dziennikarz Roku 2013 według Kapituły Konkursu IX Kongresu Gospodarki Elektronicznej przy ZBP. Dwukrotnie nominowany do nagrody Dziennikarskiej im. Mariana Krzaka oraz laureat tej nagrody w 2014 r. Dwukrotny finalista Nagrody Dziennikarstwa Ekonomicznego Press Club Polska (2019 i 2026). Laureat nagrody dziennikarskiej w XXIII edycji konkursu im. Władysława Grabskiego organizowanego przez NBP (2025). Tel. 881 083 389.

Tematy

Komentarze (22)

dodaj komentarz
~przejęty-z-Nordei
Jestem klientem Nordei - obecnie przejętej przez PKO BP. Sposób uwierzytelniania opisany w artykule jako nowatorski, działa w Nordei od wielu lat (oczywiście, nie zdarza się by podczas uwierzytelniania bank prosił po raz drugi o ten sam kod). Konto w Nordei założyłem swego czasu (przechodząc tam z PKO BP) właśnie ze względu na siłę Jestem klientem Nordei - obecnie przejętej przez PKO BP. Sposób uwierzytelniania opisany w artykule jako nowatorski, działa w Nordei od wielu lat (oczywiście, nie zdarza się by podczas uwierzytelniania bank prosił po raz drugi o ten sam kod). Konto w Nordei założyłem swego czasu (przechodząc tam z PKO BP) właśnie ze względu na siłę ich systemu zabezpieczeń. Obawiałem się, że po przejęciu PKO wprowadzi swoje zdrapki o których od początku było wiadomo, że są podatne na opisany rodzaj ataku. W takim przypadku szukałbym innego banku. Widzę jednak, że PKO przejmując Nordeę przejął nie tylko klientów i oddziały ale także przynajmniej jeden dobry wzorzec. Doceniam. Czekam jeszcze na informację, czy zmiany na liście kontrahentów (zwłaszcza ich numerów kont) będą uwierzytelniane tak jak do tej pory było w Nordei. Obecne stanowisko banku http://www.bankier.pl/wiadomosc/Hakerzy-okradli-klientow-PKO-BP-Podmienili-numery-kont-zdefiniowanym-odbiorcom-2999963.html jest dla mnie nie do przyjęcia.
~on81
Zmiany tak ale nie wiem czy takie dopracowane. Kody na karcie z założenia miały być jednorazowe, a mnie bank poprosił o autoryzację kodem, który był już wcześniej wykorzystany i co najgorsze ta transakcja została autoryzowana !!!
~żart
Co za bezczelność.Oszust PKO BP, szuka oszusta klienta.
calesar
Myślę że jest to kolejne jakieś obejście i utrudnienie dla oszustów jednak na ile jest ono dobre to okaże się w praktyce.
~ja61szcz
Tak jest w pko sa i nie ma problemu.
~as
niekoniecznie dwa po sobie też mogą być wylosowane
unified_observer odpowiada ~seth
bo to by zaprzeczało nowej idei tego zabezpieczenia.
~znawca
No cóż... bank jest firmą zorientowaną na zysk - chce po prostu zarobić. Dlatego chwyta się czego się da, by wprowadzić klientów w błąd. Tak samo kłamią politycy, mówiąc o dodruku złotówek przez NBP. Według rządzących, ma to poprawić sytuację w kraju. Ja natomiast uważam, że taki zabieg spowoduje spadek jakości życia, i to bardzo No cóż... bank jest firmą zorientowaną na zysk - chce po prostu zarobić. Dlatego chwyta się czego się da, by wprowadzić klientów w błąd. Tak samo kłamią politycy, mówiąc o dodruku złotówek przez NBP. Według rządzących, ma to poprawić sytuację w kraju. Ja natomiast uważam, że taki zabieg spowoduje spadek jakości życia, i to bardzo znaczny. Nie odbije się to pozytywnie na polskiej gospodarce i obywatelach. Jako rozwinięcie tematu polecam http://independenttrader.pl/239,czas_zaczac_dodruk_zlotowek.html
~ef
wstyd zeby tak duzy bank dawal jakies zdrapki, jakby nie stac ich bylo na token ze zmieniajacym sie kodem co minute...

Powiązane: Sektor bankowy

Polecane

Najnowsze

Popularne

Ważne linki