❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Otevřené wifiny zákazníků, hospod hotelů atd.

Příspěvky, které nespadají do žádného z vytvořených fór.
soucez
Příspěvky: 845
Registrován: 19 years ago
Kontaktovat uživatele:

Otevřené wifiny zákazníků, hospod hotelů atd.

Příspěvekod soucez » 13 years ago

Tak dneska ráno jsem měl dobrej telefonát. Nějakej pan Houška z firmy www.ecardone.com mě volal že z jedné naší IP adresy se někdo naboural do účtu jejich zákazníka a převedl 50.000USD někam pryč.. že chce nějaké logy atd. policie atd...
Nicméně po ověření jsme zjistili že tuto IP vůbec nepoužíváme pouze byla chyba v RIPE a byla psána na nás.
Využívá ji ve skutečnosti nějaká DTP firma z Brna IBC Příkop. Takže jsme z obliga, ale proč to sem píšu?
Napadá mě jediná věc jak se toto mohlo stát. Firma má beztak nějkou wifinu bez hesla a hacker se prostě připojil přes ně.
Jak myslíte že se toto bude řešit? Je to průser té brněnské firmy nebo provozovatele ecardone.com ? Ten útočník se prý přihlásil pod korektním loginem a heslem a tím pádem pak udělal korektní převod. No akorát to byl někdo jiný než majitel účtu :-(
Celkem by mě zajímalo kdo to zacvaká. Přece jenom 1mega není málo.
Když si vzpomenu kolik otevřených wifin je všude kolem v bytech paneláků apod. tak si lidi neuvědomují o co si koledují...
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 13 years ago

Tohle je blbost. A neznalost. I kdyby to byl opravdový průnik, musí se prokázat úmysl a najít viník. A to rozhodně není právnická osoba ... Pokud dotyčný použil regulérní přihlášení, je to jen blbost poškozeného. Už vůbec to nelze házet na síť odkud to šlo. Byť trestné to je. Opět platí, že se musí najít viník. Ale co už vůbec - jak si někdo může dovolit chtít po někom logy? Policie, na základě rozhodnutí soudu ano (to jestli je máme, nebo ne je jiná věc). Ale proboha nikdo jiný.
A i v době platnosti data retention - to platilo pro ISP, pro firmy s telekomunikační licencí. Nikoliv pro každého. A ukažte mi firmu, která pro své potřeby loguje takto podrobně. Možná tak omylem, když to někdo zapomenul ve Squidu.

A lidi si to opravdu neuvědomují. Je to nad jejich chápání. Rozumí tomu mizivé procento populace. Porozumění se ovšem zvýší, když jim řeknu, že se v takovém případě může stát tohle: http://www.khnet.info/view.php?cisloclanku=2008031902
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

hafieror
Příspěvky: 616
Registrován: 19 years ago

Příspěvekod hafieror » 13 years ago

http://konference.internetprovsechny.cz/srni2012/video/

je tam přednáška "Odpovědnost ISP a uživatelů – právní aspekty (JUDr. Jan Kolouch, Ph.D.)", která mě teda momentálně nejde spustit, ale stáhnout by jít měla. Já osobně z toho mám stejně pořád zmatek, protože mám po městě spoustu free hotspotů, které pustí do sítě kohokoliv jedním kliknutím.
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 13 years ago

Oni nám to jednou zakážou :-) A povolí jen podmínkou, že se každý musí zaregistrovat a prokázat průkazem. Co na tom, že občanku musíš ukázat jen policajtům :-) Pak si to uvědomí a vydají novelu, že každá wifi s módem klient bude muset být přímo v centrálním registru. A to půjde přes datové schránky, takže každý kdo si koupí notebook, půjde ještě s nerozbalenou krabicí na Czech Point :-) Pak zjistí, že ani ty poplatky nestačí, takže DS bude povinná pro každého občana >14 let. A pak už si to asi fakt hodím :-)
hafieror píše:Já osobně z toho mám stejně pořád zmatek, protože mám po městě spoustu free hotspotů, které pustí do sítě kohokoliv jedním kliknutím.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
zdenek.svarc
Administrator
Příspěvky: 1635
Registrován: 20 years ago
antispam: Ano

Příspěvekod zdenek.svarc » 13 years ago

Co se týká odpovědnosti, je to přesně jak píše Martin. Co se týká převodu bezhotovostních prostředků, rozhodně je nutné aby fungovala minimálně dvouúrovňová autorizace, přičemž ta druhá musí jít mimo internetový kanál. Nejjednodušeji ověření přes SMS. Dokážu si představit překonání i takové autorizace, ale bylo by to hodně nákladné na techniku. Co se týká free WIFI, opravtě mě, jestli se mýlím, ale ověřování totožnosti funguje například v Itálii.
0 x

Walkeer
Příspěvky: 746
Registrován: 15 years ago
antispam: Ano

Příspěvekod Walkeer » 13 years ago

Nabourani se do cizi infraastruktury je minimalne prestupek, spise trestny cin, to zaprve. Zadruhe, zadny zakon ani vyhlaska nam neuklada povinnost zabezpecit si infrastrukturu. Zatreti, je na policii a soudech at najdou vinika a PROKAZOU mu vinu, dukazni bremeno rozhodne neni an provozovateli otevrene wifiny. Neco jineho to je v sousednim nemecku, tam, pokud se nepletu, maji za povinost si wifi site zabezpecit.
0 x

Uživatelský avatar
zdenek.svarc
Administrator
Příspěvky: 1635
Registrován: 20 years ago
antispam: Ano

Příspěvekod zdenek.svarc » 13 years ago

Walkeer píše:Zadruhe, zadny zakon ani vyhlaska nam neuklada povinnost zabezpecit si infrastrukturu.

Mmm, tím bych si nebyl příliš jistý, viz § 415 Občanského zákoníku:

§ 415 Každý je povinen počínat si tak, aby nedocházelo ke škodám na zdraví, na majetku, na přírodě a životním prostředí.

Stejně tak je povinnost předcházet škodám transponována do dalších zdrojů práva.
0 x

OFF
Příspěvky: 40
Registrován: 17 years ago

Příspěvekod OFF » 13 years ago

To Zdeněk: Překonání SMS autorizace je jednoduší než se může zdát. Nedávno jsem o tom četl článek. Vlastně stačí jenom uživatele online bankovnictví dostat nějak na svůj web (který vypadá stejně jako originál) a pak už to jede jedna radost :wink: .
0 x

Uživatelský avatar
zdenek.svarc
Administrator
Příspěvky: 1635
Registrován: 20 years ago
antispam: Ano

Příspěvekod zdenek.svarc » 13 years ago

OFF píše:To Zdeněk: Překonání SMS autorizace je jednoduší než se může zdát. Nedávno jsem o tom četl článek. Vlastně stačí jenom uživatele online bankovnictví dostat nějak na svůj web (který vypadá stejně jako originál) a pak už to jede jedna radost :wink: .

To ano, pokud se do toho zamíchá trošku sociálního inženýrství, phishing a sslstrip, tak souhlasím, jde to i jednodušeji, než bourat se do mobilních sítí.
0 x

net.work
Příspěvky: 2779
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod net.work » 13 years ago

OFF píše:To Zdeněk: Překonání SMS autorizace je jednoduší než se může zdát. Nedávno jsem o tom četl článek. Vlastně stačí jenom uživatele online bankovnictví dostat nějak na svůj web (který vypadá stejně jako originál) a pak už to jede jedna radost :wink: .

a proto se spolecne se vsemi formulari posila i tzv. token (obyc hidden input), ktery se kontroluje oproti session, nebo jeste lepe oproti databazi a musi souhlasit, jinac to klienta okamzite deautorizuje ;) ;)
0 x
Jan Ptáček

Walkeer
Příspěvky: 746
Registrován: 15 years ago
antispam: Ano

Příspěvekod Walkeer » 13 years ago

Zdeněk Švarc píše:
Walkeer píše:Zadruhe, zadny zakon ani vyhlaska nam neuklada povinnost zabezpecit si infrastrukturu.

Mmm, tím bych si nebyl příliš jistý, viz § 415 Občanského zákoníku:

§ 415 Každý je povinen počínat si tak, aby nedocházelo ke škodám na zdraví, na majetku, na přírodě a životním prostředí.

Stejně tak je povinnost předcházet škodám transponována do dalších zdrojů práva.

No, chtel bych videt soudce, ktery by na zaklade tohoto hodne obecneho tvrzeni nekoho odsoudil za nezapezpeceni wifiny.
0 x

OFF
Příspěvky: 40
Registrován: 17 years ago

Příspěvekod OFF » 13 years ago

net.work píše:...

Banka nemá jak poznat jestli se přihlásil člověk nebo robot.
Možná jsem tě špatně pochopil, ale každopádně napíšu jak to popisovali.
Podstrčíte klientovi banky vlastní stránku, která vypadá stejně jako originál. Klient se normálně přihlásí (dá vám svoje přihlašovací údaje). Vy se automaticky s těmito údaji přihlásíte na internetbanking. Klient zadá příkaz k úhradě (vy taky, ale příjemcem je váš účet). Banka odešle SMS, klient zadá kód do podstrčené stránky a vy tímto kódem autorizujete upravený příkaz.
Samozřejmě je to dost o pozornosti klienta, ale upřímě, kdo z Vás pokaždé když leze do internetbankingu kontroluje správnost certifikátu (většina lidí ani neví co to je). A v SMS taky moc lidí nebude kontrolovat číslo účtu příjemce.
0 x

net.work
Příspěvky: 2779
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod net.work » 13 years ago

to pak ano.. ale moc mi neni jasne, jak se muze klientovi podstrcit (vizuelne) stejny web? To jako i URL je stejne, nebo ho to nekam redirectne?
0 x
Jan Ptáček

OFF
Příspěvky: 40
Registrován: 17 years ago

Příspěvekod OFF » 13 years ago

Teoreticky při nabourání do DNS serveru může být i URL stejné. Nicméně jsme už OT, tohle je o zabezpečení WIFI.
0 x