ny_quant: (Default)
[personal profile] ny_quant
Сегодня произошел изумительный разговор. Значит, звонят мне из банка.

Б: Is it ny_quant?
Я: Yes
Б: Could you confirm that it is your number with last four digits ****?
Я: (немного удивившись, т.к. именно по этому телефону он мне и позвонил) Yes
Б: Is it your cell phone?
Я: Yes
Б: May I send you a text with the identification code? You'll have to read it back to me.
Я: Дядя, ты дурак?

Date: 2019-03-13 09:19 pm (UTC)
From: [identity profile] aka-human.livejournal.com
Он хотел убедиться, что Вы умеете читать.

Date: 2019-03-13 09:34 pm (UTC)

Date: 2019-03-13 10:25 pm (UTC)
From: [identity profile] yankel.livejournal.com
Ну, звоночек то мог и форвардится на другой аппарат.
Я уж не помню, можно ли форвардить SMS

Date: 2019-03-13 10:31 pm (UTC)
From: [identity profile] ny-quant.livejournal.com
Звоночек с моего телефона, который у них зарегистрирован как мой? Ну, допустим я его зафорвардил. Надо полагать себе же. И что дальше?

Date: 2019-03-13 10:47 pm (UTC)
From: [identity profile] yankel.livejournal.com
Ну, скажем телефонный номер 1234 принадлежит Кванту.
Вы - не Квант. Вы каким то образом умудрились форварднуть звонки на другой телефон и настоящий Квант об этом не знает.

Слишком легко сейчас работает porting номеров.

Но, в принципе, я согласен, что аутентикация - так себе.

Date: 2019-03-13 10:54 pm (UTC)
From: [identity profile] ny-quant.livejournal.com
// Вы - не Квант. Вы каким то образом умудрились форварднуть звонки на другой телефон и настоящий Квант об этом не знает.

При этом настоящий Квант продолжает получать все другие звонки.

В любом случае, пользы от одноразового вторичного кода идентификации примерно никакой.

Если бы можно было форвардить SMS, то под угрозой была бы вся система двойной идентификации, т.к. коды посылаются именно как текст.

Date: 2019-03-13 11:25 pm (UTC)
From: [identity profile] ny-quant.livejournal.com
Если я правильно понял, там объясняют как можно зафорвардить звонки и тексты со СВОЕГО телефона. Не понять каким образом это можно сделать с телефона, который не покидал моего кармана.

Date: 2019-03-13 11:50 pm (UTC)
From: [identity profile] yankel.livejournal.com
Вы когда нибудь имели дело с сервисами, вроде Google Voice или вот этими http://www.flynumber.com/

Смысл в том, что вы покупаете виртуальный номер, а потом форвардите звонки и СМСки на любой другой.
Например, мой номер на Google Voice форвардит звонки сразу на 3 "настоящих" номера.

Date: 2019-03-14 12:08 am (UTC)
From: [identity profile] ny-quant.livejournal.com
Я лично не пользуюсь, но концепция мне вполне понятна. Непонятно как этим может воспользоваться злоумышленник. Ведь тут недостаточно хэкнуть мой Google Voice флайнамбер, надо именно хэкнуть мой мобильник что у меня в кармане.

Date: 2019-03-14 12:10 am (UTC)
From: [identity profile] yankel.livejournal.com
По идее, если он хакнул ваш Google Voice и дописал в списочек свой номер, все звонки будут одновременно идти на его телефон и на ваш.И СМСки - тоже.
Если вы звонок не заметили - он в шоколаде


Date: 2019-03-14 12:29 am (UTC)
From: [identity profile] ny-quant.livejournal.com
Выходит, что такая проблема может быть у вас, но не у меня.

Date: 2019-03-14 12:34 am (UTC)
From: [identity profile] yankel.livejournal.com
Угу :)
Поэтому я никогда не даю гугловский номер для индентификации.
Только мобильный.

Date: 2019-03-13 10:28 pm (UTC)
From: [identity profile] karpion.livejournal.com
Дядя как раз не дурак. Дядя сейчас попытается залогиниться под Вашей учёткой в банк, и банк вышлет Вам identification code. Вы этот код прочитаете дяде, дальше рассказывать?

Date: 2019-03-13 10:34 pm (UTC)
From: [identity profile] ny-quant.livejournal.com
Дядя не знает про меня ничего кроме имени и телефона. Чтобы залогиниться нужно ещё user name & password.

Но самое главное, что я знал о том, что он мне должен был позвонить.

Date: 2019-03-14 04:08 am (UTC)
From: [identity profile] karpion.livejournal.com
А если другой дядя знал, что первый должен был позвонить? А если это код восстановления пароля?

Короче говоря - очень похоже на атаку с применением соц.инженерии.

Date: 2019-03-13 10:48 pm (UTC)
spamsink: (Default)
From: [personal profile] spamsink
Вот именно. Идентификационные коды не предназначены для произнесения вслух.

Date: 2019-03-14 12:39 am (UTC)
From: [identity profile] ny-quant.livejournal.com
Возможно, но знает ли об этом банк?

Date: 2019-03-14 03:16 pm (UTC)
From: (Anonymous)
Российские -- да. Вовсю пишут на своих сайтах и рассылают предупреждения клиентам, что никогда, никогда, никогда не сообщайте никому коды из смс, даже если это просит у Вас сотрудник банка. И вообще, настоящие сотрудники такого не попросят.

Date: 2019-03-14 05:47 pm (UTC)
From: [identity profile] ny-quant.livejournal.com
У нас этого нет.

Date: 2019-03-13 11:09 pm (UTC)
From: [identity profile] nlothik.livejournal.com
> Значит, звонят мне из банка

Из банка ли?

Date: 2019-03-13 11:22 pm (UTC)
From: [identity profile] ny-quant.livejournal.com
Да, я там был за полчаса до того и они мне сказали, что позвонят.

Date: 2019-03-14 04:09 am (UTC)
From: [identity profile] karpion.livejournal.com
Но отсюда не следует, что звонок был именно из банка.

Date: 2019-03-14 04:29 am (UTC)
From: [identity profile] ny-quant.livejournal.com
Следует, конечно. Никогда они мне не звонят, а тут вдруг позвонили, и надо же какое совпадение — через полчаса после того как они мне сказали, что должны позвонить. Там было ещё одно совпадение — он мне задал именно тот вопрос, который должен был.

Date: 2019-03-15 12:22 am (UTC)
From: [identity profile] sydorov47.livejournal.com
Кретины.

Date: 2019-03-23 05:09 pm (UTC)
From: [identity profile] ormuz.livejournal.com
чтоб на call audio record осталось, и этот рекорд был привязан к транзакции в базе данных.

не знаю зачем, может работники банка так деньги тырят, а тут за ними контроль. или клиенты, потом, говорят, что им не звонили - тоже контроль.

Profile

ny_quant: (Default)
ny_quant

January 2026

S M T W T F S
    123
45 6 7 8 9 10
11121314151617
18192021222324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 11th, 2026 04:02 am
Powered by Dreamwidth Studios