Klara sig utan Bank-ID

Permalänk
Medlem

Jag har kört på ett liknande spår ett tag. Hade inte bank-ID på ett bra tag tills jag insåg att det inte gick längre! Som ovanstående har skrivit, man blir inte kapad om man inte rätt utsagt är en idiot!

Permalänk
Medlem
Skrivet av Petterk:

@Djhg2000: Fortfarande, hur ska du lyckas lista ut kryptot två gånger för samma personnummer?

Varför skulle du behöva det?

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av improwise:

Men ändå valde du just den mobilen? Och hur kom du över koden för att som du skrev ha gått igenom koden för deras drivrutin/firmware?

Telefonen hade allt annat jag ville ha, så att slå ut en funktion jag inte ville ha var lättare än att bygga egen high-end lur med löstagbart batteri. Drivrutinen är öppen, vem som helst kan läsa den. Slog upp vilken modell av fingeravtrycksläsare det borde vara och letade igenom Linux-träd tills jag hittade den. Inte raketforskning precis.

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av Djhg2000:

Telefonen hade allt annat jag ville ha, så att slå ut en funktion jag inte ville ha var lättare än att bygga egen high-end lur med löstagbart batteri. Drivrutinen är öppen, vem som helst kan läsa den. Slog upp vilken modell av fingeravtrycksläsare det borde vara och letade igenom Linux-träd tills jag hittade den. Inte raketforskning precis.

Men Android har väl inte drivrutiner (annat än i custom Kernels)? Kanske är sak samma i denna diskussion om BankID dock.

Permalänk
Medlem
Skrivet av Djhg2000:

Varför skulle du behöva det?

Därför att om målet är att stjäla pengar behövs minst 2 verifieringar, en gång för att logga in och sedan en gång till för att godkänna en överföring och i vissa fall även en extra för att godkänna ett nytt konto att skicka pengar till.
Så även om ett botnät skulle lyckas bruteforca sin väg in på ett konto så finns det inte mycket de kan göra där utöver att se hur mycket personen i fråga har på banken.

Visa signatur

Guide för felsökning av Bluescreen! (tack till m4goo2 som gjort denna)
Chassi: Antec Twelve Hundred | Moderkort: Asus z170-A | CPU: I7 6700K @ 4.7GHz | Corsair H80 | RAM-minnen: Corsair Vengeance LPX 16GB@2666MHz | GPU: MSI NVIDIA GTX 1070 Gaming G8 | Nätagg: EVGA SuperNova G2 750w | HDD: Samsung 850 EVO 500GB, OCZ Vertex3 120GB, 4x Seagate Barracuda Green 2TB, 1x Western Digital My Book 3TB, Western Digital My Book 4TB.

Permalänk
Medlem

Tycker väl det är lite underligt att bankerna inte täpper till så det inte enkelt går att bli kapad tex där man blir uppringd och någon ber att logga in, menar massor av ställen tex spelklienter och andra har mycket bättre skydd än BankID mot detta genom 2 stegsinloggningar tex med att att datorn som ska loggas in är godkänd att göra det, via sms kod, Google Authenticator m.f sätt.

Detta skulle ju sätta stopp för bedragare i de flesta fall, först måste ju bedragaren få sin egen dator, telefon, platta godkänd att överhuvudtaget kunna logga in, och den enda som kan godkänna det är offret, då om inte förr borde det påtänkta offret bli misstänksam.

Visa signatur

Acer Predator Helios 300

Permalänk
Medlem
Skrivet av Djhg2000:

Varför skulle du behöva det?

Hur ska du annars godkänna överföringar?

Permalänk
Medlem
Skrivet av improwise:

Men Android har väl inte drivrutiner (annat än i custom Kernels)? Kanske är sak samma i denna diskussion om BankID dock.

Android kör Linux i botten och Linux har drivrutiner. Linux har däremot inte ett fixt ABI för drivrutiner, vilket gör att du inte enkelt kan distrubera dem i förkompilerad form utan tillhörande kärna. Drivrutinerna brukar ofta refereras till som "moduler" i dokumentationen, eftersom Linux är en monolitisk kärna och de rent tekniskt därför är en del av samma kärna som du kör (trots att de laddas från disk vid behov).

Skickades från m.sweclockers.com

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av TiasE:

Därför att om målet är att stjäla pengar behövs minst 2 verifieringar, en gång för att logga in och sedan en gång till för att godkänna en överföring och i vissa fall även en extra för att godkänna ett nytt konto att skicka pengar till.
Så även om ett botnät skulle lyckas bruteforca sin väg in på ett konto så finns det inte mycket de kan göra där utöver att se hur mycket personen i fråga har på banken.

Dessutom är det lättare att attackera tjänster som Paypal (många skyddar bara med lösenord) eller banker i andra länder som kör 2FA med mobilnummer man kan kapa. Antingen kan folk ha kört samma lösenord på flera ställen, som läckt, eller så kan keylogger användas. Finns god anledning att tjänster har börjat eller redan har fasat ut 2FA via sms/samtal. Kapa nummer kan man göra både tekniskt och med social manipulation. Alltså helt utan att attackera måltavlans telefon eller/och dator.

Permalänk
Medlem

Man blir kapad om man är typen av person som fortfarande tror på att man får 4 kantiga ögon av att se för mycket på TV.

Alltså, ringer någon och ber dig logga in, ja gör du det så tillhör du gruppen som inte bör ha mobilt bank-id.

Jag kan erkänna här och nu att jag inte klarar mig utan det, jag måste ha det för annars så kan jag inte ens logga in på banken, inte få mina fakturor eller annat heller.

/Lifooz

Visa signatur

Deepcool Matrexx 30 & MSI Z87-G43 Gaming!
Intel Inside Core I7 4790K med AMD Radeon R9 390!
Rubbet strömförsörjs av Corsair RM750X!

Permalänk
Medlem
Skrivet av TiasE:

Därför att om målet är att stjäla pengar behövs minst 2 verifieringar, en gång för att logga in och sedan en gång till för att godkänna en överföring och i vissa fall även en extra för att godkänna ett nytt konto att skicka pengar till.
Så även om ett botnät skulle lyckas bruteforca sin väg in på ett konto så finns det inte mycket de kan göra där utöver att se hur mycket personen i fråga har på banken.

Skrivet av Petterk:

Hur ska du annars godkänna överföringar?

Efter som din egen inloggning misslyckades kommer du ju inom kort att försöka igen, så det är bara för attackkoden att hålla igång sessionen i väntan på nästa försök.

Skickades från m.sweclockers.com

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av Djhg2000:

Efter som din egen inloggning misslyckades kommer du ju inom kort att försöka igen, så det är bara för attackkoden att hålla igång sessionen i väntan på nästa försök.

Nej, tillvägagångssättet för att godkänna en transaktion är inte samma som inloggning, så det hjälper inte att köra MITM. Du pratade om botnät som själv försöker gissa dessutom...

Permalänk
Medlem
Skrivet av Petterk:

Nej, tillvägagångssättet för att godkänna en transaktion är inte samma som inloggning, så det hjälper inte att köra MITM.

Ok, den biten hade jag inte koll på. Det hjälper dock för att godkänna inloggning på andra ställen där integritetskränkande information finns. Dessutom vet ju botnätet att du är en aktiv användare av Mobilt BankID då och kan lägga till dig i en lista över aktiva användare, som senare kan säljas på dark web till scammers, som i sin tur mjölkar information till social engineering och identitetskapning.

Skrivet av Petterk:

Du pratade om botnät som själv försöker gissa dessutom...

Tror inte riktigt du förstod den biten, det som det gissar är alltså personnummer på kandidater till användare av Mobilt BankID. Det försöker inte knäcka kryptot, gissa pinkod, etc. Bara rent naivt test av huruvida användaren existerar och är aktiv, och i så fall skicka kontroll av sessionen vidare till mer skadlig kod.

Skickades från m.sweclockers.com

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Inaktiv
Skrivet av Djhg2000:

Efter som din egen inloggning misslyckades kommer du ju inom kort att försöka igen, så det är bara för attackkoden att hålla igång sessionen i väntan på nästa försök.

Skickades från m.sweclockers.com

Startade just en session på Avanza och hade den igång (bedragaren säger vi)
och sedan startade jag en till sessions.

och fick då
"Inloggning avbruten. Försök igen eller använd annan inloggningsmetod."
och sessionen på mitt mobila bankid avbröts därmed.

Så bedragaren kan alltså inte hålla en session öppen då alla sessioner kommer avbrytas om det är fler än 1 som är igång.

och samma sak hände även på nordea
Permalänk
Medlem
Skrivet av Djhg2000:

Ok, den biten hade jag inte koll på. Det hjälper dock för att godkänna inloggning på andra ställen där integritetskränkande information finns. Dessutom vet ju botnätet att du är en aktiv användare av Mobilt BankID då och kan lägga till dig i en lista över aktiva användare, som senare kan säljas på dark web till scammers, som i sin tur mjölkar information till social engineering och identitetskapning.

Tror inte riktigt du förstod den biten, det som det gissar är alltså personnummer på kandidater till användare av Mobilt BankID. Det försöker inte knäcka kryptot, gissa pinkod, etc. Bara rent naivt test av huruvida användaren existerar och är aktiv, och i så fall skicka kontroll av sessionen vidare till mer skadlig kod.

Sista stycket, det låter inte som du vet vad du säger. Har du kapat måltavlas dator eller lurat in användaren på en falsk sida behöver du inte gissa personnummer. Du är nu helt obegriplig.

Permalänk
Medlem
Skrivet av anon180324:

Startade just en session på Avanza och hade den igång (bedragaren säger vi)
och sedan startade jag en till sessions.

och fick då
"Inloggning avbruten. Försök igen eller använd annan inloggningsmetod."
och sessionen på mitt mobila bankid avbröts därmed.

Så bedragaren kan alltså inte hålla en session öppen då alla sessioner kommer avbrytas om det är fler än 1 som är igång.

Hur mycket icke-offentlig information kommer du åt där och hur mycket skada kan du ställa till utan ytterligare interaktion med appen på telefonen?

Skrivet av Petterk:

Sista stycket, det låter inte som du vet vad du säger. Har du kapat måltavlas dator eller lurat in användaren på en falsk sida behöver du inte gissa personnummer. Du är nu helt obegriplig.

Du förstår fortfarande inte. Användaren vet bara att inloggningen misslyckades på sin egen dator, inte hur eller varför. Användarens dator är inte inblandad i själva attacken alls, bortom att användaren tror att den legitima sidan på skärmen är den som initierade förfrågan på telefonen.

Skickades från m.sweclockers.com

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av Djhg2000:

Hur mycket icke-offentlig information kommer du åt där och hur mycket skada kan du ställa till utan ytterligare interaktion med appen på telefonen?

Du förstår fortfarande inte. Användaren vet bara att inloggningen misslyckades på sin egen dator, inte hur eller varför. Användarens dator är inte inblandad i själva attacken alls, bortom att användaren tror att den legitima sidan på skärmen är den som initierade förfrågan på telefonen.

Du förstår fortfarande inte vad du säger eller vad som diskuteras, för att kapa sessionen behöver du kapa datorn, för att lura någon till fel sida behöver du inget personnummer, du behöver gissa vilken bank personen kör. Du är fullständigt obegriplig och går inte att följa, det går inte att se vad du försöker förmedla.

De kan inte göra en så enkel attack att de ber dig logga in två gånger. Att godkänna överföringar är en annan sak och summan står i appen, det är även en annan sak om du kör koddosa.

Permalänk
Inaktiv
Skrivet av Djhg2000:

Hur mycket icke-offentlig information kommer du åt där och hur mycket skada kan du ställa till utan ytterligare interaktion med appen på telefonen?

Vad menar du?

scenario 1:
Låt oss säga att bedragaren startar en inloggningssession med mitt personnummer.

När jag då startar mitt mobila bankId så kommer jag ju få att jag kan bekräfta inloggningen men då jag inte har påbörjat någon session själv så kommer jag ju inte att bekräfta inloggningen.

scenario 2:
Bedragaren startar en inloggningssession
Jag går in på nordea och fyller i mitt personnummer och klickar "logga in".

Jag kommer då få "Inloggningen med Mobilt BankID misslyckades på grund av ett tekniskt fel. Försök igen senare."
och när jag startar mitt bankid så får jag
"Varning
Det har genomförts samtidiga försök att använda ditt BankID.
Avbryt och vänta några minuter innan du använder ditt BankID igen,
framförallt om du blivit kontaktad via sociala medier eller telefon
och uppmanad att logga in eller använda ditt BankID. Det kan röra sig om ett bedrägeriförsök"

På ingen utav dessa två scenariona så har bedragaren fått någon icke-offentlig information

Permalänk
Medlem
Skrivet av Petterk:

Du förstår fortfarande inte vad du säger eller vad som diskuteras, för att kapa sessionen behöver du kapa datorn, för att lura någon till fel sida behöver du inget personnummer, du behöver gissa vilken bank personen kör. Du är fullständigt obegriplig och går inte att följa, det går inte att se vad du försöker förmedla.

De kan inte göra en så enkel attack att de ber dig logga in två gånger. Att godkänna överföringar är en annan sak och summan står i appen, det är även en annan sak om du kör koddosa.

https://www.google.com/search?newwindow=1&ei=RaGaXKaaAu-krgSh...

https://www.svt.se/nyheter/lokalt/stockholm/paret-blastes-pa-...

Permalänk
Medlem

De fick rimligen upp i appen att de godkände en överföring på ~280000,00 kr.

Permalänk
Medlem

Det finns inget bättre skydd än sunt förnuft. Använder man bank ID och har sunt förnuft så kommer du klara dig alldeles utmärkt.

Att flera lösenordsinloggningar ersatts med bank ID är otroligt mycket säkrare än att låta folk välja lösenord etc

Permalänk
Inaktiv
Skrivet av improwise:

Nej, det skulle bli stora nyheter om det blivit knäckt och man upptäckt att så skett. Om du var kriminell och hade kommit på ett sätt att sno pengar så skulle du förmodligen inte kontakta Aftonbladet om det för då skulle möjligheten försvinna, utan det skulle först vara när någon upptäckte det som så skulle ske. Eller snarare, de flesta upptäckta säkerhetsproblem blir aldrig offentliga, iaf blev dom det inte tidigare. Men nu har väl en del lagar ändrats som tvingar fram det. I detta fall gissar jag dock att det snarare är så att BankID inte blivit knäckt.

Det skulle upptäckas direkt, så 🤷‍♂️

Permalänk
Medlem
Skrivet av Petterk:

Du förstår fortfarande inte vad du säger eller vad som diskuteras, för att kapa sessionen behöver du kapa datorn, för att lura någon till fel sida behöver du inget personnummer, du behöver gissa vilken bank personen kör. Du är fullständigt obegriplig och går inte att följa, det går inte att se vad du försöker förmedla.

De kan inte göra en så enkel attack att de ber dig logga in två gånger. Att godkänna överföringar är en annan sak och summan står i appen, det är även en annan sak om du kör koddosa.

Det är ingen session som kapas, det jag pratar om är en session som lämnas över mellan kodstycken på attackerarens nod i botnätet. Läs om vad jag skrev tidigare.

Skrivet av anon180324:

Vad menar du?

scenario 1:
Låt oss säga att bedragaren startar en inloggningssession med mitt personnummer.

När jag då startar mitt mobila bankId så kommer jag ju få att jag kan bekräfta inloggningen men då jag inte har påbörjat någon session själv så kommer jag ju inte att bekräfta inloggningen.

scenario 2:
Bedragaren startar en inloggningssession
Jag går in på nordea och fyller i mitt personnummer och klickar "logga in".

Jag kommer då få "Inloggningen med Mobilt BankID misslyckades på grund av ett tekniskt fel. Försök igen senare."
och när jag startar mitt bankid så får jag
"Varning
Det har genomförts samtidiga försök att använda ditt BankID.
Avbryt och vänta några minuter innan du använder ditt BankID igen,
framförallt om du blivit kontaktad via sociala medier eller telefon
och uppmanad att logga in eller använda ditt BankID. Det kan röra sig om ett bedrägeriförsök"

På ingen utav dessa två scenariona så har bedragaren fått någon icke-offentlig information

Jo det har de, men bara att du är en aktiv användare av Mobilt BankID. Men du har missat är biten med "race condition"; attackkoden måste starta inloggningsförsöket mellan att du påbörjar din inloggning och att du godkänner den med Mobilt BankID. Det låter som att de har implementerat rudimentärt skydd mot det nu till skillnad mot senast jag undersökte saken, men grundprincipen är densamma. Säkerhetsmodellen bygger fortfarande på antagen identitet och en tidlucka. Om de har så fatalt misslyckats med säker logik från början, vad är då oddsen för att det inte finns fler hål som folk kan hitta?

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av Djhg2000:

Det är ingen session som kapas, det jag pratar om är en session som lämnas över mellan kodstycken på attackerarens nod i botnätet. Läs om vad jag skrev tidigare.

Jo det har de, men bara att du är en aktiv användare av Mobilt BankID. Men du har missat är biten med "race condition"; attackkoden måste starta inloggningsförsöket mellan att du påbörjar din inloggning och att du godkänner den med Mobilt BankID. Det låter som att de har implementerat rudimentärt skydd mot det nu till skillnad mot senast jag undersökte saken, men grundprincipen är densamma. Säkerhetsmodellen bygger fortfarande på antagen identitet och en tidlucka. Om de har så fatalt misslyckats med säker logik från början, vad är då oddsen för att det inte finns fler hål som folk kan hitta?

För tredje gången så simpel MITM-attack är inte möjlig. Ditt andra "inloggningsförsök" ser du i appen att det inte är fråga om inloggning längre.

Permalänk
Medlem
Skrivet av Petterk:

För tredje gången så simpel MITM-attack är inte möjlig. Ditt andra "inloggningsförsök" ser du i appen att det inte är fråga om inloggning längre.

Vad pratar du om egentligen? Varför har du satt "inloggningsförsök" inom citattecken?

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av Djhg2000:

Efter som din egen inloggning misslyckades kommer du ju inom kort att försöka igen, så det är bara för attackkoden att hålla igång sessionen i väntan på nästa försök.

Skrivet av Djhg2000:

Vad pratar du om egentligen? Varför har du satt "inloggningsförsök" inom citattecken?

Se vad du själv skriver.

Permalänk
Medlem
Skrivet av Petterk:

Se vad du själv skriver.

Läs det fetmarkerade igen då:

Skrivet av Djhg2000:

Efter som din egen inloggning misslyckades kommer du ju inom kort att försöka igen, så det är bara för attackkoden att hålla igång sessionen i väntan på nästa försök.

Skickades från m.sweclockers.com

Det som jag syftade på var att efter att attackkoden hade lyckats med en inloggning behövde den bara köa upp nästa kommando som kräver godkännande via Mobilt BankID och skicka lite skräppaket för att inte automatiskt bli utloggad medan den väntar. Vi har dock redan etablerat att pengatransaktioner går under ett annat meddelande i appen, så just det kommandot fungerar naturligtvis inte.

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av Djhg2000:

Läs det fetmarkerade igen då:

Det som jag syftade på var att efter att attackkoden hade lyckats med en inloggning behövde den bara köa upp nästa kommando som kräver godkännande via Mobilt BankID och skicka lite skräppaket för att inte automatiskt bli utloggad medan den väntar. Vi har dock redan etablerat att pengatransaktioner går under ett annat meddelande i appen, så just det kommandot fungerar naturligtvis inte.

Och samma gäller med koddosa, inloggning och godkännande är två olika förfaranden. Så varför skulle du attackera banken på det sättet?

Fortfarande, varför ska du gissa personnummer om du leder in målet på en falsk sida där de skriver in sitt personnummer? Det går inte att följa dig.

Permalänk
Medlem
Skrivet av Petterk:

Och samma gäller med koddosa, inloggning och godkännande är två olika förfaranden. Så varför skulle du attackera banken på det sättet?

Koddosa på min bank behöver två sessionsunika koder för att generera en inloggningskod. Det är en OTP-baserad lösning som inte är tidskritisk utöver att de sessionsunika koderna fortfarande är inom giltighetsspannet hos servern. Mobilt BankID är en knapp som du trycker på för att släppa in ett inloggningsförsök.

Skrivet av Petterk:

Fortfarande, varför ska du gissa personnummer om du leder in målet på en falsk sida där de skriver in sitt personnummer? Det går inte att följa dig.

Varifrån har du fått denna "falsk sida där de skriver in sitt personnummer"? Har inte pratat om någon sådan och det är heller inte relevant till diskussionen om botnät som gissar personnummer för att slumpmässigt försöka träffa en inloggning.

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av Djhg2000:

Koddosa på min bank behöver två sessionsunika koder för att generera en inloggningskod. Det är en OTP-baserad lösning som inte är tidskritisk utöver att de sessionsunika koderna fortfarande är inom giltighetsspannet hos servern. Mobilt BankID är en knapp som du trycker på för att släppa in ett inloggningsförsök.

Varifrån har du fått denna "falsk sida där de skriver in sitt personnummer"? Har inte pratat om någon sådan och det är heller inte relevant till diskussionen om botnät som gissar personnummer för att slumpmässigt försöka träffa en inloggning.

Skrivet av Djhg2000:

Hur mycket icke-offentlig information kommer du åt där och hur mycket skada kan du ställa till utan ytterligare interaktion med appen på telefonen?

Du förstår fortfarande inte. Användaren vet bara att inloggningen misslyckades på sin egen dator, inte hur eller varför. Användarens dator är inte inblandad i själva attacken alls, bortom att användaren tror att den legitima sidan på skärmen är den som initierade förfrågan på telefonen.

Vet dessutom inte varför du ska slumpa personnummer, skulle du lyckas logga in blint kan du ändå inte göra något, och varför skulle du lyckas? Skriver användaren in uppgifterna samtidigt i sin internetbank så får de upp en varning.

Kommer stå typ påloggning redan påbörjad, tryck en gång till i webbläsaren och attackeraren kommer kastas ur och du kan logga in säkert.