Content
Noplūduši Swedbank internetbankas lietotāju dati
Kategorija: Incidenti### ib.swedbank.lv password ‘123456’ brute-forcing results
# brute-force over Tor
# used Swedbank mobile application API interface:
# http://possible.lv/lv/news/interesanta-funckija-swedbank-mobilaja-aplikacija/# used 5 parallel brute-force processes
# brute-forcing undetected for 10 days:
# http://www.apollo.lv/zinas/nelikumigi-megina-iegut-swedbank-datus-dalai-klientu-bloke-internetbankas-piekluvi/622327userid | customerName
40150? Rudolf Kop???
40162? Aleksejs Krupeņ???
40220? Jānis Mār???
40418? Jānis Krumho???
…
184420? Eva Ja???
184453? Liene Barazin???
184459? Aleksandrs Ustime???
184486? Rita Beli???
«Swedbank» konstatējusi mēģinājumus nelikumīgi iegūt klientu internetbankas datus, izmantojot vienkāršākā veida paroles. Kaut arī klientu līdzekļi ir drošībā, tomēr banka aicina visus klientus pārskatīt savu izvēlēto paroļu drošību.
Kā portāls «Apollo» uzzināja bankā, rūpējoties par klientu datu aizsardzību, banka ir bloķējusi internetbankas pieeju visiem tiem klientiem, ap kuru identifikatoriem novērota aktivitāte.
Nav nekāds pārsteigums, ka 5 tūkstoši Swedbank klientu kā paroli ir izvēlējušies “123456”. Pārsteigums ir tas, ka banka nav ieviesusi elementāru paroles sarežģītības pārbaudi un aizsardzību pret paroļu minēšanas uzbrukumiem.
Cik noprotams, tad nopludinātajā sarakstā nebūtu Swedbank klientu vārdi un uzvārdi, ja Swedbank būtu salabojusi nepilnību, uz ko iepriekš norādīja Kirils Solovjovs.
«Swedbank» pārstāve Kristīne Jakubovska norāda, ka pirms dažām nedēļām internetbankai noticis kiberuzbrukums, kuru izdevies novērst. «Šobrīd mēs pārbaudām to informāciju, taču jau 14. novembrī mēs informējām bankas klientus un arī masu medijus, ka ir konstatēti mēģinājumi nelikumīgi iegūt internetbankas piekļuves datus. Un tas nav saistīts ar sistēmas uzlaušanu, bet drīzāk gan, tādā vienkāršā valodā stāstot, ar mēģinājumu uzzināt pašu klientu izmantotās vienkāršākā veida paroles,» stāstīja Jakubovska.
Informācijas tehnoloģiju eksperts Ilmārs Poikāns ir pārliecināts, ka zināmā mērā par šādām situācijām atbildība gulstas gan uz lietotājiem, kuri lieto pārāk vienkāršas paroles, gan arī uz banku, kura pieļauj šādu paroļu lietošanu.
Patlaban “Nozare.lv” gaida komentārus no “Swedbank” par to, kā urķi varēja iegūt lietotāju vārdus un uzvārdus, jo pie šādas informācijas var nokļūt tikai tad, ja sistēma par pareiziem pieņēmusi visus trīs autorizēšanas līmeņus – lietotāja numuru, paroli un kodu no kartes vai kodu kalkulatora. Tāpat iespējams, ka norādītie personu vārdi atskaitē ir nepatiesi.
Fakts, ka nopludināta tik jutīga informācija, ir pietiekams pamats, lai “Swedbank” vērstos policijā, uzskata programmatūras uzņēmuma “DPA” IT drošības virziena vadītājs Didzis Balodis. Iegūtos datus par personu vārdiem un parolēm varot izmantot arī citu kontu uzlaušanā vai sociālās inženierijas uzbrukumā pret konkrēto personu, piemēram, tai zvanot un izliekoties par bankas pārstāvi, lai izvilinātu sensitīvu informāciju. Publiskotajām personām vajadzētu nekavējoties nomainīt paroles citos servisos, bet bankai būtu jāizveido algoritms, kas neļauj izmantot tik vienkāršas paroles.
Lietotāju vārdi un uzvārdi arī iegūti, izmantojot šīs aplikācijas īpatnību, kas, uzminot lietotāja numuru un paroli, uzrāda tā vārdu un uzvārdu. Kā uzsvēra bankas pārstāve, šī iespēja turpmāk tikšot izņemta ārā.
Ar savu rīcību Swedbank ir pārkāpusi Personas datu aizsardzības obligātās tehniskās un organizatoriskās prasības, kas nosaka minimālās paroles garuma prasību:
5. Pārzinis, apstrādājot personas datus, izstrādā iekšējos datu apstrādes aizsardzības noteikumus, kuros nosaka:
5.8. paroles garumu un uzbūves nosacījumus (minimālais paroles garums ir astoņi simboli);
Banka guvusi mācību:
Kā novēroja Dienas Bizness, šobrīd Swedbank savā internetbankā neļauj lietotājiem izvēlēties vienkāršu paroli, piemēram, 123456. Ievadot attiecīgo skaitļu virkni, parādās uzraksts «Ievadītā parole nevar tikt izmantota, jo satur Jūsu personas datus, vai ir pārāk vienkārša. Lūdzu, izvēlēties citu paroli!» Pēc incidenta, kad internetā tika publicēts saraksts ar vairākiem tūkstošiem Swedbank lietotāju vārdu un uzvārdu, banka ir pārskatījusi un papildinājusi izvēlēto paroļu politiku, DB apstiprināja Swedbank preses sekretāre Kristīne Jakubovska.
DB aptaujātie IT eksperti uzskata, ka attiecīgais gadījums ir uzmanības vērts un nopietns signāls bankai kaut ko mainīt savās drošības sistēmās. Turklāt banka iepriekš tika brīdināta par nepilnību tās aplikācijā, tāpēc tas ir pārmetums bankai, jo tai bija jāreaģē, jo nekad nevar būt pārāk droši, iepriekš sacīja I. Poikāns. Attiecīgais gadījums nav tik nevainīgs, kā sākotnēji liekas, līdzīgas domas pauda Latvijas Atvērto tehnoloģiju asociācijas (LATA) biedrs Māris Alberts.
Avoti:
Pastebin: http://paste.laravel.com/1bMw/raw
Apollo.lv: http://www.apollo.lv/zinas/nelikumigi-megina-iegut-swedbank-datus-dalai-klientu-bloke-internetbankas-piekluvi/622327
Tvnet.lv: http://www.tvnet.lv/tehnologijas/internets/489235-laundari_interneta_izplata_swedbank_internetbankas_lietotaju_vardus
Delfi.lv: http://www.delfi.lv/bizness/bankas_un_finanses/interneta-nopludinati-vairaku-tukstosu-swedbank-klientu-dati-klientu-lidzekli-esot-drosiba.d?id=43879278
Diena.lv: http://www.diena.lv/latvija/zinas/lietotaju-informacija-no-swedbank-ievakta-caur-mobilo-aplikaciju-14036157
DB.lv: http://www.db.lv/finanses/bankas/swedbank-pavisam-vienkarsas-paroles-nelauj-apstiprinat-407542
2013-12-05 » edgars
Re: Noplūduši Swedbank internetbankas lietotāju dati
5 December 2013 @ 20:03
Skaists PR, Kiril.
5 December 2013 @ 21:32
Skarbi, brutēt banku caur tor :) Labs PR, Kiril.
5 December 2013 @ 22:20
Kāpēc dažās vietās klienta vārda vietā ir tukšums?
Un nabadziņi tie, kuriem ir 2 uzvārdi vai vidējais vārds.
6 December 2013 @ 12:16
5 tūkstoši Swedbank klientu ir nedapisti kuņasbērni. Prestiži…
6 December 2013 @ 14:58
Hrestomātisks piemērs tam, kā viena neizmantojama ievainojamība komplektā ar citu ievainojamību pēkšņi kļūst izmantojama.
6 December 2013 @ 20:27
@A
Vai var sīkāk par izmantojamību? Protams, ja kāds iegūst klientu vārdus, uzvārdus, lietotāju numurus un paroli, tas nav forši. Jo īpaši bankai. Bet ko ar tiem datiem tālāk? Lai kaut ko izdarītu taču vēl vajag arī kodus no kodu kartes.
8 December 2013 @ 09:09
@xlt
Nevajag naudu zagt, vajag , lai paši atdod :)
61 % lietotāju lieto vienu un to pašu paroli vairākās vietnēs.
CS_PasswordSurvey_FullReport_FINAL.pdf
Kur nu vēl tādi, kas lieto 123456.
9 December 2013 @ 15:06
@BlackHalt
Pret to, ka cilvēki paši visu atdod , nekas nepasargās, kā tikai lietotāju saprāts.
9 December 2013 @ 17:50
@xlt, tavi kolēģi bankā izsprieda, ka labāk nekādā gadījumā savu kļūdu neatzīt (Maxima PR stils) un Kirila atrasto ievainojamību nelabot, jo nespēja saskatīt, kā tā izmantojama.
Iespējams, ka tā arī nebūtu izmantojama, ja nebūtu divu papildus ievainojamību Swedbank sistēmā:
1. Lietotāja identifikators ir inkrementāls kārtas skaitlis. Interesanti, cik precīzi ar interpolācijas metodi varētu noteikt lietotāja identifikatoru, ja ir zināms konta atvēršanas datums? Zīmīgi, ka bankas PR speciālisti to sauc par pirmo drošības faktoru bankas 3-faktoru autentifikācijas sistēmā :).
2. Sistēmā nav aizsardzības pret lietotāja identifikatora “brute force” uzbrukumiem. Tipiska kļūda atcerēties tikai par paroļu “brute force” uzbrukumiem.
Manuprāt, mācība te ir skaidra – arī tādas ievainojamības, kas pašas par sevi nav izmantojamas, vajag salāpīt.
Maximas PR speciālisti mierina, ka satraukumam nav pamata, jo naudai gan briesmas nedraudot :). Un šis atkal ir aprobežotas analīzes rezultāts. Lietotājvārds un parole ir ideāla “pretext” informācija sociālā inženiera rokās, lai no upura izprasītu arī kodu kartes kodus. Nerunāsim nemaz par iespējamību, ka šīs personas varētu lietot līdzīgu paroli arī citos web servisos.
10 December 2013 @ 09:37
MK 40. noteikumu punkts 5.8 nosaka ka fiz. pers. datus sargajosai parolei min garums ir 8 simboli. Tatad situacija ka vardu uzvardu var ieraudzit pec 6 ciparu ievades ir pretlikumiga.
10 December 2013 @ 13:30
@he
Fakts, ka Latvijas tiesību akti skaidri nosaka minimālās paroles garumu, bija palaists garām. Paldies!
10 December 2013 @ 15:04
Šķiet, ka katram Swedbank klientam ir tiesības uzrakstīt e-pastu savai bankai un pavaicāt, vai viss ir kārtībā. Pie pietiekami liela e-pastu skaita, Swedbank klientu atbalsta daļa būs spiesti atzīt, ka klientiem ir svarīga drošība un ka uzdot saviem drošībniekiem vēl 7 reizes nomērīt, pirms producēt, ir lētāk nekā pēcāk atbildēt.