Avaleht
uus teema   vasta Uudised »  Pressiteated »  RIA aprillikuu raport: kurjategijad lõid inimeste teadmata Smart-ID kontod märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
mine lehele 1, 2, 3  järgmine
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 14.05.2019 13:21:46 RIA aprillikuu raport: kurjategijad lõid inimeste teadmata Smart-ID kontod vasta tsitaadiga


PRESSITEADE - Riigi Infosüsteemi Amet (RIA) registreeris aprillis pea 300 intsidenti. Möödunud kuul kasvas lunavararünnakute arv ning õngitsuslehtede kaudu said rahalist kahju inimesed, kelle teadmata tegid kurjategijad Smart-ID kontod ja kasutasid neid e-teenustes.

Kõige tõsisemad juhtumid, mille osas alustas politsei kriminaalmenetlust, said alguse veebruaris ning võimendusid aprillis, mil kurjategijad üritasid õngitsussõnumeid ja -lehti ära kasutades luua võõra inimese nimel uut Smart-ID kontot.

Petuskeem seisnes selles, et inimestele saadeti mobiiltelefoni tuntud panga nimelt sõnum, mis suunas näiliselt panga sisselogimisleheküljele. Seal suunati inimene õngitsuslehele mobiil-ID-ga sisse logima. Kui ohver oli sisestanud oma kasutajatunnuse, isikukoodi ja PIN 1, alustasid kurjategijad samal ajal uue Smart-ID konto loomist. Inimeste tähelepanematust kasutades suunati teda tegema järgmisi vajalikke samme, näiteks sisestama PIN 2, et Smart-ID konto loomine taustal lõpetada. Niimoodi said kurjategijad luua uue Smart-ID konto ja logida ohvri andmetega ning tema teadmata sisse erinevatesse e-teenustesse, kus on kasutusel Smart-ID, sealhulgas internetipanka. RIA-le teadaolevalt on seeläbi rahalist kahju kannatanud mitu inimest.
„Kurjategijad kasutasid ära inimeste tähelepanematust. Nad sisestad enda koodid harjumusest, veendumata selles, millele nad sisuliselt alla kirjutavad. PIN-koodide sisestamist ei tohi võtta kergekäeliselt, vaid tuleb alati tegutseda teadlikult. Tuleb hoolikalt vaadata teenusepakkuja kontrollkoodi ning kontrollida üle, kas tegemist on õige teenusega,“ ütles RIA intsidentide lahendamise osakonna (CERT-EE) juht Tõnu Tammer.
RIA alustas Smart-ID teenusepakkuja SK ID Solutionsi tegevuse suhtes järelevalvemenetlust.

Möödunud kuul kasvas ettevõtetes lunavaraga nakatunud infosüsteemide hulk. Nakatunute seas oli ka üks elutähtsa teenuse osutaja. Kuna teenusepakkuja oli enda andmed korrektselt varundanud, ei avaldanud rünnak teenusele kriitilist mõju, samuti ei toonud intsident kaasa teenuse katkemist. Kirjeldatud juhtum kinnitab, et enamasti kasutatakse lunavaraga nakatumisel ära kaughalduslahendusi (Remote Desktop Protocol ehk RDP), mis on jäetud kas täielikult avatuks või on kasutatud lihtsasti äraarvatavat parooli.

Samuti jätkusid aprillis ettevõtete meilikontode kompromiteerimised, mille mõju piirnes valdavalt andmete konfidentsiaalsuse rikkumisega. Alates eelmise aasta sügisest on taoliste meilikontode kompromiteerimise tagajärjel eesti ettevõtetelt sadu tuhandeid eurosid välja petetud.

RIA küberturvalisuse teenistus alustas möödunud kuul kaheksa järelevalvemenetlust kaheksa Lääne-Virumaa omavalitsuse suhtes. Menetluste eesmärk on kontrollida seda, kuidas omavalitsused täidavad infosüsteemide turvameetmete süsteemi määrust, rakendavad kohustuslikku infoturbe standardit ISKE ning kuidas käsitlevad ja lahendavad turvaintsidente. Alates aasta algusest on RIA algatanud kokku 26 menetlust omavalitsuse suhtes.

Loe lähemalt eelmise kuu kokkuvõtet RIA kodulehelt.

_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 13:31:00 vasta tsitaadiga

Kuna Smart-ID pole füüsilise seadmega seotud nagu Mobiil-ID, siis arvasin esimese turuletulekust alates, et see häkitakse ära või leitakse mingi turvaauk tarkvaras endas. Aga nii labane ümbernurga meetod... icon_neutral.gif thumbs_down.gif
Eks siin mängib rolli ka Mobiil-ID turvalisusega kaasnenud kuulsus.
Kommentaarid: 685 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 531
tagasi üles
vaata kasutaja infot saada privaatsõnum
WäntWõll
make.believe
WäntWõll

liitunud: 18.01.2005




sõnum 14.05.2019 13:38:27 vasta tsitaadiga

Täpselt nii labane nagu kasutaja ise jah, saa ei saa takistada inimest kuskile oma koode toppimast.
Miks pannakse kui tuleb lapm päring, ei oska öelda, harimatusest vast õigem öelda.
Kasutaja lihtsalt ei saa aru mida ta kasutab ja kuidas see asi töötab.
Kommentaarid: 373 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 299
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 14.05.2019 13:45:37 vasta tsitaadiga

Oi neid lambaid on palju icon_neutral.gif
Peaks äkki mingi IQ testi vms tegema Smart-ID saamise eelduseks vms?

_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 13:49:21 vasta tsitaadiga

Ma ei nimetaks neid inimesi lammasteks.
Juurutati Mobiil-ID ühtviisi inimestesse sisse - kontrollkood peab olema sama. Muu pole oluline. Või mäletab keegi teistusugust õpetust Mobiil-ID kasutamisel? Ei. Ja Smart-ID pidi olema sama nagu Mobiil-ID - turvaline ja samal põhimõttel töötav.
Kommentaarid: 685 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 531
tagasi üles
vaata kasutaja infot saada privaatsõnum
WäntWõll
make.believe
WäntWõll

liitunud: 18.01.2005




sõnum 14.05.2019 13:50:37 vasta tsitaadiga

Mõlemad ongi turvalised icon_idea.gif
"Tihendi! häda ei saa lahendada artikliga kuskil veebis, ühiskondlik üldteadmine või valus õppetund toovad selguse.
Kommentaarid: 373 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 299
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dirty Harry
HV Guru

liitunud: 05.09.2002



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 13:53:45 vasta tsitaadiga

Betamax kirjutas:
Ma ei nimetaks neid inimesi lammasteks.
Juurutati Mobiil-ID ühtviisi inimestesse sisse - kontrollkood peab olema sama. Muu pole oluline. Või mäletab keegi teistusugust õpetust Mobiil-ID kasutamisel? Ei. Ja Smart-ID pidi olema sama nagu Mobiil-ID - turvaline ja samal põhimõttel töötav.
"Häda" on selles, et teenus võib olla kui turvaline tahes, kui inimene ei jälgi, kuhu enda PINid paneb, siis ongi jama. Kunagi räägiti, kuidas ei tohi valimatult käekirjalist allkirja igalepoole anda. Nüüd on kümned aastad edasi läinud, meetodid/lahendused on muutunud aga inimene on oma olemuselt sama. Lisaks veel digimaailmaga kaasatulevad mugavused, mis tulevad tihtipeale turvalisuse arvelt.
Kommentaarid: 177 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 143
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 13:56:35 vasta tsitaadiga

WäntWõll kirjutas:
Mõlemad ongi turvalised icon_idea.gif
"Tihendi! häda ei saa lahendada artikliga kuskil veebis, ühiskondlik üldteadmine või valus õppetund toovad selguse.

Kahjuks ei ole nagu näha. Turvalisust saab hinnata ka selle järgi, kas ja kuidas on selle puhul võimalik kasutajat ära petta.
Mobiil-ID puhul see "nipp" ei toimi, sest piiratud ühe seadmega ja seotud füüsilise objektiga. Isegi, kui sa koodid kätte saad kaugelt, siis kontot sa teha ei saa.
Tihendi viga, aga kahju on tehtud ja:
tsitaat:
RIA alustas Smart-ID teenusepakkuja SK ID Solutionsi tegevuse suhtes järelevalvemenetlust.
Kommentaarid: 685 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 531
tagasi üles
vaata kasutaja infot saada privaatsõnum
WäntWõll
make.believe
WäntWõll

liitunud: 18.01.2005




sõnum 14.05.2019 16:14:01 vasta tsitaadiga

https://digi.geenius.ee/rubriik/uudis/sk-solutionsi-juht-smart-id-pettusest-sellised-juhtumid-saavad-alguse-hooletusest/
Kommentaarid: 373 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 299
tagasi üles
vaata kasutaja infot saada privaatsõnum
arny
Kreisi kasutaja

liitunud: 08.01.2012




sõnum 14.05.2019 17:01:16 vasta tsitaadiga

smart id ongi turvaline ju, pätid lõid inimesele smart id konto kui to mobiil id kasutas. Võiks ju siis öelda, et mobiil id on ebaturvaline. See kellel oli smart id olemas siis neil ei juhtu midagi, kellel ei ole/olnud smart id siis neile üritatakse käru teha. Antud juhul tõmbasid inimesed endale ise mütsi üle kõrvade ja panid jala ämbrisse.
_________________
Kommentaarid: 10 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 9
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 14.05.2019 17:07:13 vasta tsitaadiga

arny, sama ühe inimesega seotud Smart-ID saab mitmele seadmele teha. Näiteks mul on Smart-ID nii kahes moblas kui tahvlis olemas.
_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Henry
HV veteran

liitunud: 29.07.2004




sõnum 14.05.2019 17:09:11 vasta tsitaadiga

Täitsa pekkis värk ju... ma loodan, et pangad hüvitavad kahjud.
_________________
Kulli või kirja... Iso kulli
Kommentaarid: 75 loe/lisa Kasutajad arvavad:  :: 2 :: 0 :: 68
tagasi üles
vaata kasutaja infot saada privaatsõnum
napoleon
Unknown virus
napoleon

liitunud: 08.12.2008



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 17:09:14 vasta tsitaadiga

Betamax kirjutas:
WäntWõll kirjutas:
Mõlemad ongi turvalised icon_idea.gif
"Tihendi! häda ei saa lahendada artikliga kuskil veebis, ühiskondlik üldteadmine või valus õppetund toovad selguse.

Kahjuks ei ole nagu näha. Turvalisust saab hinnata ka selle järgi, kas ja kuidas on selle puhul võimalik kasutajat ära petta.
Mobiil-ID puhul see "nipp" ei toimi, sest piiratud ühe seadmega ja seotud füüsilise objektiga. Isegi, kui sa koodid kätte saad kaugelt, siis kontot sa teha ei saa.
Tihendi viga, aga kahju on tehtud ja:
tsitaat:
RIA alustas Smart-ID teenusepakkuja SK ID Solutionsi tegevuse suhtes järelevalvemenetlust.


Kas sa said ikka aru, kuidas see pettus täpselt toimus? Tegelikult saab täpselt samasuguse pettuse toime panna ka käsitsi antava allkirjaga. No näiteks tulen sulle ukse taha mingi pakk näpus ja ütlen et olen kuller. Võimalik, et olen enne infot hankinud ja tean, et sa mingi pakki ootad. Ulatan sulle paki ja viskan ette mingi paberi ja näitan näpuga, kuhu allkiri panna. Kui sa ei süvene, millele alla kirjutad, siis võib see paber olla hoopis sisuga "Käesolevaga siirdub kogu sinu maine vara ...", mingi volitus sinu nimel tehingute tegemiseks vms.
Kui inimene süüdimatult õngitsuskirjas oleval lingil klikib ja ei süübi ka sellesse, millele alla kirjutab, siis on see ikka suhteliselt tihendi probleem.
Kommentaarid: 76 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 59
tagasi üles
vaata kasutaja infot saada privaatsõnum
pppd
Kreisi kasutaja

liitunud: 21.06.2004




sõnum 14.05.2019 17:10:00 vasta tsitaadiga

arny kirjutas:
smart id ongi turvaline ju, pätid lõid inimesele smart id konto kui to mobiil id kasutas. Võiks ju siis öelda, et mobiil id on ebaturvaline.

Smart-ID ise ongi turvaline, nagu ka Mobiil-ID, probleem ilmnes lihtsalt viimase kasutamises esimese väljastamise protsessis. Tundub, et tegelikult oleks vaja teha igasuguste uute ID-de väljastamine karmimaks, ei saa nii et viskame aga kaugelt mingi suvalise digiallkirja peale ja tadaa, ongi kohe uus kõikide õigustega uus identifitseerimis- ja allkirjastamisvahend olemas.
Kommentaarid: 3 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 3
tagasi üles
vaata kasutaja infot saada privaatsõnum
napoleon
Unknown virus
napoleon

liitunud: 08.12.2008



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 17:15:59 vasta tsitaadiga

pppd kirjutas:
arny kirjutas:
smart id ongi turvaline ju, pätid lõid inimesele smart id konto kui to mobiil id kasutas. Võiks ju siis öelda, et mobiil id on ebaturvaline.

Smart-ID ise ongi turvaline, nagu ka Mobiil-ID, probleem ilmnes lihtsalt viimase kasutamises esimese väljastamise protsessis. Tundub, et tegelikult oleks vaja teha igasuguste uute ID-de väljastamine karmimaks, ei saa nii et viskame aga kaugelt mingi suvalise digiallkirja peale ja tadaa, ongi kohe uus kõikide õigustega uus identifitseerimis- ja allkirjastamisvahend olemas.


Selles on isegi teatav point, et smart id väljastamiseks peaks ka mingi füüsiline isiku tuvastamine olema
Kommentaarid: 76 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 59
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 14.05.2019 17:19:30 vasta tsitaadiga

Pangas saab passiga teha.
_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
napoleon
Unknown virus
napoleon

liitunud: 08.12.2008



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 17:23:47 vasta tsitaadiga

Tanel, saab küll aga saab ka kodust lahkumata id kaardi või mobiili id-ga teha ehk pangas passiga tegemine on üks mitte ainuke võimalus.
Kommentaarid: 76 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 59
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 14.05.2019 17:24:31 vasta tsitaadiga

Jep, see oligi lisavõimalusena mainitud icon_smile.gif
_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
scorpionx
HV vaatleja

liitunud: 01.10.2007




sõnum 14.05.2019 17:26:43 vasta tsitaadiga

Tanel kirjutas:
arny, sama ühe inimesega seotud Smart-ID saab mitmele seadmele teha. Näiteks mul on Smart-ID nii kahes moblas kui tahvlis olemas.

Smart-IDga tänastes tingimustes nimetet kujul rünnet ei oleks saanud läbi mängida, sest Smart-ID abil uut Smart-ID kontot luua ei saa.

Teagi, isiklikult arvan, et laiahaardeline teavitustöö siin suuresti ei oleks aidanud. Küberhügieen on nn tädi-Maalile (kes teenusepakkuja ees igakuiselt arvete tasumisega kohustusi täidab ja arvutit suuresti ei kasuta) teisejärguline ja eneseharimisega tegeletakse pahatihti alles siis, kui tagajärg käes on.
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
napoleon
Unknown virus
napoleon

liitunud: 08.12.2008



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 17:38:54 vasta tsitaadiga

scorpionx, loe uuesti läbi kuidas see rünnak täpselt toimus. See õngitsusleht küsis mobiili id pin-e ja tekitas taustal smart id. Täiesti teostatav skeem kui kasutaja piisavalt tähelepanematu on.
Kommentaarid: 76 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 59
tagasi üles
vaata kasutaja infot saada privaatsõnum
scorpionx
HV vaatleja

liitunud: 01.10.2007




sõnum 14.05.2019 17:44:00 vasta tsitaadiga

@napoleon, Smart-IDga ei saa uut Smart-ID kontot luua.

Antud juhul rünnak toimus ju sedasi, et alustati Smart-ID konto loomist mobiil-ID abil kasutades ohvri andmeid. Ohvrile laekus isikutuvastamise mobiil-ID request ja kasutaja sisestas PIN1-koodi teadmata, et kus see isikutuvastamine tegelikkuses toimub. Nüüd jõudis app nii kaugele, et oldi kontot kinnitamas ja tarvis PIN2-koodi sisestada, saadeti samasisuline mobiil-ID request.

Kui kasutajal mobiil-IDd poleks, siis Smart-IDga sama patterni läbi mängida ei oleks saanud icon_wink.gif
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
heretic666
HV Guru
heretic666

liitunud: 13.02.2006



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 17:53:26 vasta tsitaadiga

Loll pea on ihu nuhtlus
Kommentaarid: 70 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 68
tagasi üles
vaata kasutaja infot saada privaatsõnum
degreal
HV veteran

liitunud: 07.01.2002




sõnum 14.05.2019 17:56:51 vasta tsitaadiga

Irooniline olukord. Inimene ei riski Smart-ID'd kasutusele võtta kuna tegu on ebaturvalise asjaga. Aga just sellises olukorras on Smart-ID kõige ebaturvalisem kui inimene ei riski seda kasutusele võtta. Sest kui sina seda kasutusele ei võta siis keegi teine ikka võtab (sinu nimel) selle kasutusele.
Kommentaarid: 25 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 23
tagasi üles
vaata kasutaja infot saada privaatsõnum
napoleon
Unknown virus
napoleon

liitunud: 08.12.2008



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 18:01:54 vasta tsitaadiga

degreal, smart id saab teha mitmele seadmele ehk siis see ei päästa, kui sul juba on smart id. Abi on sellest vaid niipalju, et siis näed kui seade pin-i küsib ilma et ise ühtegi toimingut oleks algatanud ja kui piisavalt nobedalt tegutsed, jõuad ehk selle pahalase loodud smart id konto veel kinni panna enne kui ta mingi reaalse kahju tekitab.
Kommentaarid: 76 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 59
tagasi üles
vaata kasutaja infot saada privaatsõnum
ykshuntka
HV kasutaja
ykshuntka

liitunud: 15.01.2007



Autoriseeritud ID-kaardiga

sõnum 14.05.2019 18:04:01 vasta tsitaadiga

heretic666 kirjutas:
Loll pea on ihu nuhtlus

Vahest inimene ostis miskit netipoest vms.
Netipood ei olnud päris aus ja lisaks müügile tegeles Smart-ID kontode loomisega?
Kommentaarid: 53 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 47
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Uudised »  Pressiteated »  RIA aprillikuu raport: kurjategijad lõid inimeste teadmata Smart-ID kontod mine lehele 1, 2, 3  järgmine
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.