Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
sõnum |
|
Tanel
HV Guru
liitunud: 30.09.2001
|
14.05.2019 12:21:46
RIA aprillikuu raport: kurjategijad lõid inimeste teadmata Smart-ID kontod |
|
|
PRESSITEADE - Riigi Infosüsteemi Amet (RIA) registreeris aprillis pea 300 intsidenti. Möödunud kuul kasvas lunavararünnakute arv ning õngitsuslehtede kaudu said rahalist kahju inimesed, kelle teadmata tegid kurjategijad Smart-ID kontod ja kasutasid neid e-teenustes.
Kõige tõsisemad juhtumid, mille osas alustas politsei kriminaalmenetlust, said alguse veebruaris ning võimendusid aprillis, mil kurjategijad üritasid õngitsussõnumeid ja -lehti ära kasutades luua võõra inimese nimel uut Smart-ID kontot.
Petuskeem seisnes selles, et inimestele saadeti mobiiltelefoni tuntud panga nimelt sõnum, mis suunas näiliselt panga sisselogimisleheküljele. Seal suunati inimene õngitsuslehele mobiil-ID-ga sisse logima. Kui ohver oli sisestanud oma kasutajatunnuse, isikukoodi ja PIN 1, alustasid kurjategijad samal ajal uue Smart-ID konto loomist. Inimeste tähelepanematust kasutades suunati teda tegema järgmisi vajalikke samme, näiteks sisestama PIN 2, et Smart-ID konto loomine taustal lõpetada. Niimoodi said kurjategijad luua uue Smart-ID konto ja logida ohvri andmetega ning tema teadmata sisse erinevatesse e-teenustesse, kus on kasutusel Smart-ID, sealhulgas internetipanka. RIA-le teadaolevalt on seeläbi rahalist kahju kannatanud mitu inimest.
„Kurjategijad kasutasid ära inimeste tähelepanematust. Nad sisestad enda koodid harjumusest, veendumata selles, millele nad sisuliselt alla kirjutavad. PIN-koodide sisestamist ei tohi võtta kergekäeliselt, vaid tuleb alati tegutseda teadlikult. Tuleb hoolikalt vaadata teenusepakkuja kontrollkoodi ning kontrollida üle, kas tegemist on õige teenusega,“ ütles RIA intsidentide lahendamise osakonna (CERT-EE) juht Tõnu Tammer.
RIA alustas Smart-ID teenusepakkuja SK ID Solutionsi tegevuse suhtes järelevalvemenetlust.
Möödunud kuul kasvas ettevõtetes lunavaraga nakatunud infosüsteemide hulk. Nakatunute seas oli ka üks elutähtsa teenuse osutaja. Kuna teenusepakkuja oli enda andmed korrektselt varundanud, ei avaldanud rünnak teenusele kriitilist mõju, samuti ei toonud intsident kaasa teenuse katkemist. Kirjeldatud juhtum kinnitab, et enamasti kasutatakse lunavaraga nakatumisel ära kaughalduslahendusi (Remote Desktop Protocol ehk RDP), mis on jäetud kas täielikult avatuks või on kasutatud lihtsasti äraarvatavat parooli.
Samuti jätkusid aprillis ettevõtete meilikontode kompromiteerimised, mille mõju piirnes valdavalt andmete konfidentsiaalsuse rikkumisega. Alates eelmise aasta sügisest on taoliste meilikontode kompromiteerimise tagajärjel eesti ettevõtetelt sadu tuhandeid eurosid välja petetud.
RIA küberturvalisuse teenistus alustas möödunud kuul kaheksa järelevalvemenetlust kaheksa Lääne-Virumaa omavalitsuse suhtes. Menetluste eesmärk on kontrollida seda, kuidas omavalitsused täidavad infosüsteemide turvameetmete süsteemi määrust, rakendavad kohustuslikku infoturbe standardit ISKE ning kuidas käsitlevad ja lahendavad turvaintsidente. Alates aasta algusest on RIA algatanud kokku 26 menetlust omavalitsuse suhtes.
Loe lähemalt eelmise kuu kokkuvõtet RIA kodulehelt.
_________________ Hinnavaatlus.ee - leia parim hind!
HV valuutakalkulaator |
|
Kommentaarid: 462 loe/lisa |
Kasutajad arvavad: |
|
:: |
12 :: |
7 :: |
357 |
|
tagasi üles |
|
|
Betamax
HV Guru
liitunud: 29.05.2003
|
14.05.2019 12:31:00
|
|
|
Kuna Smart-ID pole füüsilise seadmega seotud nagu Mobiil-ID, siis arvasin esimese turuletulekust alates, et see häkitakse ära või leitakse mingi turvaauk tarkvaras endas. Aga nii labane ümbernurga meetod...
Eks siin mängib rolli ka Mobiil-ID turvalisusega kaasnenud kuulsus.
_________________ M: HP LA2306x
M: erinevaid vanemaid Lenovo ja HP originaallaadijaid
M: dokid vanematele HP ja Lenovo arvutitele |
|
Kommentaarid: 705 loe/lisa |
Kasutajad arvavad: |
|
:: |
1 :: |
1 :: |
541 |
|
tagasi üles |
|
|
WäntWõll
make.believe
liitunud: 18.01.2005
|
14.05.2019 12:38:27
|
|
|
Täpselt nii labane nagu kasutaja ise jah, saa ei saa takistada inimest kuskile oma koode toppimast.
Miks pannakse kui tuleb lapm päring, ei oska öelda, harimatusest vast õigem öelda.
Kasutaja lihtsalt ei saa aru mida ta kasutab ja kuidas see asi töötab.
|
|
Kommentaarid: 373 loe/lisa |
Kasutajad arvavad: |
|
:: |
1 :: |
2 :: |
299 |
|
tagasi üles |
|
|
Tanel
HV Guru
liitunud: 30.09.2001
|
|
Kommentaarid: 462 loe/lisa |
Kasutajad arvavad: |
|
:: |
12 :: |
7 :: |
357 |
|
tagasi üles |
|
|
Betamax
HV Guru
liitunud: 29.05.2003
|
14.05.2019 12:49:21
|
|
|
Ma ei nimetaks neid inimesi lammasteks.
Juurutati Mobiil-ID ühtviisi inimestesse sisse - kontrollkood peab olema sama. Muu pole oluline. Või mäletab keegi teistusugust õpetust Mobiil-ID kasutamisel? Ei. Ja Smart-ID pidi olema sama nagu Mobiil-ID - turvaline ja samal põhimõttel töötav.
_________________ M: HP LA2306x
M: erinevaid vanemaid Lenovo ja HP originaallaadijaid
M: dokid vanematele HP ja Lenovo arvutitele |
|
Kommentaarid: 705 loe/lisa |
Kasutajad arvavad: |
|
:: |
1 :: |
1 :: |
541 |
|
tagasi üles |
|
|
WäntWõll
make.believe
liitunud: 18.01.2005
|
14.05.2019 12:50:37
|
|
|
Mõlemad ongi turvalised
"Tihendi! häda ei saa lahendada artikliga kuskil veebis, ühiskondlik üldteadmine või valus õppetund toovad selguse.
|
|
Kommentaarid: 373 loe/lisa |
Kasutajad arvavad: |
|
:: |
1 :: |
2 :: |
299 |
|
tagasi üles |
|
|
Dirty Harry
HV Guru
liitunud: 04.09.2002
|
14.05.2019 12:53:45
|
|
|
Betamax kirjutas: |
Ma ei nimetaks neid inimesi lammasteks.
Juurutati Mobiil-ID ühtviisi inimestesse sisse - kontrollkood peab olema sama. Muu pole oluline. Või mäletab keegi teistusugust õpetust Mobiil-ID kasutamisel? Ei. Ja Smart-ID pidi olema sama nagu Mobiil-ID - turvaline ja samal põhimõttel töötav. |
"Häda" on selles, et teenus võib olla kui turvaline tahes, kui inimene ei jälgi, kuhu enda PINid paneb, siis ongi jama. Kunagi räägiti, kuidas ei tohi valimatult käekirjalist allkirja igalepoole anda. Nüüd on kümned aastad edasi läinud, meetodid/lahendused on muutunud aga inimene on oma olemuselt sama. Lisaks veel digimaailmaga kaasatulevad mugavused, mis tulevad tihtipeale turvalisuse arvelt.
|
|
Kommentaarid: 179 loe/lisa |
Kasutajad arvavad: |
|
:: |
1 :: |
1 :: |
145 |
|
tagasi üles |
|
|
Betamax
HV Guru
liitunud: 29.05.2003
|
14.05.2019 12:56:35
|
|
|
WäntWõll kirjutas: |
Mõlemad ongi turvalised
"Tihendi! häda ei saa lahendada artikliga kuskil veebis, ühiskondlik üldteadmine või valus õppetund toovad selguse. |
Kahjuks ei ole nagu näha. Turvalisust saab hinnata ka selle järgi, kas ja kuidas on selle puhul võimalik kasutajat ära petta.
Mobiil-ID puhul see "nipp" ei toimi, sest piiratud ühe seadmega ja seotud füüsilise objektiga. Isegi, kui sa koodid kätte saad kaugelt, siis kontot sa teha ei saa.
Tihendi viga, aga kahju on tehtud ja:
tsitaat: |
RIA alustas Smart-ID teenusepakkuja SK ID Solutionsi tegevuse suhtes järelevalvemenetlust. |
_________________ M: HP LA2306x
M: erinevaid vanemaid Lenovo ja HP originaallaadijaid
M: dokid vanematele HP ja Lenovo arvutitele |
|
Kommentaarid: 705 loe/lisa |
Kasutajad arvavad: |
|
:: |
1 :: |
1 :: |
541 |
|
tagasi üles |
|
|
WäntWõll
make.believe
liitunud: 18.01.2005
|
|
Kommentaarid: 373 loe/lisa |
Kasutajad arvavad: |
|
:: |
1 :: |
2 :: |
299 |
|
tagasi üles |
|
|
arny
Kreisi kasutaja
liitunud: 08.01.2012
|
14.05.2019 16:01:16
|
|
|
smart id ongi turvaline ju, pätid lõid inimesele smart id konto kui to mobiil id kasutas. Võiks ju siis öelda, et mobiil id on ebaturvaline. See kellel oli smart id olemas siis neil ei juhtu midagi, kellel ei ole/olnud smart id siis neile üritatakse käru teha. Antud juhul tõmbasid inimesed endale ise mütsi üle kõrvade ja panid jala ämbrisse.
_________________
|
|
Kommentaarid: 10 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
9 |
|
tagasi üles |
|
|
Tanel
HV Guru
liitunud: 30.09.2001
|
|
Kommentaarid: 462 loe/lisa |
Kasutajad arvavad: |
|
:: |
12 :: |
7 :: |
357 |
|
tagasi üles |
|
|
Henry
HV veteran
liitunud: 29.07.2004
|
14.05.2019 16:09:11
|
|
|
Täitsa pekkis värk ju... ma loodan, et pangad hüvitavad kahjud.
_________________ m: meeste rahakott, h 15€ |
|
Kommentaarid: 77 loe/lisa |
Kasutajad arvavad: |
|
:: |
2 :: |
0 :: |
70 |
|
tagasi üles |
|
|
napoleon
Unknown virus
liitunud: 08.12.2008
|
14.05.2019 16:09:14
|
|
|
Betamax kirjutas: |
WäntWõll kirjutas: |
Mõlemad ongi turvalised
"Tihendi! häda ei saa lahendada artikliga kuskil veebis, ühiskondlik üldteadmine või valus õppetund toovad selguse. |
Kahjuks ei ole nagu näha. Turvalisust saab hinnata ka selle järgi, kas ja kuidas on selle puhul võimalik kasutajat ära petta.
Mobiil-ID puhul see "nipp" ei toimi, sest piiratud ühe seadmega ja seotud füüsilise objektiga. Isegi, kui sa koodid kätte saad kaugelt, siis kontot sa teha ei saa.
Tihendi viga, aga kahju on tehtud ja:
tsitaat: |
RIA alustas Smart-ID teenusepakkuja SK ID Solutionsi tegevuse suhtes järelevalvemenetlust. |
|
Kas sa said ikka aru, kuidas see pettus täpselt toimus? Tegelikult saab täpselt samasuguse pettuse toime panna ka käsitsi antava allkirjaga. No näiteks tulen sulle ukse taha mingi pakk näpus ja ütlen et olen kuller. Võimalik, et olen enne infot hankinud ja tean, et sa mingi pakki ootad. Ulatan sulle paki ja viskan ette mingi paberi ja näitan näpuga, kuhu allkiri panna. Kui sa ei süvene, millele alla kirjutad, siis võib see paber olla hoopis sisuga "Käesolevaga siirdub kogu sinu maine vara ...", mingi volitus sinu nimel tehingute tegemiseks vms.
Kui inimene süüdimatult õngitsuskirjas oleval lingil klikib ja ei süübi ka sellesse, millele alla kirjutab, siis on see ikka suhteliselt tihendi probleem.
|
|
Kommentaarid: 76 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
59 |
|
tagasi üles |
|
|
pppd
Kreisi kasutaja
liitunud: 21.06.2004
|
14.05.2019 16:10:00
|
|
|
arny kirjutas: |
smart id ongi turvaline ju, pätid lõid inimesele smart id konto kui to mobiil id kasutas. Võiks ju siis öelda, et mobiil id on ebaturvaline. |
Smart-ID ise ongi turvaline, nagu ka Mobiil-ID, probleem ilmnes lihtsalt viimase kasutamises esimese väljastamise protsessis. Tundub, et tegelikult oleks vaja teha igasuguste uute ID-de väljastamine karmimaks, ei saa nii et viskame aga kaugelt mingi suvalise digiallkirja peale ja tadaa, ongi kohe uus kõikide õigustega uus identifitseerimis- ja allkirjastamisvahend olemas.
|
|
Kommentaarid: 3 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
3 |
|
tagasi üles |
|
|
napoleon
Unknown virus
liitunud: 08.12.2008
|
14.05.2019 16:15:59
|
|
|
pppd kirjutas: |
arny kirjutas: |
smart id ongi turvaline ju, pätid lõid inimesele smart id konto kui to mobiil id kasutas. Võiks ju siis öelda, et mobiil id on ebaturvaline. |
Smart-ID ise ongi turvaline, nagu ka Mobiil-ID, probleem ilmnes lihtsalt viimase kasutamises esimese väljastamise protsessis. Tundub, et tegelikult oleks vaja teha igasuguste uute ID-de väljastamine karmimaks, ei saa nii et viskame aga kaugelt mingi suvalise digiallkirja peale ja tadaa, ongi kohe uus kõikide õigustega uus identifitseerimis- ja allkirjastamisvahend olemas. |
Selles on isegi teatav point, et smart id väljastamiseks peaks ka mingi füüsiline isiku tuvastamine olema
|
|
Kommentaarid: 76 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
59 |
|
tagasi üles |
|
|
Tanel
HV Guru
liitunud: 30.09.2001
|
|
Kommentaarid: 462 loe/lisa |
Kasutajad arvavad: |
|
:: |
12 :: |
7 :: |
357 |
|
tagasi üles |
|
|
napoleon
Unknown virus
liitunud: 08.12.2008
|
14.05.2019 16:23:47
|
|
|
Tanel, saab küll aga saab ka kodust lahkumata id kaardi või mobiili id-ga teha ehk pangas passiga tegemine on üks mitte ainuke võimalus.
|
|
Kommentaarid: 76 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
59 |
|
tagasi üles |
|
|
Tanel
HV Guru
liitunud: 30.09.2001
|
|
Kommentaarid: 462 loe/lisa |
Kasutajad arvavad: |
|
:: |
12 :: |
7 :: |
357 |
|
tagasi üles |
|
|
scorpionx
HV vaatleja
liitunud: 01.10.2007
|
14.05.2019 16:26:43
|
|
|
Tanel kirjutas: |
arny, sama ühe inimesega seotud Smart-ID saab mitmele seadmele teha. Näiteks mul on Smart-ID nii kahes moblas kui tahvlis olemas. |
Smart-IDga tänastes tingimustes nimetet kujul rünnet ei oleks saanud läbi mängida, sest Smart-ID abil uut Smart-ID kontot luua ei saa.
Teagi, isiklikult arvan, et laiahaardeline teavitustöö siin suuresti ei oleks aidanud. Küberhügieen on nn tädi-Maalile (kes teenusepakkuja ees igakuiselt arvete tasumisega kohustusi täidab ja arvutit suuresti ei kasuta) teisejärguline ja eneseharimisega tegeletakse pahatihti alles siis, kui tagajärg käes on.
|
|
Kommentaarid: 8 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
8 |
|
tagasi üles |
|
|
napoleon
Unknown virus
liitunud: 08.12.2008
|
14.05.2019 16:38:54
|
|
|
scorpionx, loe uuesti läbi kuidas see rünnak täpselt toimus. See õngitsusleht küsis mobiili id pin-e ja tekitas taustal smart id. Täiesti teostatav skeem kui kasutaja piisavalt tähelepanematu on.
|
|
Kommentaarid: 76 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
59 |
|
tagasi üles |
|
|
scorpionx
HV vaatleja
liitunud: 01.10.2007
|
14.05.2019 16:44:00
|
|
|
@napoleon, Smart-IDga ei saa uut Smart-ID kontot luua.
Antud juhul rünnak toimus ju sedasi, et alustati Smart-ID konto loomist mobiil-ID abil kasutades ohvri andmeid. Ohvrile laekus isikutuvastamise mobiil-ID request ja kasutaja sisestas PIN1-koodi teadmata, et kus see isikutuvastamine tegelikkuses toimub. Nüüd jõudis app nii kaugele, et oldi kontot kinnitamas ja tarvis PIN2-koodi sisestada, saadeti samasisuline mobiil-ID request.
Kui kasutajal mobiil-IDd poleks, siis Smart-IDga sama patterni läbi mängida ei oleks saanud
|
|
Kommentaarid: 8 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
8 |
|
tagasi üles |
|
|
heretic666
HV Guru
liitunud: 13.02.2006
|
14.05.2019 16:53:26
|
|
|
Loll pea on ihu nuhtlus
|
|
Kommentaarid: 70 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
68 |
|
tagasi üles |
|
|
degreal
HV veteran
liitunud: 07.01.2002
|
14.05.2019 16:56:51
|
|
|
Irooniline olukord. Inimene ei riski Smart-ID'd kasutusele võtta kuna tegu on ebaturvalise asjaga. Aga just sellises olukorras on Smart-ID kõige ebaturvalisem kui inimene ei riski seda kasutusele võtta. Sest kui sina seda kasutusele ei võta siis keegi teine ikka võtab (sinu nimel) selle kasutusele.
|
|
Kommentaarid: 26 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
24 |
|
tagasi üles |
|
|
napoleon
Unknown virus
liitunud: 08.12.2008
|
14.05.2019 17:01:54
|
|
|
degreal, smart id saab teha mitmele seadmele ehk siis see ei päästa, kui sul juba on smart id. Abi on sellest vaid niipalju, et siis näed kui seade pin-i küsib ilma et ise ühtegi toimingut oleks algatanud ja kui piisavalt nobedalt tegutsed, jõuad ehk selle pahalase loodud smart id konto veel kinni panna enne kui ta mingi reaalse kahju tekitab.
|
|
Kommentaarid: 76 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
59 |
|
tagasi üles |
|
|
ykshuntka
HV kasutaja
liitunud: 15.01.2007
|
14.05.2019 17:04:01
|
|
|
heretic666 kirjutas: |
Loll pea on ihu nuhtlus |
Vahest inimene ostis miskit netipoest vms.
Netipood ei olnud päris aus ja lisaks müügile tegeles Smart-ID kontode loomisega?
|
|
Kommentaarid: 53 loe/lisa |
Kasutajad arvavad: |
|
:: |
0 :: |
0 :: |
47 |
|
tagasi üles |
|
|
|