Wpis z mikrobloga

Publikujemy szczegółowy opis ataku, który dotknął wczoraj taty Mirka @Igomi wraz z poradami, co robić jak żyć żeby Was to nie spotkało.

https://niebezpiecznik.pl/post/przestepcy-przekierowali-mu-telefon-i-okradli-konto-w-banku/

TL,DR: Klient T-Mobile został okradziony, bo ktoś przekierował jego numer na inny przez infolinię - wystarczyło podać PESEL i nazwisko klienta (!!!). Potem przestępca spiął apkę mobilną mBanku z kontem ofiary podając znów PESEL plus nazwisko panieńskie matki. Co ciekawe, spięcie apki nie wymaga podania kodu SMS, a jedynie odebrania połączenia telefonicznego (a to złodziej odebrał, dzięki przekierowaniu, na swoim telefonie).
W artykule radzimy, jak przekonfigurować swoje konto w mBanku aby uniemożliwić ten atak i jak sprawa przekierowań wygląda u innych operatorów. Ostrzeżcie znajomych i rodziców, zanim będzie za późno:

#mbank #niebezpiecznik #bezpieczenstwo #hacking #security #banki #bankowosc #pieniadze #tmobile #plus #orange #gsm #telefony
  • 20
@niebezpiecznik-pl: W Red Bull Mobile (technicznie play) przekierowanie można ustawić sobie od ręki, nawet w prepaid. Zrobiłem to jednym telefonem, z tego co pamiętam nawet nie bardzo pytali o dane.
@ZespolmBanku: w dziale "kanały dostępu" widzę, że jest miejsce na dwa urządzenia mobilne. Czy to oznacza, że jak wykorzystam te dwa miejsca, to zrobi się jeszcze jedno, czy wysycę ten sposób komunikacji z bankiem?
Przypadek opisany przez portal niebezpiecznik.pl wynika z niewystarczających zabezpieczeń procesu przekierowywania rozmów po stronie operatora komórkowego. Zlecenie przekierowania rozmów jest w naszej ocenie krytyczną operacją i powinno wymagać tzw. silnego uwierzytelnienia, opartego na elementach będących w posiadaniu wyłącznie uprawnionego właściciela telefonu. Bazowanie wyłącznie na podstawowych danych osobowych klienta, łatwych do pozyskania przez przestępców, jest niewystarczające. Jesteśmy w kontakcie z T-Mobile i wspólnie pracujemy nad bezpiecznym rozwiązaniem. Monitorujemy również podejrzane transakcje, które mogą