Krönika: Så småningom blir vi alla hackade

Permalänk
Hedersmedlem
Skrivet av evil penguin:

Nej, att Bankid-appen på din telefon skyddar sig själv gör den inte till två faktorer.

Det resonemanget blir som att argumentera att om man använder en lösenordshanterare så är vanliga lösenord 2-faktor för att man även använder ett master password.

Det går ju dock att argumentera för att lösenordshanteraren i sig är skyddad med tvåfaktorsinloggning om man satt upp sin lösenordshanterare på det sättet. Om man kan stjäla ett lösenord så skyddar inte lösenordshanteraren dig längre, det finns liksom ingen integration på det sättet.

BankID funkar inte så, det finns inget du kan "stjäla" med mindre än att hacka din telefon på ett väldigt grundligt sätt.

Permalänk
Medlem
Skrivet av Krisskross:

Passkeys är på g. Det är nog framtiden.

Å vi kan vara säker på att, även detta, det inte är hack-säkert ? Reklam-gubbe, är du inte, va?
Vem fan kan man lita på, i dessa tider..

Permalänk
Medlem
Skrivet av ndrs0:

Jag förstår hur du menar, och det är ju i slutändan en definitionsfråga med olika grader av bra / dåliga kombinationer av 2fa. Poängen är att BankId på din telefon kräver både ett lösenord (som bara användaren kan) och en fysisk enhet (som bara användaren har) för att man ska bli autentiserad. Appen verifierar att båda stämmer innan den förenklat svarar ja eller nej till servern. En krypterad lösenordshanterare är inte samma sak eftersom det egentligen bara krävs ett korrekt lösenord innan du kan logga in, sen om du har detta krypterat i molnet eller på ett papper vid datorn kvittar.

Jämför med en annan kombination av 2fa t.ex. en hemsida där man har ett lösenord och en rullande pinkod på telefonen - tillvägagångssättet är ju detsamma med skillnaden att du skickar lösenord + kod direkt till servern istället för BankId-appen.

Skrivet av pv2b:

Det går ju dock att argumentera för att lösenordshanteraren i sig är skyddad med tvåfaktorsinloggning om man satt upp sin lösenordshanterare på det sättet. Om man kan stjäla ett lösenord så skyddar inte lösenordshanteraren dig längre, det finns liksom ingen integration på det sättet.

BankID funkar inte så, det finns inget du kan "stjäla" med mindre än att hacka din telefon på ett väldigt grundligt sätt.

Säkert? Jag förutsätter ju lite att appen mest är ett glättigt lager runt din RSA-nyckel (eller vad de nu använder för krypto).

Hur fungerar faktiskt bankid? Vad är själva kärnan i det hela om det inte är som jag förutsätter att själva grejen är att du har en privat nyckel på din enhet som skyddas där, och som hör ihop med ett certifikat utfärdat av Bankid?

Om mitt antagande däremot stämmer så finns det ju absolut något att stjäla, dvs själva nyckeln. Och då fungerar jämförelsen jag gjorde rätt bra.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Säkert? Jag förutsätter ju lite att appen mest är ett glättigt lager runt din RSA-nyckel (eller vad de nu använder för krypto).

Hur fungerar faktiskt bankid? Vad är själva kärnan i det hela om det inte är som jag förutsätter att själva grejen är att du har en privat nyckel på din enhet som skyddas där, och som hör ihop med ett certifikat utfärdat av Bankid?

Om mitt antagande däremot stämmer så finns det ju absolut något att stjäla, dvs själva nyckeln. Och då fungerar jämförelsen jag gjorde rätt bra.

Läs mitt editerade inlägg, du kan ha helt rätt.

Permalänk
Skrivet av PeterP57:

Å vi kan vara säker på att, även detta, det inte är hack-säkert ? Reklam-gubbe, är du inte, va?
Vem fan kan man lita på, i dessa tider..

Allt kan hackas. Det är dock bergsäkert mot nätfiske, brute force attacker, credential stuffing (svenska?)? och liknande.

Permalänk
Medlem
Skrivet av ndrs0:

Det kan jag inte svara på, har ju inte koll på hur BankId är implementerat. Poängen är att autentiseraren (BankId) kräver två faktorer för att veta att du är du. Nu var det länge sen jag installerade ett nytt BankId men har för mig bankdosa krävdes vilket försvårar nyinstallationer.

Inga säkerhetsråd i dessa inlägg, använt sunt förnuft osv osv

Idag behöver du ett modernt pass för att kunna installera nytt BankID.

Du använder din telefon dels till att skanna koden inuti ditt pass samt även använder NFC i telefonen och lägger den ovanpå baksidan av ditt pass också.

Jag köpte nyligen en ny telefon och behövde göra detta nämligen. Vet dock ej om detta gäller för alla banker.

Permalänk
Medlem
Skrivet av Master Roshi:

Allt kan hackas. Det är dock bergsäkert mot nätfiske, brute force attacker, credential stuffing (svenska?)? och liknande.

Ja, det är ju åtminstone bättre än lösenord på en rad sätt.
Dock fungerar det annorlunda, och för att det ska bli succé behöver förstås hanteringen både vara säker och fungera på ett rimligt sätt för användaren både i tjänsterna man loggar in på och i klientmjukvaran.

Det verkar väl slutligen börja lösa sig att man inte behöver bli helt inlåst i någons ekosystem (gällande klientmukvarans funktion då), mycket tack vara tredjepartslösningar... men det är ju inte självklart att detta lyckas.

Hela situationen är ju lite "help us passkeys/webauthn, you're our only hope" i nuläget dock.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Skäp-banken Icabanken . se, har nu en Mat-försäkring, införd !!?,.. med en massa undantag naturligtvis, för sina kunder.. så att ingen svälter ihjäl.. insättningar på kortet sker per automatik..
Lustgt nog sammanstrålar det med omfattande nutida hack-aktiviteter i statliga mymdigheter..

Permalänk
Medlem
Skrivet av PeterP57:

Skäp-banken Icabanken . se, har nu en Mat-försäkring, införd !!?,.. med en massa undantag naturligtvis, för sina kunder.. så att ingen svälter ihjäl.. insättningar på kortet sker per automatik..
Lustgt nog sammanstrålar det med omfattande nutida hack-aktiviteter i statliga mymdigheter..

Det har ingenting med varandra att göra...

Permalänk
Medlem

Lite gammal artikel men kändes relevant att dryfta igen:
https://www.wired.com/2016/06/clever-attack-uses-sound-comput...

Det går inte att bli 100% säker som nämnt, men man kan göra det otroligt komplicerat för de som försöker. Det och att ha en funktion som aktivt letar efter pågående intrång.

Visa signatur

You have earned my respect and my friendship.

Permalänk
Medlem
Skrivet av Thomas:

Swedbank gör väl tekniskt sett det iom att du signerar med BankID när du gör överföringar (utanför dina egna konton).
Fast det går ju att använda bankdosan istället också, då tror jag inte BankID krävs längre. Har inte använt dosan på några år.

Bankid är ju egentligen en andra faktor, problemet är bara att du kan göra bankärenden direkt på samma enhet, så då är det två faktorer på samma enhet, inte riktigt samma säkerhet som en bakdosa eller om ena aktiviteten skulle vara på datorn

Permalänk

Har märkt att iaf två tjänster blivit hackade då jag blivit notifierad att mitt lösenord har bytts utan att jag har något att göra åt saken. Ena var Steam och andra var Facebook, eftersom min epost har annat lösen så kunde jag åtgärda saken men man märker av när företag blir hackade.

Visa signatur

Spelburk: R7 5700X | 5700 XT | 32GB RAM | MSI B350M PRO-VDH

Permalänk
Medlem
Skrivet av Dawelio:

Idag behöver du ett modernt pass för att kunna installera nytt BankID.

Du använder din telefon dels till att skanna koden inuti ditt pass samt även använder NFC i telefonen och lägger den ovanpå baksidan av ditt pass också.

Jag köpte nyligen en ny telefon och behövde göra detta nämligen. Vet dock ej om detta gäller för alla banker.

Ett nationellt ID kort fungerar med

Permalänk
Medlem
Skrivet av Tauri85:

Ett nationellt ID kort fungerar med

Taget, bra att veta!

Permalänk
Medlem
Skrivet av Dawelio:

Idag behöver du ett modernt pass för att kunna installera nytt BankID.

Du använder din telefon dels till att skanna koden inuti ditt pass samt även använder NFC i telefonen och lägger den ovanpå baksidan av ditt pass också.

Jag köpte nyligen en ny telefon och behövde göra detta nämligen. Vet dock ej om detta gäller för alla banker.

Du behöver bara ett fungerande bankid för att göra ett nytt. Men det krävs fysiskt tillgång så det minskar ju risken iallafall.

Visa signatur

Laptop Workstation PC Specialist || Intel 10875H - 250mv & Liquid Metal || Nvidia RTX 2070 883mv @ 1935MHz & Liquid Metal ||64GB Ram || Samsung 970 EVO 2TB + 512GB OEM || 1TB & 512GB External SSD + 2.5TB NAS
Lyssna gärna på mitt band The Mulak Mind
Citera gärna om du vill ha svar!

Permalänk
Medlem
Skrivet av r80x:

Du behöver bara ett fungerande bankid för att göra ett nytt. Men det krävs fysiskt tillgång så det minskar ju risken iallafall.

Detta fungerade inte för mig eller en annan familjemedlem som också hade skaffat ny telefon. Vi både hade BankID på våra gamla telefoner, men det hjälpte ej för oss via vår bank i alla fall.

Permalänk
Skrivet av JoOngle:

Jobbar inom internationell IT Säkerhet, och 40+ år på baken, kan ge lite hjälp på vägen:

Är Trezor, Ledger lika praktiska och "säkra" som t.ex. Yubikey och fungerar de i princip likadant? Vad skulle du säga beträffande antivirusprogram idag - räcker det egentligen bara med Windows Defender + brandvägg så länge man inte surfar på "udda" webbplatser? Kan det finnas värde då också i att köra PeerBlock på den där känsliga datorn om man ändå bara ska utföra simplare nätuppgifter?

Tack för ditt svar på förhand!

Mvh,
WKL.

Visa signatur

<WKL:"En kodrad i taget!";/>

Permalänk
Medlem

Jag har använt VPN de senaste 5 åren när jag är ute på nätet och så även på Sweclockers och det ger en bättre säkerhet i alla fall. Men nu börjar sidor som Amazon att krångla och vill inte öppna sig?
Mvh Paul

Visa signatur

Fractal Design Define R6 Svart, Corsair HX 850, Gigabyte X570 Aorus Elite, Ryzen 9 5950x, Fractal Design Celsius S36, NVIDIA GeForce GTX 1080Ti, G.Skill 32 GB DDR4 3600MHz CL19 Sniper X Urban Camo, Seagate Archive 8TB, Toshiba 12 TB N300, SSD Samsung 500 GB, SSD 1TB WD Black, Asus BluRay extern, Edifier högtalare, Samsung 27¨1440p skärm, Fnatic Gear Read silent, Logitech pro x mus.

Permalänk
Medlem

Så länge inte mjukvaruleverantörer hålls ekonomiskt ansvariga för hackerattacken lär inget bli bättre, fattar ännu inte varför inte lagstiftare på högsta nivå ställer detta krav. Enklaste lösningen.

Permalänk
Hedersmedlem
Skrivet av Pauls711:

Jag har använt VPN de senaste 5 åren när jag är ute på nätet och så även på Sweclockers och det ger en bättre säkerhet i alla fall. Men nu börjar sidor som Amazon att krångla och vill inte öppna sig?
Mvh Paul

Det ger inte någon nämnvärt bättre säkerhet egentligen. Det skyddar mot att sidorna inte kan se din IP-adress, och gör att din internetleverantör inte kan avlyssna din trafik. Däremot så kan istället VPN-leverantören avlyssna din trafik.

På publika (okrypterade) Wi-Fi-nätverk kan det ha vissa fördelar, men inte lika många som förut, innan HTTPS blev standard, och inloggningar ofta skickades okrypterat över internet.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Medlem

Kom ihåg att hitta sina mailkonton på haveibeenpawned är ingen katastrof.

Visa signatur
Permalänk
Medlem

Mina 2 cent, hackad känns väldigt diplomatiskt, idag blir de flesta lurade mha social engineering. Folk förstår inte hur någon annan än en kompis kan ha en profil som ser ut likadan. Mycket mer long-game som pågår nu med nätverk av lättlurade personer.

Tvinga dina lättlurade bekanta att använda lösenordshanterare med slumpvisa lösenord (olika på varje tjänst) samt 2-faktorsautentisering på allt viktigt.

Många går också på den enkla, ditt konto har blivit hackat, byt lösenord nu, och en länk som går till en kopia av sajten.

Jag har gjort bort mig rejält en gång, samma lösenord på linked in som TeamViewer som jag precis testat att sätta upp för fjärråtkomst. Alla lösenord sparade i webbläsaren såklart, språket på PayPal var ändrat till kinesiska. Som tur var fick jag en notis i min PayPal-app på telefonen att jag betalat 300 dollar till två personer och PayPal hjälpte mig fixa/stoppa. Intressanta var att utbetalningarna var till två personer i USA med ickekinesiska namn.

Permalänk
Medlem
Skrivet av WebbkodsLärlingen:

Är Trezor, Ledger lika praktiska och "säkra" som t.ex. Yubikey och fungerar de i princip likadant? Vad skulle du säga beträffande antivirusprogram idag - räcker det egentligen bara med Windows Defender + brandvägg så länge man inte surfar på "udda" webbplatser? Kan det finnas värde då också i att köra PeerBlock på den där känsliga datorn om man ändå bara ska utföra simplare nätuppgifter?

Tack för ditt svar på förhand!

Mvh,
WKL.

Yubikey och t.ex. Trezor är två olika teknologier.
Yubikey är en 2-faktor autentiserings "nyckel" som ger dig ett nummer på samma sätt som en Bankdosa.
Trezor och Ledger är två exempel på små mikrodatorer med minne som kan på själva enheten bevara och kryptera dina nycklar. Dom är ofta använd till att spara Krypto nycklar på samma sätt.

Windows Defender räcker bra, så länge du håller den uppdaterat så är du ganska säker. Du behöver inte ett antivirus program längre då Defender utfyller detta syfte.

Om du är extra paranoid, kan du köra Glasswire på din dator, så ser (och styr) vilka programmen som får kommunicera med omvärlden eller inte, det kan du styra och kolla enkelt med detta program.

Permalänk
Medlem

Jag behöver då inte vara rädd för ransomwareattacker eftersom jag backar upp alla filer på dokument, bilder och liknande med jämna mellanrum. Sedan tycker jag fortfarande att det är oerhört svagt att det överhuvudtaget går att låsa filer hos en användare från en annan dator. Så går det när man förlitar sig på Microsofts produkter.

Permalänk
Medlem
Skrivet av Dawelio:

Detta fungerade inte för mig eller en annan familjemedlem som också hade skaffat ny telefon. Vi både hade BankID på våra gamla telefoner, men det hjälpte ej för oss via vår bank i alla fall.

Underligt. Funkade för mig för typ 2-3v sen. Men som du säger, kanske olika beroende på bank. Gjorde detta på Swedbank.

Skrivet av Niolator:

Jag behöver då inte vara rädd för ransomwareattacker eftersom jag backar upp alla filer på dokument, bilder och liknande med jämna mellanrum. Sedan tycker jag fortfarande att det är oerhört svagt att det överhuvudtaget går att låsa filer hos en användare från en annan dator. Så går det när man förlitar sig på Microsofts produkter.

Backar du upp det offline då? Ransomwareattacker kan ta hela nätverket om man har otur.

La till citering
Visa signatur

Laptop Workstation PC Specialist || Intel 10875H - 250mv & Liquid Metal || Nvidia RTX 2070 883mv @ 1935MHz & Liquid Metal ||64GB Ram || Samsung 970 EVO 2TB + 512GB OEM || 1TB & 512GB External SSD + 2.5TB NAS
Lyssna gärna på mitt band The Mulak Mind
Citera gärna om du vill ha svar!

Permalänk
Skrivet av JoOngle:

4) Använd stärka lösenord som "Ke5S#1ekX4i./3", ja dom kan vara svåra att komma ihåg men det finns lösenordsparare, och du kan ganska säkert spara dessa på t.ex. en Trezor, Ledger eller annan hårdvara nyckel. Personligen litar jag inte på online/appar som sparar lösenord för en då dessa också kan "hackas" och då förlorar du alla nycklar.

Kom att tänka på denna när jag läste det där:

Password Strength
https://xkcd.com/936/

Samtidigt är det ju inget större problem med en massa röriga lösenord om en lösenordshanterare används. Men, rent säkerhetsmässigt borde det trots allt vara säkrare att ha ”vanliga” tecken inblandade i ett längre lösenord än att ha ett kortare lösenord med en massa specialtecken.

Men som någon nämnt; passkeys lär vara framtiden.

Visa signatur

• Fractal Design North | ASUS ROG Strix B650E-F | Ryzen 7 7800X3D | Radeon RX 7900 GRE | 64 GB RAM | Windows 11
• Mac Pro (Mid 2010) | 6-Core Intel Xeon ”Westmere” | Radeon RX 5700 XT | 32 GB RAM | macOS 12 Monterey | Windows 10
• MacBook Pro 14" | M2 Max | 96 GB RAM | macOS 14 Sonoma

Permalänk

Lite skrämmande att läsa om vad som är och inte är 2FA när det gäller BankID, att inte ens personer här vet vad som gäller.
2FA är ju bara en del av våran osäkerhet.
Hackade och lurade, man hävdar att det är tryggare att bli id kapad jämfört med pistolhotad?

Skrivet av Varg:

Hela livet är fullt av risker. Man får skydda sig så gott det går, använda sitt sunda förnuft och sedan försöka strunta i den överhängande risken att man kan drabbas av brott eller olyckor. Förr eller senare drabbas nog de flesta av något. Det är nog praktiskt taget omöjligt att vara helt säker, hur man än vänder på det.

Oerhört uttjatat nuförtiden.
Sunt förnuft existerar inte idag då internet är allt annat än en trevlig promenad.
Det är som att resa utomlands, utan karta, utan att kunna språket, utan tolk eller en jävligt dålig en.
Säg det till de 127 svenska myndigheter som "använde sunt förnuft" innan Tietoevry kantrade.
Mitt antivirus varnade om Nätfiske på Webhallen för en månad sedan, jag har inte varit inne där sedan dess.
Byta elbolag hos en tjänst, alla pratar om BankID... men ignorerar hur det gick till #20089711

Skrivet av Fenrisulvfan:

Never go full retard, eller jag menar, gå aldrig 100% online.
Gör som bankerna och se till att ha en reserv på minst 10% offline.

Det fungerade ju bra med coop förra året och Filmstaden med flera i år.
En miljon svenskar har nu digitalt ID via Bank ID.
Eller "digitala covidintyg för att inrätta ett globalt system som ska bidra till att skydda människor i hela världen från pågående och framtida hälsohot." Hot från vilka då?
Varje app man laddar ner, bidrar till global osäkerhet. De får ens email, mm.
Tyvärr, de som använder digitala tjänster bidrar till 100% retard.

Varför måste jag skapa konto när jag näthandlar? Det är sunt förnuft att bli medlem hos alla, man får ju rabatt och erbjudanden, gäller även fysiska butiker

Listan kan ju fortsätta, som sagt. Vad sägs om kakor då? Godkänna allt eller det nödvändigaste.
När jag var hos banken och uppdaterade mitt BankID så fick jag erbjudandet att göra det själv i appen, jag använder inte någon app. Eller så kunde de på banken göra det. Han godkände alla kakor när han loggade in mig på deras dator.
Så de som jobbar på banken har ingen aning om vad kakor gör.
En av tre svenskar använder annonsblockerare

Wifi, nejtack. Och undvik IOT(osmarta trådlösa produkter) då deras säkerhet håller tills tillverkarna släppt nästa modell https://sv.wikipedia.org/wiki/Sakernas_internet

edit. Dokumentären Hackad går fortfarande på Svtplay, kan vara bra att titta på om man vill ha lite mer info https://www.sweclockers.com/forum/trad/1648873-ingen-som-koll...

Visa signatur

An application program (sometimes shortened to application) is any program designed to perform a specific function directly for the user or, in some cases, for another application program.
https://www.userbenchmark.com/ Talar om vad du har!

Permalänk
Redaktion
Nyhetsredaktör
Skrivet av Homdax:

Kom ihåg att hitta sina mailkonton på haveibeenpawned är ingen katastrof.

Ja, det är en annan viktig lärdom som jag fått med mig de senaste veckorna.

Permalänk
Redaktion
Nyhetsredaktör
Skrivet av Varg:

Hela livet är fullt av risker. Man får skydda sig så gott det går, använda sitt sunda förnuft och sedan försöka strunta i den överhängande risken att man kan drabbas av brott eller olyckor. Förr eller senare drabbas nog de flesta av något. Det är nog praktiskt taget omöjligt att vara helt säker, hur man än vänder på det.

Så är det!

Permalänk
Redaktion
Nyhetsredaktör
Skrivet av andreasekman:

Mitt råd är att inte ha något du inte är villig att bli av anslutet till "internet".

Jag försöker själv ha ha offline system och backup enligt 3-2-1 modellen för det jag är rädda om, detta är mest bilder och några få dokument. Tyvärr är pengar svårt att hitta något vettigt alternativ för utan för är man i bankernas makt.

Låter vettigt, kan dessvärre inte säga att jag är bekant med 3-2-1 modellen, vad går den ut på?