Avaleht
uus teema   vasta Hinnavaatlus »  Üldfoorum »  Probleemid Tartu rattaringluse süsteemis märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
Kassmees
Kreisi kasutaja
Kassmees

liitunud: 02.01.2007



Autoriseeritud ID-kaardiga

sõnum 01.10.2020 17:16:22 Probleemid Tartu rattaringluse süsteemis vasta tsitaadiga

Mäletan, millalgi avastas keegi Tartu rattaringluse süsteemis turvaaugu. Leheski kirjutas sellest.
Nüüd sattusin ise huvitava jama otsa. Mu kontole tekkis hulk sõite, mida ma ei olnud sooritanud. Põhiline stardi- ja finiśikoht oli seal parkla nimega Annelinna Kiir, mida ma reaalselt kasutasin viimati eelmisel aastal.
Asi tundus väga veider, sest ma ei laena kellelegi oma bussikaarti, telefoni ega võetud ratast, ei jaga kuskile paroole. Ratast parkides kontrollin alati üle, kas protseduur toimus korrektselt. Ei jookse ratta juurest kohe minema, vaid ootan, kuni saan ratta ekraanile vastava info.
Telefonil olen ringi liikudes wifi ja bluetoothi väljas hoidnud, kuid jah, on olnud juhuseid, kus unustasin wifi hotspoti tööle.
Rattaringlusest mainiti mulle, et mingi teismeline avas oma telefoniga äpi alt rattaid ja sõitis minu konto all ringi.
Vahetasin oma kontol salasõna. Igaks juhuks tegin hard reseti ka oma telefonile - see mu vana Samsung Galaxy J3, mis hakkas jukerdama ja millega helistada enam ei saa,
kuid netis see veel huvitaval kombel käia laseb ja toimib ka ruuterina. Nimelt tekkis kahtlus, et telefoni on viirus pugenud. Äppi ma kasutan vaid dokkides rataste olemasolu tsekkimiseks, ratta võtan alati bussikaardiga.
Veel 1 kahtlusalune on mu arvuti. Seal on küll Linux Mint ja ma hoian selle alati värske, aga väidetavalt juba leidub variante ka sellesse pääsemiseks.

Mismoodi võis pägalik mu kontole ligi pääseda?

Järgmine käik on politsei manu (võimalik identiteedivargus).
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 46
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Ernits
HV veteran
Ernits

liitunud: 12.02.2006



Autoriseeritud ID-kaardiga

sõnum 01.10.2020 17:33:32 vasta tsitaadiga

Huvitav, kust rattaringlus teadis, et just keegi teismeline seda tegi? Telefoni sisse häkkimine tundub kahtlane, pigem on paroolid kuskile lekkinud.
Kommentaarid: 93 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 80
tagasi üles
vaata kasutaja infot saada privaatsõnum
kristjan*
Kreisi kasutaja
kristjan*

liitunud: 18.08.2008




sõnum 01.10.2020 19:42:25 vasta tsitaadiga

Teismeline häkker sooritas identiteedivarguse selleks, et kaaperdada kellegi rattaringluse konto? Ja siis tegi ta selle kontoga veel rattasõite!?



Spoiler Spoiler Spoiler
Kommentaarid: 60 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 58
tagasi üles
vaata kasutaja infot saada privaatsõnum
Kassmees
Kreisi kasutaja
Kassmees

liitunud: 02.01.2007



Autoriseeritud ID-kaardiga

sõnum 02.10.2020 00:20:33 vasta tsitaadiga

Ernits kirjutas:
Huvitav, kust rattaringlus teadis, et just keegi teismeline seda tegi? Telefoni sisse häkkimine tundub kahtlane, pigem on paroolid kuskile lekkinud.


Dokkide juures on kaamerad, sealt saadi teada.
Politseisse on avaldus tehtud, loodetavasti läheb suhtlemine politseiga käima ja ehk midagi selgub.
Rattaringluse poolel arvati, et olen vahepeal oma telefoni ära kaotanud ja siis tagasi saanud. Ma ei saa kahjuks tõestada, et seda ei juhtunud.
Saan vaid jääda enda sõnade juurde. Kuna telefon on kenasti mu juures püsinud, siis on ikka küsimus, et kuidas paroolid lekkida võisid.
Ma pole kuulnud, et noored kuskil hängides võõraste telefonide bluetoothe või wifisid otsiks ja enda aparaatides mingeid häkkimisprogramme jooksutaksid.
Seni on neile pigem meeldinud avalikele infoekraanidele pornot lasta icon_smile.gif

Veel segasemaks läheb. Süsteem saatis teate - parooli olevat muudetud. Uus parool oli selline, mida mina ei määranud. Ja nüüd tuleb eriti huvitav asi - logisin rattaringluse kontole
enda määratud parooliga ja sain sisse, aga teates näidatud parool ei toiminud icon_rolleyes.gif Kõlab, nagu oleks keegi mu andmed kopeerida suutnud ja mu nimel varikonto loonud?

Muu hulgas olin oma profiilis meiliaadressi kah vahetanud ja pannud Gmaili aadressi. Google andis peale seda hoiatuse - olevat sisse logitud telefoniga Samsung Galaxy J3 Duos, mida mul ei ole. Mul on Galaxy J3 2016. Niisiis muutsin igaks juhuks oma Google salasõna kah ära.
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 46
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Märt.
HV Guru
Märt.

liitunud: 17.01.2004




sõnum 02.10.2020 09:27:28 vasta tsitaadiga

Kasuta Gmailis 2FA autentimist ka, siis on muretu.
_________________
Albert Einstein: "Vaid kaks asja on lõpmatud, universum ja inimlik rumalus, ja selles esimeses pole ma nii kindel."
Kommentaarid: 29 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 23
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
DigeBeni
HV Guru
DigeBeni

liitunud: 06.11.2001



Autoriseeritud ID-kaardiga

sõnum 02.10.2020 09:29:27 vasta tsitaadiga

https://tartu.postimees.ee/7076171/sartsuratas-tegi-supilinlase-nime-all-annelinnas-fantoomsoite
_________________
Kommentaarid: 193 loe/lisa Kasutajad arvavad:  :: 2 :: 5 :: 160
tagasi üles
vaata kasutaja infot saada privaatsõnum
Kassmees
Kreisi kasutaja
Kassmees

liitunud: 02.01.2007



Autoriseeritud ID-kaardiga

sõnum 15.10.2020 11:22:48 vasta tsitaadiga

Vahepeal politsei uuris asja ja tabas pahategija. Tuligi välja see, mida alguses kusagil uskuda ei tahetud ja mille võimalust minagi väikeseks pidasin - kurjam oli kuskil mu lähedal mingite nippidega mu telefoni jälginud ja saanud kätte mu rattaringluse konto privaatsed andmed. Võis juhtuda, et mu telefonil oli wifi hotspot sisse jäänud - tavaliselt ma lülitan selle välja, kui kodust lahkun. Kuid jah, on olnud juhuseid, kus avastasin, et uups, sisse jäi. Bluetoothi ma ei kasuta ja selle hoian püsivalt väljalülitatuna. Kuid ka mu hotspotil on alati parool, kus on sees nii tähti, kui numbreid.
Nüüd on mul uus telefon, aga mõnda aega ma äppi ei kasuta. Tegelikult on see vaid mugavuslisand, mis võimaldab vaadata dokkides rataste saadavust, eks saab selletagi hakkama - avamiseks kasutan ju alati bussikaarti. Oleks muidugi lahe, kui äpp laseks rataste saadavust vaadata ka ilma sisse logimata, see tõstaks turvalisust. Veebis saab kah, aga nutitelefoni pisikese ekraaniga on veebis käia ülimalt ebamugav ja see on 1 põhjus, miks ma telefoniga netis ei surfa.
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 46
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 15.10.2020 11:38:07 vasta tsitaadiga

Huvitaks täpsemalt see lahendus, kuidas ta jälgis.
Kommentaarid: 686 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 532
tagasi üles
vaata kasutaja infot saada privaatsõnum
napoleon
Unknown virus
napoleon

liitunud: 08.12.2008



Autoriseeritud ID-kaardiga

sõnum 15.10.2020 12:15:54 vasta tsitaadiga

Sama siin. Kas politsei tuvastas kuidas tatikas seda tegi või lihtsalt konstanteeris fakti, et kuidagi õnnestus tal kasutaja ja parool kätte saada?
Variante kuidas andmed jalutama saavad minna on päris palju, samas seda pole enne kuulnud, et wifi hotspoti kaudu oleks telefoni sisse häkitud
Kommentaarid: 76 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 59
tagasi üles
vaata kasutaja infot saada privaatsõnum
Kassmees
Kreisi kasutaja
Kassmees

liitunud: 02.01.2007



Autoriseeritud ID-kaardiga

sõnum 16.10.2020 01:50:11 vasta tsitaadiga

Politsei konstanteeris fakti lihtsalt. Mu kontot kasutanud tüüp ajas uurijale kägu, et oli andmed saanud mingilt sõbralt, kes omakorda oli need mu telefonist varastanud. Saladuseks jäid nii varguse meetod kui ka väidetav sõber. Uurija jutus oli siiski info, et varguse hetkel nagu oldi kuskil mu lähedal ja kurjamil oli mu telefoniga ühendus.
Segane lugu.
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 46
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 21.10.2020 12:24:16 vasta tsitaadiga

Millised need bussikaardid on? Kui kontaktivabad, siis selle kopeerimine, IMHO, on tunduvalt tõenäolisem ja tehniliselt lihtsam.
Kui kaardiga autentimisel mingit PIN-i ka ei nõuta, siis pole muud vajagi.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Kassmees
Kreisi kasutaja
Kassmees

liitunud: 02.01.2007



Autoriseeritud ID-kaardiga

sõnum 21.10.2020 13:00:04 vasta tsitaadiga

Bussikaardid toimivad üliväikese distantsi pealt. Rattaringluses ratta avamiseks tuleb kaart panna ratta displei vastu, muidu kaart ratast ei ava. Proovisin üksaeg rattaid avada nii, et jätsin kaardi rahakotti. Kui kaardi ja ratta vahel on kasvõi rahakoti tasku sein, siis enamasti kaart ei ava ratast ja ratas annab veateate. Bussis tuleb kaart panna validaatorile väga lähedale, umbes loetud sentimeetrid on see distants, kust validaator kaarti näeb. Hea küsimus, kui kaugelt saaks kaardiga ühenduda, et andmeid kopeerida?
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 46
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Mnator
HV Guru

liitunud: 18.10.2007




sõnum 21.10.2020 14:28:03 vasta tsitaadiga

sõltub lugemisseadme häälestusest
laiatarbeseadmetele lubatakse kuni 10 cm kaugust
spetsseadmed võivad tunduvalt kaugemalt töötada
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
napoleon
Unknown virus
napoleon

liitunud: 08.12.2008



Autoriseeritud ID-kaardiga

sõnum 21.10.2020 14:46:06 vasta tsitaadiga

Teab kas tatikal on mingit spetsseadet ikka. Selle spetsseadme hinna eest saab vist ikka päris palju tunde ratast rentida icon_wink.gif
Samuti ei saa see spetsseade siiski väga kaugelt toimida. Seade ise võib ju kõvemini karjuda, aga kaart peab olema ka võimeline sama kõvast karjuma.

Aga nii uudishimust tekkis küsimus, et kas pangakaardil, ühistranspordi kaardil ja muudel viipekaartidel tõesti mingit turvat pole st. kui oletame, et see tatikas rohelise kaardi mingil moel suutis kopeerida, siis samamoodi oleks ta saanud ka pangakaardi kopeerida?
Kommentaarid: 76 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 59
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 21.10.2020 19:52:03 vasta tsitaadiga

Kassmees kirjutas:
Bussikaardid toimivad üliväikese distantsi pealt. Rattaringluses ratta avamiseks tuleb kaart panna ratta displei vastu, muidu kaart ratast ei ava. Proovisin üksaeg rattaid avada nii, et jätsin kaardi rahakotti. Kui kaardi ja ratta vahel on kasvõi rahakoti tasku sein, siis enamasti kaart ei ava ratast ja ratas annab veateate. Bussis tuleb kaart panna validaatorile väga lähedale, umbes loetud sentimeetrid on see distants, kust validaator kaarti näeb. Hea küsimus, kui kaugelt saaks kaardiga ühenduda, et andmeid kopeerida?

Aga proovi näiteks, kuidas NFC telefon kaardi lugemisega hakkama saab. Minul Pixel 3 loeb RFID kaarti tunduvalt kaugemalt ja võimaldab ka makseid teha kaugemalt kui RFID kaart terminaliga suhtlemisel. Läbi rahakoti mitme sentimeetri kauguselt RFID väljalugemine pole mingi probleem. Kas just 10cm kauguselt loeb, ei ole proovinud, aga veidi üle 5cm kindlasti.

Teoreetiliselt võiks näiteks ühistranspordis või kusagil kaubanduskeskuses teiste inimeste taskutest kontaktivabu kaarte lugeda tunduvalt märkamatumalt kui taskuvaras taskuid tühjendab. Ja mõni muu telefon võib ka kaugemalt lugeda.

Poes nägin müügil rahakotte, mille kaarditaskutes olevatele kartongkaartidele oli trükitud RFID protection või midagi sarnast. Testima ei hakanud, kas päriselt ka toimib. Põhimõtteliselt peaks kaarditaskud olema metallvõrguga varjestatud sellises rahakotis. Mu praegune rahakott küll midagi ei varjesta.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Kassmees
Kreisi kasutaja
Kassmees

liitunud: 02.01.2007



Autoriseeritud ID-kaardiga

sõnum 22.10.2020 09:06:49 vasta tsitaadiga

Nagu ma aru sain, tiriti andmed ikkagi mu telefonist, mitte bussikaardilt. Bussiga sõidan ma üliharva ja bussis eelistan hoiduda kaasinimestest eemale. Erak, nagu ma olen. Septembris veidi enne pättue ohvriks langemist ma tegin bussiga ühe hästi lühikese sõidu (paar peatusevahet), et bussikaardile pandud kuupilet aktiveerida. Buss oli siis üsna tühi ja lähimad kaassõitjad olid minust umbes paari meetri kaugusel. Kas noori bussis oli, seda ma ei mäleta. Peale bussist väljumist istusin kuskil maha, läksin telefoniga rattaringluse veebilehele ja aktiveerisin pileti ka seal, et saaks selle piletiga rattaid kasutada. Võibolla siis sattus keegi mu telefoni pealt kuulama? Kunagi on netis olnud artikleid, mis jutustasid võimalustest kuulata pealt võõra telefoni wifit või tungida sinna sisse läbi bluetoothi. Kui tuli see NFC värk, mainiti sellegi puhul ära võimalus seda pealt kuulata. Pättuse ohvriks langemise ajal oli mul telefoniks veel vana Samsung J3, millel NFC puudub. Ei ole teada, missugused andmed üldse bussikaardil on. Kas tõesti ka rattaringluse andmed juhul, kui bussikaart on seotud rattaringluse kontoga?
Ja omakorda veel enne kogu seda jama ja enne tookordset kuupileti ostmist hakkas mu telefon jukerdama, mille kohta ma tookord siia foorumissegi teema tegin. Käitus imelikult - lülitas välja rakendusi, sealhulgas "elutähtsaid" nagu helistamine. Tihti oli ekraanil teade "see ja see rakendus lõpetas töö", vahel nõudis telefon ilma restardita, niisama sim-kaardi pin-koodi sisestamist. Proovisin tuntud puhastamis-äppe nagu Avast jne, need ei leidnud midagi. Kui need üldse telefonist viirusi otsivad... Lõpuks tegin hard reseti, äppide tegevus stabiliseerus, kuid helistamise funktsioon jäigi tõrkuma. Nüüd on mul ammu uus telefon, vana on kasutusel vaid pildistamise ja helisalvestamise vahendina. Oma Gmaili kontost ühendasin selle telefoni igaks juhuks lahti.
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 46
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 22.10.2020 13:06:15 vasta tsitaadiga

Jutt pole sinu telefoni NFC pealtkuulamisest, vaid sellest et bussis või poes või mujal teisest inimesest möödumisel oma telefoniga märkamatult üle tema tasku libistada ei ole nii keeruline kui taskust rahakotti välja õngitseda, eriti kui sarnaselt taskuvargusega, see puudutus maskeerida trügimise, komistuse või koperdamise taha. Usun, et selleks ei ole erilist harjutamist vaja ja RFID kopeerimiseks sellest piisab. Ohver tõenäoliselt unustab selle, kui trügimine või koperdamine eriti jõuline, nahaalne või millegi muu tõttu märkimisväärne ei ole või kui telefon kaardiga ühenduse saab ka otsest puudutust vältides.

https://www.google.ee/m?q=how+to+copy+rfid+using+phone

Sinu telefon ei puutu üldse asjasse. Kopeerimiseks oli vaja vaid sinu kaarti sinu taskus ja vargal head NFC telefoni.

Kui bussikaart oli juba kopeeritud, sai telefoni kasutada täpselt nagu originaalkaarti.

Ei pea selleks mingi häkker ega isegi script kiddie olema. Ka oskuslik taskuvaras mitte. Iga piisavalt nahaalne nolk saab hakkama.

See ongi põhjus, miks RFID kaardid peaksid seisma varjestatud ümbrises või peaks identifitseerimisel küsitama ka PIN-i

Huvitav on loo juures vaid see, et seda sagedamini ei juhtu.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Draqula
HV Guru

liitunud: 29.10.2004



Autoriseeritud ID-kaardiga

sõnum 22.10.2020 14:38:38 vasta tsitaadiga

tsitaat:
Huvitav on loo juures vaid see, et seda sagedamini ei juhtu.


Vahele jäädakse reeglina siis kui ahneks minnakse.
Kommentaarid: 42 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 34
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 23.10.2020 13:21:00 vasta tsitaadiga

Vabandust, mul jäi kahjuks lisamata, et kopeerida saab ainult kõige lihtsamaid, krüpteeringuta RFID kaarte.
Pangakaarte, ID-kaarti jm kontaktivabu kaarte, milles kasutatakse avaliku võtme ja write-only mälusse kirjutatud privaatvõtmega krüpteeringut, ei saa kopeerida.
Kopeerida saab kõige lihtsamaid kaarte, mis lugejaga suhtlemisel ei kasuta krüpteeringut.

Minul bussikaartidega kokkupuude puudub, ei tea nende turvalisusest ega kopeerimiskindlusest midagi. Ainult oletan, et juhul kui need pole sama turvalised kui pangakaardid, siis võib nende kopeerimine väga lihtne olla.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Üldfoorum »  Probleemid Tartu rattaringluse süsteemis
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.