Permalänk
Medlem
Skrivet av xervz:

Kan det inte vara folkefinans som gjort en tabbe vid implementationen av bankid?
Så att din väns personnummer blandats ihop med någon annans?

Eftersom dom säger sig använda signering av kreditavtalen via BankId är det knappast troligt om inte någon helt låtit bli att läsa vad dom signerat (vilket tyvärr inte är så ovanligt som man skulle kunna tro).

Permalänk
Avstängd
Skrivet av SuperFlugan:

Jag använde min telefon o såg att chrome-läsaren var på någon random hemsida som jag ej varit inne på, "hmm konstigt tänkte jag". En stund senare använder jag telefonen igen, då startas chrome automatiskt och det scrollas på elgigantens sida så då gjorde jag en total återställning av telefonen direkt. Jag antog att telefonen var kapad och eventuellt keyloggad iaf. Som sagt inget köptes eller har gjorts på mitt bankkonto sedan dess.

Har du någon faktisk kunskap/teori vad som hände istället för att skrika rövarhistorier så dela gärna med dig?

Min telefon startade plötsligt spotify och började spela random musik jag ej hört innan.

smart telefoner är knepiga, ibland gör de som de själva vill........

Permalänk
Medlem
Skrivet av jocke92:

En del banker har ju infört det här nya med qr-kod på inloggningen. Då måste ju telefon och dator finnas på samma plats vid inloggningstillfället. Man tycker också att de borde tvinga att man använder bank-id på samma telefon som man loggar in på.

Precis, skulle redan varit infört enligt de första kraven men tyvärr var inte alla som nyttjar BankId i sina tjänster så snabba att uppdatera sina tjänster som man skulle kunnat önska. Gäller för övrigt inte bara banker utan alla som nyttjar BankId för autentisering/signering.

Permalänk
Medlem
Skrivet av devildenied:

Kompisen fick idag meddelande på kivra att någon gjort kreditkoll på honom.
Företaget som gjort sökningen heter folkefinans och är via bisnode.
Eftersom polarn inte handlat eller ansökt något så sa jag till honom att ringa företaget och kolla vad det var om.
Han ringde och deras svar var att jo du har tagit ett lån här på 15k och godkänt det med ditt bankid.
Eftersom polarn inte gjort detta eller låter nån annan leka med hans telefon och bankid så blev han rätt arg på dom.
Deras svar var att ja då får du polisanmäla detta.
Det är nu gjort samt att han har spärrat alla bankid han har.

När han pratade med banken så sa dom att det är omöjligt för någon att använda hans bankid utan att kommit åt hans enheter och lösenord, är detta möjligt undrar jag?
Har nån här hört talas om nått sånt här förut?

Om ni inte redan gjort det och saknar kopia på kreditavtalen så begär att få det hemskickat via vanlig post till din väns mantalsskrivningsadress. Och var tydlig med att ni kommer anmäla företaget ifall dom vägrar göra det. Är det så att din vän av något skäl själv känner sig obekväm att sköta detta och att han litar på dig så be att få en fullmakt att du får representera honom i detta ärende.

Permalänk
Medlem
Skrivet av Vangen:

Att nån har använt ens kort, köpt eller gjort något med har jag varit med om.

Ett tips är att inte spara lösenord på sidor där du har ditt Bank-ID's och konto kopplat till din användare.

De flesta "sidor" som använder BankID har förmodligen inga lösenord just av den anledningen.

Permalänk
Hedersmedlem
Skrivet av fragwolf:

ah okej är det nått "nytt" då för det har inte fungerat förut. Då slutade det gamla att fungerade för mig varje gång jag skapade ett nytt. Och jag antog att det var just av orsaken som TS nämner. Jag hade dock föredragit det för att inte bli kapad Att ha det tillgängligt på alla enheter enbart baserat på persnr är ju riktigt jävla facepalm.

Vadå enbart personnummer? Oavsett hur många enheter du har det på kan du fortfarande inte använda det utan kod/biometri. Ditt installerade bankid kommer inte bli kapat utan att du själv hjälper till.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Medlem
Skrivet av fragwolf:

ah okej är det nått "nytt" då för det har inte fungerat förut. Då slutade det gamla att fungerade för mig varje gång jag skapade ett nytt. Och jag antog att det var just av orsaken som TS nämner. Jag hade dock föredragit det för att inte bli kapad Att ha det tillgängligt på alla enheter enbart baserat på persnr är ju riktigt jävla facepalm.

Det skiljer sig från utgivare till utgivare, i praktiken alltså beroende på vilken bank du är kund i.

Permalänk
Medlem

@improwise:
Ah det kan förklara en del. Trodde dock det där var en standard. Känns ju betydligt säkrare att bara kunna ha det på en enhet. Finns ingen orsak att behöva ha det på 3-8 st. Bara mer potentiella problem.

Hoppas det löser sig för TS.

Visa signatur

.

Permalänk
Medlem
Skrivet av fragwolf:

@improwise:
Ah det kan förklara en del. Trodde dock det där var en standard. Känns ju betydligt säkrare att bara kunna ha det på en enhet. Finns ingen orsak att behöva ha det på 3-8 st. Bara mer potentiella problem.

Hoppas det löser sig för TS.

För en normal privatperson räcker det ofta med en eller kanske två enheter men det kan finnas mer komplicerade användningsfall än så. Hur som helst är det nog knappast där den svagaste länken i kedjan finns då man ändå behöver låsa upp BankID:t innan användning.

Permalänk
Medlem
Skrivet av Aphex:

Ditt installerade bankid kommer inte bli kapat utan att du själv hjälper till.

Trojaner existerar, även i app store, så att undvika att "hjälpa till" är inte alltid lätt.

Att roota/jailbreaka mobiler är möjligt, det vet alla som hänger på ett forum likt detta.

Det har förekommit remote exploits som används för att installera övervakningsmjukvara. Övervakningsmjukvaran kan (eftersom den har root) naturligtvis övervaka vilka processer som körs och se vilka "knapptryckningar" som görs när en viss process är igång och alltså få ut PIN-koder.

Att installera mjukvara som kan fjärrstyra en mobil enhet är trivialt, det kan naturligtvis också göras programmatiskt, speciellt om man har root.

Så att det är tekniskt möjligt att använda någon annans BankId (på någon enhet där ute) borde vara ställt utom rimligt tvivel. Det svåra är ju att få till attackvektorn, speciellt om man är ute efter en viss specifik person. Men om man bara är ute efter att sprida ett stort nät och attackera en app som är vitt spridd (Bank-Id) så är det ju inte allt för komplicerat att hitta offer. Det bör räcka att "tipsa" på ett forum om någon viss mjukvara som innehåller en trojan. Mjukvara för att roota mobiler skulle till exempel vara en perfekt täckmantel.

Det krävs naturligtvis kunnande och tid för att sätta ihop en verktygslåda för att få till en hel attackkedja, men med tanke på att det sedan bara är att börja föra över pengar så är det ju inte otänkbart att någon kommer på tanken att lägga några månaders jobb för att åtminstonde attackera gamla ouppdaterade Android-telefoner med kända säkerhetshål. Att stater skulle kunna skaffa sig förmågan i syfte att sabba ett annat lands finansiella system är troligt.

Jag är osäker på om QR-koder helt kan omöjliggöra sådana attacker, men som nämnts i tråden är det inte universellt implementerat än och då är det ju ändå kört för ett visst offer, så länge det finns minst en långivare som inte kräver QR-kod.

Permalänk
Medlem

@KAD: Dock är väl förmodligen inte den normala måltavlan för denna typ av attacker de som tenderar att jailbreaka/roota sina telefoner. Så det är nog snarare typ vi som hänger på SweClockers som behöver oroa oss för just den typen av attacker (ett stark skäl till att jag numera helt slutat roota och jailbreaka, riskerna är för stora i förhållande till vad det ger). Sen har så klart BankID en hel del inbyggda skyddsmekanismer som av naturliga skäl inte direkt är kända för allmänheten.

QR kodens syfte är väl primärt att säkra att den som nyttjar BankID:t också har fysisk tillgång till den enhet (skärm) som loggar in, just för att förhinda "Man in the middle" (eller iaf åt det hållet) attackerna som är vanliga för BankID bedrägerier. Implementationen i övrigt är inte så annorlunda mot den där man själv matar in sitt SSN (vissa tjänster kräver SSN och QR kod men det är inte i linje med hur det ska vara, iaf som det var senaste gången jag läste kraven).

Permalänk
Medlem
Skrivet av improwise:

För en normal privatperson räcker det ofta med en eller kanske två enheter men det kan finnas mer komplicerade användningsfall än så. Hur som helst är det nog knappast där den svagaste länken i kedjan finns då man ändå behöver låsa upp BankID:t innan användning.

Nä precis men finns det sätt att hjälpa användare som behöver så är det ju inte fel att använda dem.
Alltid användaren som är den "svagaste länken"

Visa signatur

.

Permalänk
Medlem
Skrivet av fragwolf:

Nä precis men finns det sätt att hjälpa användare som behöver så är det ju inte fel att använda dem.
Alltid användaren som är den "svagaste länken"

Inte alltid men i detta fall är det nog så. Dock med ett viktigt undantag, ID Kapningar där bedragarna lyckas kommar över ett "riktigt" BankID på egen hand genom att "hacka distributionskedjan". Det verkar dock blivit mer ovanligt vad jag hört (att man kan komma över andras BankID alltså).

Permalänk
Hedersmedlem
Skrivet av KAD:

Trojaner existerar, även i app store, så att undvika att "hjälpa till" är inte alltid lätt.

Att roota/jailbreaka mobiler är möjligt, det vet alla som hänger på ett forum likt detta.

Det har förekommit remote exploits som används för att installera övervakningsmjukvara. Övervakningsmjukvaran kan (eftersom den har root) naturligtvis övervaka vilka processer som körs och se vilka "knapptryckningar" som görs när en viss process är igång och alltså få ut PIN-koder.

Att installera mjukvara som kan fjärrstyra en mobil enhet är trivialt, det kan naturligtvis också göras programmatiskt, speciellt om man har root.

Så att det är tekniskt möjligt att använda någon annans BankId (på någon enhet där ute) borde vara ställt utom rimligt tvivel. Det svåra är ju att få till attackvektorn, speciellt om man är ute efter en viss specifik person. Men om man bara är ute efter att sprida ett stort nät och attackera en app som är vitt spridd (Bank-Id) så är det ju inte allt för komplicerat att hitta offer. Det bör räcka att "tipsa" på ett forum om någon viss mjukvara som innehåller en trojan. Mjukvara för att roota mobiler skulle till exempel vara en perfekt täckmantel.

Det krävs naturligtvis kunnande och tid för att sätta ihop en verktygslåda för att få till en hel attackkedja, men med tanke på att det sedan bara är att börja föra över pengar så är det ju inte otänkbart att någon kommer på tanken att lägga några månaders jobb för att åtminstonde attackera gamla ouppdaterade Android-telefoner med kända säkerhetshål. Att stater skulle kunna skaffa sig förmågan i syfte att sabba ett annat lands finansiella system är troligt.

Jag är osäker på om QR-koder helt kan omöjliggöra sådana attacker, men som nämnts i tråden är det inte universellt implementerat än och då är det ju ändå kört för ett visst offer, så länge det finns minst en långivare som inte kräver QR-kod.

Det finns mycket som är tekniskt möjligt och samtidigt osannolikt att jan banan någonsin kommer råka ut för. Om någon säger att de hört hovar är det mer troligt att man hittar en häst, än en zebra.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Medlem
Skrivet av improwise:

Nej, det stämmer inte. Majoriteten av bedrägerierna med BankId ida beror på att en bedragare lurar någon att själv godkänna något med sitt BankId på distans. Det är därför man nu inför QR koder vilket snart kommer bli ett krav.

Vilket faller in under mitt inlägg om att han kunde ha blivit bedragen.

Permalänk
Avstängd
Skrivet av fragwolf:

Man behöver ha enheten med bankidt. Det innehåller ett certifikat och som endast kan finnas på en enhet i taget. Skapar du nytt bankid så blir det föregående ogilltigt. Så det är väldigt långsökt. Mobiltbankid pratar vi om nu. Sen finns det ett "vanligt" bankid som man kan ha på datorn eller som är bundet till ex ett bankkort.

Man kan ha flera mobila BankID

Permalänk
Medlem
Skrivet av JeanC:

Vilket faller in under mitt inlägg om att han kunde ha blivit bedragen.

Men inte ditt påstående om att man måste komma åt enheten med BankID installerat eller "lösenordet" för BankID:t att kunna utföra bedrägerierna.

Permalänk
Medlem
Skrivet av improwise:

Men inte ditt påstående om att man måste komma åt enheten med BankID installerat eller "lösenordet" för BankID:t att kunna utföra bedrägerierna.

"Så vad är mest troligt: att någon inte vet vad de sysslar med och blivit lurad av någon annan person / gjort bort sig och inte vågar erkänna än att någon random skulle ha "hackat" hans BankId för ynka 15 k??"

Om du ringer någon och bedrar dem har du "åtkomst" till det.

Aja hoppas i alla fall att det löser sig: antingen genom en livsläxa eller att han lyckas få tillbaka pengarna... förhoppningsvis båda två!

Permalänk
Medlem

@JeanC: Jag kommenterar det du skriver, om du menar något annat än så vet jag av naturliga skäl inte Det är skillnad på att ha åtkomst till en person och lura dom eller ha åtkomst till den enhet där BankID är installerat. Det är för övrigt inte min kompis (vad jag vet).

Men vi har nog rätt ut detta nu, låt oss hoppas det löser sig på ett bra sätt för den/de drabbade.

Permalänk
Inaktiv

Hur säkert är det om man aktiverar fingeravtryck på Bankid vid inlogg och underskrift om man har möjlighet.

Då kan ju ingen kod loggas av någon annan.

Permalänk
Medlem
Skrivet av anon298854:

Hur säkert är det om man aktiverar fingeravtryck på Bankid vid inlogg och underskrift om man har möjlighet.

Då kan ju ingen kod loggas av någon annan.

I normalfallet bör det vara lika säkert som PIN-kod, förmodligen säkrare, förutsatt att man nu har en någorlunda säker fingeravtrycksläsare på enheten där det används.

Permalänk
Skrivet av Klubba:

Min telefon startade plötsligt spotify och började spela random musik jag ej hört innan.

smart telefoner är knepiga, ibland gör de som de själva vill........

Yup förnekar inte att det är möjligt att det var någon sällsynt bugg som fick Chrome att bete sig så. Osannolikt men möjligt. Precis som att någon lekte med min telefon alá Teamviewer, osannolikt men möjligt. Du kanske förstår den smått panik som uppstod i min situation? Jag tog det säkra före det osäkra, sen var det dessutom dags att pensionera telefonen för en ny.

Men om vi tar det här det här med säkerhetsuppdateringar då? På dig och Nioreh83 så låter det som att utvecklarna kan strunta i att lägga tid på dessa? Det är ju ändå nästintill omöjligt att få något skit på telefonen? :]

Permalänk
Medlem

Vore spännande att få åtkomst till loggarna från denna tidpunkt, är ju inte precis första gången det varit strul med BankID för man gjort fel.

Permalänk
Avstängd
Skrivet av SuperFlugan:

Jag använde min telefon o såg att chrome-läsaren var på någon random hemsida som jag ej varit inne på, "hmm konstigt tänkte jag". En stund senare använder jag telefonen igen, då startas chrome automatiskt och det scrollas på elgigantens sida så då gjorde jag en total återställning av telefonen direkt. Jag antog att telefonen var kapad och eventuellt keyloggad iaf. Som sagt inget köptes eller har gjorts på mitt bankkonto sedan dess.

Har du någon faktisk kunskap/teori vad som hände istället för att skrika rövarhistorier så dela gärna med dig?

Du kanske hade ett hårdvaruproblem? Jag har sett telefoner och surfplattor bete sig emellanåt så när det finns en spricka i skärmen exempelvis och ibland är touch-lagret trasigt utan sprucken skärm. Igår hände det på min sons surfplatta exempelvis, den öppnade inställningarna eller om vartannat applådan om och om igen och scrollade nedåt på dem, och det försvann efter en låsning följt av upplåsning. Samma kan ju hända med en blöt skärm eller kladdiga fingrar exempelvis. Du kanske hade varit inne på elgiganten så då räcker det att man skriver ett "e" för att adressen ska fyllas i, så det är inte helt osannolikt att ett trasigt eller skitit touch-lager kunde råka hamna där bara tack vara random tryckningar på skärmen.

Men det är klart att det inte är omöjligt med någon form av fjärrstyrningstrojan heller, men frågan är varför någon skulle gå igenom så mycket besvär för att beställa något från din telefon när det är mycket enklare för dem att göra på andra sätt som inte innebär att du kan se precis vad som händer.

Permalänk
Medlem

Någon har sökt ett lån och skrivit under med bankid.
När kreditprövningen ska göras, slår bankpersonen in din kompis personnummer av misstag.
Tjänsten för kreditupplysningarna är inte integrerad i lånesystemet.

Lånet betalas ut till rätt person, enligt låneansökans ifyllda uppgifter, och kreditupplysningen skickas till din kompis.

Historiken för din kompis bankid visar att inget lån sökts.
Kundtjänst har inte gjort den kopplingen när ni kontaktat dem.

Tror jag.

Permalänk
Medlem
Skrivet av raGGGe:

Vore spännande att få åtkomst till loggarna från denna tidpunkt, är ju inte precis första gången det varit strul med BankID för man gjort fel.

Du menar strul med användarna av BankID antar jag här och inte själva BankID i sig (mer reservation för att någon kommit över ett BankID dom inte skulle ha men det är knappast ett tekniskt problem)?

Permalänk
Medlem
Skrivet av dpj:

Någon har sökt ett lån och skrivit under med bankid.
När kreditprövningen ska göras, slår bankpersonen in din kompis personnummer av misstag.
Tjänsten för kreditupplysningarna är inte integrerad i lånesystemet.

Lånet betalas ut till rätt person, enligt låneansökans ifyllda uppgifter, och kreditupplysningen skickas till din kompis.

Historiken för din kompis bankid visar att inget lån sökts.
Kundtjänst har inte gjort den kopplingen när ni kontaktat dem.

Tror jag.

Det är nog osannolikt då slagningen mot UC eller motsvarande brukar ske automatiskt. Dock har jag för mig att det aktuella bolaget har några låneprodukter som inte kräver kreditupplysning, eller iaf inte den stora kreditupplysningen. Om lånet återbetalas via AG kontrolleras normalt även att det tillhör låntagaren (för övrigt ett av få sätt att göra den kontrollen).

Permalänk

UPPDATERING han fick i onsdags räkning på lånet.
Men efter att ha ringt upp folkefinans för att bestrida så meddelade dom att dom har blivit utsatta för ett stort bedrägeri.
Brev om detta skulle nå berörda nästa vecka.
Tydligen så hade någon via nordea skapat fake bankid på något sätt.

Han skulle riva räkningen samt att dom skulle ta bort kreditkollen i bisnode.

Polarn var rätt lättad😁😁

Permalänk
Vila i frid
Skrivet av devildenied:

Brev om detta skulle nå berörda nästa vecka.

Fick din polare till slut någon brev med en förklarning på det inträffade eller hänger ärendet fortfarande kvar i luften? Intresserad.

Permalänk
Skrivet av hasenfrasen:

Fick din polare till slut någon brev med en förklarning på det inträffade eller hänger ärendet fortfarande kvar i luften? Intresserad.

Oj denna tråden hade jag helt glömt, japp tog ett litet tag och sen kom ett brev.
Så allt löste sig.