Ing. Grave problema de seguridad

He aquí el mail de contacto:



Ahora tendríamos que redactar algo entre todos. He aquí el primer borrador:

A ver : estamos hablando de un número de ocho cifras, es decir que hay 99 millones de combinaciones.

¿Cómo malos va a acertar eso un hacker apuntando números, si sólo tiene 3 intentos?

Y cada vez que te bloquee la cuenta tiene que esperar uno o dos días para que la desbloquees y hacer otro intento.

Es decir que si fuese el máximo tendría que hacer 33 millones de bloqueos.

No hay días en la vida de nadie para tanto desbloqueo. Una persona puede vivir 30.000 días más o menos. Todavía tendría que hacer 32 millones y pico de intentos.

Lo único es que es una molestia tener que andar desbloqueando. Para eso sí que tendrían que tener alternativas si se las pides, tal como poder usar un usuario o una url especial.


Edito: veo que son 6 posiciones en vez de 8, por lo que las combinaciones se reducen a un millón. Pero aún así si os leéis el post y echáis cuentas harían falta más de treinta vidas...
 
Última edición:
A ver : estamos hablando de un número de ocho cifras, es decir que hay 99 millones de combinaciones.

¿Cómo malos va a acertar eso un hacker apuntando números, si sólo tiene 3 intentos?

Y cada vez que te bloquee la cuenta tiene que esperar uno o dos días para que la desbloquees y hacer otro intento.

Es decir que si fuese el máximo tendría que hacer 33 millones de bloqueos.

No hay días en la vida de nadie para tanto desbloqueo. Una persona puede vivir 30.000 días más o menos. Todavía tendría que hacer 32 millones y pico de intentos.

Lo único es que es una molestia tener que andar desbloqueando. Para eso sí que tendrían que tener alternativas si se las pides, tal como poder usar un usuario o una url especial.


Edito: veo que son 6 posiciones en vez de 8, por lo que las combinaciones se reducen a un millón. Pero aún así si os leéis el post y echáis cuentas harían falta más de treinta vidas...
Se te olvida una cosa: no hay que probar todas las combinaciones para encontrar la correcta. De media, a mitad de camino la encontrarás.

Si además tenemos en cuenta como tú mismo te has dado cuenta de que no son 8 posiciones, sino 6, recojo el guante que lanzas, hago los cálculos y tenemos que:

333.333 bloqueos.

Entre dos, que de media será lo que tarde:

166.666 días.

Son sólo 5 vidas. ¿Y por qué digo "sólo"? Muy sencillo, pues porque este proceso no tiene por qué estar haciéndolo sobre una única persona. Si lo hiciera sobre 10 personas, en media vida (probablemente antes, ya que alguna vez tendría suerte), conseguiría entrar en la cuenta de alguien.

Y quien es capaz de hacerlo sobre 10 puede hacerlo sobre 100...
 
Son seis posiciones de las cuales te piden solamente tres.

La probabilidad de acertar a boleo una sola vez es de 1/1000 pero cualquiera que tenga acceso a una puede liarla a base de bien.

Por cierto, teniendo en cuenta que ni el DNI ni la fecha de nacimiento son secretos, 1/1000 es una chapuza integral. El broker naranja ni siquiera te pide claves adicionales. Cualquiera que entre en tu cuenta puede vender todas tus acciones y comprar bankia o pescanova en su lugar, y tú no te enteras de nada porque no mandan SMS confirmando operaciones ni nada por el estilo.
 
Son seis posiciones de las cuales te piden solamente tres.

La probabilidad de acertar a boleo una sola vez es de 1/1000 pero cualquiera que tenga acceso a una puede liarla a base de bien.

¡Leche sí, que son sólo 3! Encima faltaba incluir eso en los cálculos. La posibilidad de pillar contraseñas es inmensa.

Y por cierto algunos dicen que sin la tarjeta de claves no se puede sacar dinero: es posible, pero tengo entendido que aun así se puede liar bien liada. Vender o comprar acciones, modificar transferencias periódicas...

Yo lo que creo es que si algo así se hiciera, a ING se le caería el pelo y por supuesto pagaría de su dinero todo daño causado al usuario afectado.
 
Alguien sabe donde obtener el DNI de los políticos?
[CHISTE MODE ON]
Ni idea, pero me suena haber leído en la prensa que 14Z es un DNI que se repite mucho y puede estar asociado a cualquier persona 😛.
[OFF]
 
Última edición:
Yo trabajo con ING Diva (Alemania) y el acceso a mi cuenta es mi numero de cuenta... luego un password una vez que pones el password, de un numero de 6 dígitos que pusiste en su dia, te preguntan 2 de esos números diciéndote que digas el que esta en la posición 2° y la 4° (por ejemplo) y asi accedes a la cuenta.. luego de ahí si quieres hacer algo te piden los TAN que son como las tarjetas de números, te piden que les digas que numero de 6 cifras es el que esta en la posición 124 de la lista que tienes.. Yo lo veo seguro.

Y si al 2° intento de cuanquiera de los pasos, fallas, se bloquea la cuenta y tienes que llamar a desbloquearla. Y ahí te preguntan hasta que ropa interior llevas para desbloqueártela...
 
Yo trabajo con ING Diva (Alemania) y el acceso a mi cuenta es mi numero de cuenta... luego un password una vez que pones el password, de un numero de 6 dígitos que pusiste en su dia, te preguntan 2 de esos números diciéndote que digas el que esta en la posición 2° y la 4° (por ejemplo) y asi accedes a la cuenta.. luego de ahí si quieres hacer algo te piden los TAN que son como las tarjetas de números, te piden que les digas que numero de 6 cifras es el que esta en la posición 124 de la lista que tienes.. Yo lo veo seguro.

Y si al 2° intento de cuanquiera de los pasos, fallas, se bloquea la cuenta y tienes que llamar a desbloquearla. Y ahí te preguntan hasta que ropa interior llevas para desbloqueártela...

Sigue sin ser muy seguro.

Si consiguen dar con un número de cuenta válido, algo nada difícil, pueden bloquearlo fácilmente. Y además, entrar en alguna cuenta, dado que sólo piden dos dígitos, es facilísimo.

Además dices que para hacer algo te piden los TAN, ¿seguro que para todo? Porque en España como ya han comentado para algunas acciones sí pero para otras, que tal vez no hayas probado, no.
 
Lo único seguro es que tu nombre de usuario lo puedas inventar tú, es la única manera de que sólo tú lo sepas, lo demás es para darles facilidades a ellos e inseguridad para el usuario.

Y ojo, eso sólo desde el punto de vista que te bloquean las cuentas, suponiendo que nunca va a adivinar el pass
 
vamos que se confirma que el banco extranjero ese, es una guano.
Yo me quedo en Bankia.
Esto es sarcasmo o va en serio?

Como ya han dicho veinte veces en este hilo, el que te cancelen el acceso por intentos falsos de acceder pasa en todos los bancos online. en TODOS

La oficina internet de bankia , y bankialink, tambien te piden el DNI para entrar, ni siquiera te piden la fecha de nacimiento asi que mas facil aun bloquear a la gente que en ING...

Esto no es un "problema de seguridad" de hecho el problema de seguridad sería si no existiese el bloqueo automático tras meter contraseñas incorrectas.
 
La pagina es una guano.

Te obligan a que el navegador abra otra ventana (no puedes tenerlo en una pestaña)

La pagina esta llena de guano. Propaganda mezclada con operatividad. Ademas hay 200 apartados que se subdividen en 200 mas.

5 minutos (yo creo que menos) y te echan fuera. No se puede modificar. Y lo peor es... ¿Y si uso el broker horas enteras? Ala ha actualizar cada 2x3.

Siguen con la misma pagina de guano que cuando empezaron.
 
La pagina es una guano.

Te obligan a que el navegador abra otra ventana (no puedes tenerlo en una pestaña)

La pagina esta llena de guano. Propaganda mezclada con operatividad. Ademas hay 200 apartados que se subdividen en 200 mas.

5 minutos (yo creo que menos) y te echan fuera. No se puede modificar. Y lo peor es... ¿Y si uso el broker horas enteras? Ala ha actualizar cada 2x3.

Siguen con la misma pagina de guano que cuando empezaron.

La verdad es que la usabilidad es un poco guano, pero sí que se puede tener todo en una pestaña, copia esto y guárdatelo en tus marcadores:

 
Tanto proteger la cuenta bancaria y luego te robarán por la calle.:rolleye:
Espero que salga a la calle con un buen perro malo, un arma de fuego y un chaleco antibalas o estás haciendo el canelo.

Joer, tal como lo escribes, das la sensación de ser un autónomo carbon, y por eso tienes miedo de que entren en tu cuenta con tu DNI. Te lo tienes merecido, en ese caso.


Dificil que a mi me roben en la calle.
Nunca voy con efectivo, si eso 20 euros.
Y tengo por norma no hacerme el heroe en NINGUN escenario, gasto un movil de 99 euros, las tarjetas se dan de baja, dni y resto de cosas se sacan de nuevo. Limite de retirada en efectivo de 300 en el dia por si deciden acompañarme a un cajero a punta de pistola (harto dificil aqui, que no es Medellin).
Y un plato de galletitas con un vaso de agua fria para acompañar!

---------- Post added 09-ago-2013 at 06:55 ----------

vamos que se confirma que el banco extranjero ese, es una guano.
Yo me quedo en Bankia.

Me caes fatal Washello.....
:rolleye:
 
Sistema de login de un banco suizo:

1) Metes en la web ID de usuario (un número que te dan, siempre el mismo) + contraseña.
2) Te aparece en la web un número aleatorio de varias cifras llamado "challenge".
3) Metes tu tarjeta de débito (el plástico) dentro de un aparato que el banco te ha dado previamente, que es como una calculadora.
4) Metes el "challenge" en la calculadora.
5) Metes el PIN de la tarjeta en la calculadora.
6) La calculadora te devuelve el resultado del "challenge" (otro número).
7) Metes el resultado en la página web.
8) Ya estás dentro.

Ahora vas y lo cascas.
 
No es un problema de seguridad, es una forma de liar a alguien.
Después de ser cliente de ING y leerme este hilo, he intentado hacer una pequeña investigación.

¿Cómo conseguir DNI y Fecha de nacimiento? Sencillo, buscando el CV de una persona (hay muchos en la web). El nombre de la persona se puede elegir de varias formas, ... Con el primer nombre he dado en la diana, tenía cuenta en ING. 😀

Después de tres intentos (no he acertado los números), me da la opción de enviarme una clave al móvil (aparecen los tres últimos dígitos del móvil) he dicho que no, entonces informan que mandarán la nueva clave a la dirección (me aparece la dirección del señor que he puteado). :8:

FALLO: Si conozco a este señor, y está de vacaciones, solamente tengo que ir pasadas dos semanas y reventarle el buzón. Bueno me falta la tarjeta de claves, pero puedo enterarme de todos sus movimientos económicos. :tragatochos:

Pido disculpas públicamente por esta acción, pero tenía que realizar la investigación.


Solución:
Usuario (o DNI parece que a todos les gusta identificar con dni)
password (elegido por el usuario, esto debería ser lo normal)

A los tres intentos, bloqueo temporal, es decir una hora.

Después de pasar la identificación de usuario+password se entra en otra página que pida una identificación por posición de coordenada como la actual de ING (parece que pedir una posición de la tarjeta de coordenadas hay alguién que no le gusta)
En caso de tres fallos, entonces bloqueo sin más opciones.


Revisando mis cuentas online en bankinter (actualmente de baja) puedo poner el nombre de usario (puse un chorizo a modo de password) y la clave (otro chorizo), conclusión: es imposible adivinar mi nombre de usuario.
 
Hombre teniendo de usuario "un chorizo" y de password "otro chorizo" eso es supervulnerable a un ataque por diccionario... 😀😀😀😀
 
Mis chorizos son del tipo: asJHG%6kjhj_6 (cuando el sistema me deja meter símbolos)
En caso contrario: asHJ9878Ja

Esto lo aprendí, cuando intente explotar el password de un fichero PDF, el tiempo que tardaba el software en descifrarlo dependía de: uso de mayusculas, uso de números, uso de símbolos.

Bueno mirando mi otras cuentas:

En triodos bank te piden
Usuario: 8 dígitos alfanuméricos que vienen en la tarjeta de coordenadas
Tu dni
un password elegido por tí.


En UNO-E
DNI + password elegido, cuando bloqueas, se pude desbloquear sin llamar a nadie con tu tarjeta de debito + el pin (me gusta la opción)
 
Última edición:
Pero esto no es ING LU esto es hispñistán y siguiendo las costumbres locales les importa una guano lo que te pase, incluso aunque te roben el dinero.
 
Sistema de login de un banco suizo:

1) Metes en la web ID de usuario (un número que te dan, siempre el mismo) + contraseña.
2) Te aparece en la web un número aleatorio de varias cifras llamado "challenge".
3) Metes tu tarjeta de débito (el plástico) dentro de un aparato que el banco te ha dado previamente, que es como una calculadora.
4) Metes el "challenge" en la calculadora.
5) Metes el PIN de la tarjeta en la calculadora.
6) La calculadora te devuelve el resultado del "challenge" (otro número).
7) Metes el resultado en la página web.
8) Ya estás dentro.

Ahora vas y lo cascas.

Hombre así escrito parece un poco complicado pero en realidad es muy intuitivo, sólo hay que acordarse de tu código de cliente (o tenerlo apuntado), tu contraseña de usuario y la contraseña de la tarjeta, por cierto en mi banco, UBS, no es la tarjeta de débito la que se mete en la calculadora sino otra hecha sólo para eso y por tanto también su PIN es diferente (si quieres, claro).
 
No lo decía por complicado (apenas te va a costar medio minuto más entrar), sino por seguro.

Por cierto, lo complicado de los chorizos de las contraseñas me ha recordado a esto:
You must be registered for see images
 
Qué manera de complicarse. La solución es tan sencilla como no pedir ni DNI, ni claves ni leches. Pedir dos posiciones de tarjeta coordenadas o certificado digital y desactivar todo lo demás. No creo que a ningún listo se le ocurra pasear la tarjeta de coordenadas por la playa. El cliente que no tenga ninguna de esas dos cosas, carretilla y manta. A otra entidad. Fin de la cuestión.
 
Última edición:

Estadísticas del foro

Temas
2.051.235
Mensajes
58.205.325
Miembros
190.869
Último miembro
jccorredor96

El blog de burbuja.info

Volver