PSA: Allt fler banker kräver NFC verifiering för utfärdande av Mobilt BankID

Så är det. Bedrägerierna handlar alltid om att få offret att göra något som den inte förstår att den gör. Det kan vara att utfärda ett nytt BankID (men på bedragarens telefon!), att få offret att swisha pengar (i tron att det är en “swish-reklamation”!), att godkänna kortköp (i tron att det är en återbetalning!), swisha pengar till sin nya kärlek som råkat i nöd (romansbedrägeri!), osv, osv, osv.

Se “Olika sorters bedrägeri” en bit ner här.

2 gillningar

Behöver man nfc även om man kör digipass för att skapa?

Finns det någon bank där man kan få BankID på kontoret utan svenskt pass eller nationellt id?
Jag trodde det var helt kört för min sambo som är utländsk medborgare att få BankID.
Rätta mig gärna om jag har fel.

Sedan tycker jag att ni alla ska skaffa Freia. Det är jätteenkelt, bara att identifiera sig hos ett ATG-ombud. Fungerar bara hos statliga myndigheter och kanske några få andra ställen. Ju fler som skaffar, ju fler ställen kommer att acceptera. Vi behöver ett alternativ till bankernas monopol-system!

3 gillningar

Jag tycker att det bästa vore om det var enklare att vara utan bankid. Att man enkelt kunde utföra samma saker utan bankid som man kunde för bara några år sedan.

3 gillningar

I mitt arbete är jag relativt mitt i smeten dagligen kring frågorna ang eID:n, däribland Mobilt BankID. Vår tes är att den här förändringen som håller på att ske är i ett led för att Finansiell ID-teknik som står bakom Mobilt BankID ska kunna certifiera sig som en Kvalificerad Elektronisk Signatur (sk QeS) likt svenska alternativet ZealiD, som ligger en nivå över Mobilt BankID i form av autentiseringsnivå enligt ramarna som sätt av EU-förordningen eIDAS. En certifiering av Mobilt BankID till QeS kommer vara positivt, då det tar ett steg mot att likställs med en fysisk signatur och blir då användbar i 99% av fallen något ska signeras. Undantagen kommer vara testamenten och fastighetsaffärer pga Jordabalken.
Det är en bra förändring, men möjligtvis inte 100% mogen än.

4 gillningar

Jag säger inte att det är en dålig idé med en bra och uppdaterad router, men det är ju å andra sidan förstår jag inte hur det är så specifikt relevant för BankID.

Jag har inte sett en enda bank som senaste 10 åren inte kört strikt över HTTPS. Och så klart kör en app likt BankID självklart enbart krypterad trafik.

Tanken med dessa tekniker är att (tillsammans med lite root certs som telefonerna redan har förinstallerade) omöjliggöra MITM-avlyssning. Även om man kommer in på routern, lyckas ändra i DNS så att alla requests går till någon annanstans så kommer inte klienten lita på dess cert. Möjligtvis kan man avlyssna SNI-headern och konstatera att någon använder bankid, men en mer än så får du ju inte reda på. Eller har jag otur när jag tänker?

Risken är som någon skrev ovan betydligt större att någon genom social engineering får personen att lämna ut sitt bankid frivilligt, eller angriper telefonen och på själva klienten kommer åt något som gör att man kan avlyssna eller nyttja bankid. Men i routern, vad ska man göra där?

Med det sagt, använd en modern router som är uppdaterad. Det finns mycket annat som fortfarande kör okrypterad kommunikation. Och man kan nog ganska enkelt kartlägga och spionera på någon via routern, men jag ser helt enkelt inte hur man skulle kunna komma åt någons bankid den vägen.

1 gillning

Apple Airport extreme fick 1300 mbps wifi AC i 2013. Nu är det 2023 och wifi 6 börjar verkligen ta fart 10 år senare.
Först iPhone med wifi 6 kom i slutet av 2019. Mer än 6 år senare och det är bara en (dyr) device. För att vara meningsfull behöver man mer än så. Många prylar kom mycket senare och många kör forfarande wifi AC.

Sen finns det en stor skillnad mellan vad finns på marknaden och vad man faktiskt behöver.

Nu är det ju inte enbart MiTM som kan vara problematiskt om man har obehöriga i sitt nätverk.
Är ju även poppis med AiTM (Adversary in the middle - What Is An Adversary-in-The-Middle Attack (AiTM)?)

FYI, gällande SNI, så börjar det ju även rulla ut ECH (Encrypted Client Hello) support för vissa hemsidor numera Good-bye ESNI, hello ECH! .

Med detta sagt så instämmer jag att den enklaste attacken på gemene man är social engineering och inte en massa särskilda kommandomanövrar för att komma åt självaste modermodemet.

Kul referens :rofl: men AiTM kräver ju antingen att proxyn/avlyssnaren är på annan domän (en phishing site), för annars hade det blivit fel på cert lik förbannat. Och ligger man på en likande domän finns det ju inte mycket mer att hämta med att vara på intranätet. Phisingsidor finns det gott om på nätet och en bra router skyddar dig inte mot det. Att vara inne på någons LAN för att kartlägga dig införför en riktad fishingattack, ja, kanske. Men om du är en sådan som blir kartlagd för riktad attack har du antagligen redan minimerat din attackvektor på mer än ett sätt redan.

Jag vände mig helt enkelt emot att just routern var en sak som fanns på “top 10” best practice. En kurs i hur man inte blir lurad på nätet, ber att få motringa, inte svara på okända nummer, inte klicka på länkar i mail och logga in, och allmänt kritiskt tänkande borde stå innan den punkten i mitt tycke. Det är betydligt vanligare att det är den delen av kedjan som fallerar än att någon kommer med en kommandorörelse.

1 gillning

Tror vi kan enas om att den mänskliga aspekten är den svaga länken här.

Off-topic:
Jag vill ändå hävda att om någon äger ditt nätverk, så är tröskeln relativt låg för att lyckas få dig att komma till en phising site istället för din riktiga site. Sen vore det ju inte första gången en intermediate CA signerade halvskumma certifikat heller, så om man vill ha TLS till phising siten går det säkerligen att ordna.

On-topic:
Dock ska inte gemene man gå och oroa sig för att bli utsatta just för ovan typ av attacker. Men om man tycker det är jobbigt att köpa ny router då och då skulle jag istället fokusera på att ta bort standard lösenordet som kommer med routern.

1 gillning

Gör det så mycket att byta lösenord? Flera produkter har ju visat sig ha bakdörrar eller sårbarheter man inte kan göra något åt i webbgränssnittet.

Nu vet jag inte om din sambo är EU medborgare, men jag har BankID som EU-medborgare bosatt i Sverige med ‘bara’ ett svenskt personnummer (Handelsbanken)

Undrar dock hur jag kan förnya mitt BankID utan svenskt pass / ID kort då jag bara har ett svenskt körkort.

Min sambo är inte EU-medborgare, men såvitt jag förstår spelar det ingen roll. Det är svenskt pass eller nationellt ID som gäller. Detta är relativt nytt. Tidigare kunde du (uppenbarligen) få BankID på annat sätt. Möjligen kan du förlänga ditt BankID innan det går ut, men jag är osäker på hur länge det kommer att gå.
Vi har ICA-banken som saknar kontor. Det jag funderar på är om t.ex. Swebank som har kontor i närheten, accepterar att man legitimerar sig fysiskt där. I så fall kunde det vara värt att byta bank. Hon har Skatteverkets ID-kort, svenskt uppehållstillstånd och sitt utländska pass, så det skall inte vara något problem att identifiera sig.
Hon har även Freja-eID-plus, som inte vara något problem att skaffa - bara att identifiera sig hos ett ATG-ombud. Det är säkrare än BankID och synd och skam att inte fler ställen tar det.

Byta bank låter lite överdrivet. Skandia kan ordna genom någon blankett de skickar via rekommenderat brev, borde finnas även för ICA.

1 gillning

Det ändrar ju urvalet av personer som kan tänkas hitta på “bus” inne på ditt nätverk, plus att hoppen i sidled blir svårare om nu vägen in är genom en smart-lampa eller annat uppkopplat. Granngrabben som “kan det här med data” har ju inga problem att logga in i webbgränssnittet (givet att han först leker leker lite med aircrack-ng eller liknande), men han har troligtvis svårare att utnyttja sårbarheter i routerns FW. Bor man på landsbygden med 500m till närmaste granne och inte en endaste IoT pryl hemma kanske detta är ett icke-problem, till skillnad mot någon som bor i lägenhet mitt i stan och kan styra det mesta i hemmet via mobilen.

Ska man vara liten krass här så generellt sett så handlar det ju också om att inte vara den långsammaste gazellen på savannen, så att lejonet tar någon annan :slightly_smiling_face:

Som jag ser det hör det till god hygien att ha för vana att byta ut standardlösenord på samtliga prylar man kopplar upp i sitt hem. Det är ju lite som att man byter koden på ett kodlås man köper, innan man använder låset för att låsa sin cykel.

1 gillning

Jag vill förstås inte att någon ska komma åt mina konton men utöver det har jag ingen anledning att oroa mig för att någon kan komma in på min dator. Jag har inget viktigt där.

Jag har pratat med ICA-banken och de kan inte lösa detta. De i stort sett rådde oss att gå till en annan bank (och sedan komma tillbaks till dem, vilket de kan glömma).

Kommer de åt din dator så kommer de kunna installera applikationer som kan skicka allt du gör på din datorn till dem. Det är rätt illa.

Då skulle jag inte gått till Swedbank.

Nu är ju detta OT gällande BankID, men du använder inte browsern för att spara lösenord så att dem fylls i när du ska logga in? Då finns ju dessa lösenord tillgängliga för någon som har access till din dator (beror lite på vilket OS och browser här). Vanligaste är ju Windows + Chrome, Edge eller Firefox där detta ju är fullt möjligt.

Googl:a “<namn på browser> show saved passwords” och testa själv.

Återigen är ju detta inte något som man behöver ligga sömnlös över som vanlig dödlig, men jag tycker att vi behöver komma bort från inställningen att “jag har ju inget att dölja, därför kan jag strunta min säkerhet”-attityden som verkar utbredd i samhället. Sen är jag väl införstådd med att det inte är självklart för alla vad som händer “under huven” när man pillar på datorn osv, men folk behöver inte veta hur allt fungerar för att ha en vettig inställning till säkerheten kring det som kontrollerar stora delar av deras liv och samhället idag.

1 gillning