<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Technology Blog &#187; banca</title>
	<atom:link href="http://ro.m-sec.net/tag/banca/feed/" rel="self" type="application/rss+xml" />
	<link>http://ro.m-sec.net</link>
	<description>Omul este cel mai extraordinar computer</description>
	<lastBuildDate>Sat, 18 Jul 2015 10:45:40 +0000</lastBuildDate>
	<language>ro-RO</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=4.2.38</generator>
	<item>
		<title>Securitate contactless</title>
		<link>http://ro.m-sec.net/2012/11/securitate-contactless/</link>
		<comments>http://ro.m-sec.net/2012/11/securitate-contactless/#comments</comments>
		<pubDate>Fri, 02 Nov 2012 18:55:52 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[banca]]></category>
		<category><![CDATA[card]]></category>
		<category><![CDATA[contactless]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=612</guid>
		<description><![CDATA[Suntem două feluri de oameni pe lumea asta: cei care cred că dacă ai pierdut cardul nu are cum sa îți fie luați banii din cont (așa mi-a zis azi BCR-ul) și cei care știu că trebuie să fie foarte atenți cu noile tehnologii contactless. E momentul să răspundem la întrebarea: chiar credem tot ce<a href="http://ro.m-sec.net/2012/11/securitate-contactless/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p>Suntem două feluri de oameni pe lumea asta: cei care cred că dacă ai pierdut cardul nu are cum sa îți fie luați banii din cont (așa mi-a zis azi BCR-ul) și cei care știu că trebuie să fie foarte atenți cu noile tehnologii contactless.</p>
<p>E momentul să răspundem la întrebarea: chiar credem tot ce ne servesc băncile sau cercetăm noi care e realitatea? Anul acesta am aflat că băncile au început din ce în ce mai mult să ofere astfel de carduri și chiar Carrefour îți dă o Cola de 0.25 gratis dacă faci plata printr-un astfel de card.</p>
<p>Studenți cărora li se fac carduri la început de facultate, bătrâni cărora li se fură banii din conturi, angajați care cred că sunt în siguranță chiar dacă stau cu cardul în portofel, șefi de bănci care ajung la pușcărie înaintea angajaților, sau taximetriști care nu te-ntreaba dacă plătești cu cardul. Știi și tu câțiva, prietenii tăi știu și ei câțiva. Asta inseamna că nu suntem chiar așa protejați de atacuri informatice.</p>
<p>Cu contactless ai acum si mai multa putere sa furi datele&#8230;</p>
<p>contactless<br />
<iframe src="https://www.youtube.com/embed/XIjoKBZxoII?rel=0" frameborder="0" width="640" height="360"></iframe></p>
<p>PS: Orice asemănare cu o oarecare reclamă e strict întâmplătoare.</p>
]]></content:encoded>
			<wfw:commentRss>http://ro.m-sec.net/2012/11/securitate-contactless/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Despre frauda bancara II</title>
		<link>http://ro.m-sec.net/2012/10/despre-frauda-bancara-ii/</link>
		<comments>http://ro.m-sec.net/2012/10/despre-frauda-bancara-ii/#comments</comments>
		<pubDate>Tue, 09 Oct 2012 06:54:47 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[banca]]></category>
		<category><![CDATA[frauda]]></category>
		<category><![CDATA[pin]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=555</guid>
		<description><![CDATA[Articolul anterior a generat multe discuții aici. Mulți nu cred că lor li se poate întâmpla pentru că fără a ști PIN-ul nu se pot scoate bani din ATM. Total greșit după părerea mea, dacă e să ținem cont de faptul că în 2010 a fost demonstrat public faptul că se pot face astfel de<a href="http://ro.m-sec.net/2012/10/despre-frauda-bancara-ii/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p><a title="Frauda bancara" href="http://ro.m-sec.net/2012/10/frauda-nerecunoscuta-de-banca/" target="_blank">Articolul anterior</a> a generat multe discuții <a title="BRD articol" href="http://www.arhiblog.ro/bataie-joc-brd/" target="_blank">aici</a>. Mulți nu cred că lor li se poate întâmpla pentru că fără a ști PIN-ul nu se pot scoate bani din ATM. Total greșit după părerea mea, dacă e să ținem cont de faptul că în 2010 a fost demonstrat public faptul că se pot face astfel de tranzacții dar și de faptul că există echipamente ce pot fi montate pe ATM pentru a copia toate informațiile cardului.</p>
<blockquote><p>The researchers conducted an attack that succeeded in tricking a card reader into authenticating a transaction, <strong>even though no valid PIN was entered</strong>. In a later test, <span style="text-decoration: underline;">they managed to authenticate transactions, without the correct PIN, with valid cards from six different card issuers</span>.<br />
In particular, the terminal can record that a PIN verification has taken place, while the card itself receives a verification message that does not specify that a PIN has been used. The resultant authorization by the terminal is accepted by the bank, and the transaction goes ahead.</p>
<p><strong>This means that while a PIN must be entered, any PIN code would be accepted by the terminal</strong>, the researchers said in a paper entitled Chip and PIN is Broken.</p></blockquote>
<p>Asta înseamnă că atât pe acea chitanță cât și în jurnalele băncii va apărea faptul că a fost o tranzacție verificată cu PIN. Vedeți și demo cu tot cu explicații plus explicațiile stupide ale băncilor:<br />
<iframe src="https://www.youtube.com/embed/JPAX32lgkrw?rel=0" frameborder="0" width="640" height="360"></iframe></p>
<p>Acum mai demonstrează că nu tu ai scos banii.</p>
<p>Alții au afirmat că fără poliție nu poți face nimic, că mai întâi trebuie să faci o plângere la poliție. Mai mult sau mai puțin adevărat. Iată un răspuns venit chiar din partea BRD în care spune cum fac ei investigațiile, de <a title="Cum procedeaza banca la frauda" href="http://www.ghiseulbancar.ro/ce-trebuie-sa-stii/ghidul-cardurilor/cum-procedeaza-brd-in-cazul-fraudelor-cu-carduri.htm" target="_blank">aici</a>:</p>
<blockquote><p>Aici trebuie precizat ca notiunile de neglijenta, rea-credinta sau intentie de frauda <span style="text-decoration: underline;">sunt interpretate de banca, impreuna cu procesatorul de carduri (MasterCard, Visa),<strong> cu ajutorul politiei</strong></span>.</p></blockquote>
<p>Legal, într-adevăr, banca este acoperită, conform normelor BNR în care se precizează următorul lucru:</p>
<blockquote><p>Art. 26. &#8211; Prin derogare de la prevederile art. 25, <span style="text-decoration: underline;"><strong>detinatorul nu este raspunzator</strong></span> pentru tranzactiile executate, <span style="text-decoration: underline;"><strong>daca instrumentul de plata electronica a fost utilizat fara a fi prezentat fizic sau fara identificarea electronica a acestuia</strong></span> (PIN, coduri de acces).</p></blockquote>
<p>&#8230; conform <a title="Regulament BNR" href="http://www.legi-internet.ro/legislatie-itc/plati-electronice/regulament-bnr-62006-privind-emiterea-si-utilizarea-instrumentelor-de-plata-electronica-si-relatiile-dintre-participantii-la-tranzactiile-cu-aceste-instrumente.html" target="_blank">Regulament BNR nr. 6 din 11/10/2006</a> privind emiterea și utilizarea instrumentelor de plată electronică și relațiile dintre participanții la tranzacțiile cu aceste instrumente. Așadar, teoretic, chiar dacă ați face o tranzacție în țară iar după câteva minute o alta într-o altă țară, atâta timp cât aceste tranzacții au fost verificate cu PIN, singurul răspunzător ești tu! Consider că acest regulament ar trebui adaptat la noile tipuri de atacuri existente în acest moment.</p>
<p>Banca ar fi putut face mai multe investigații? Cu siguranță! Dar de ce să îți pese de client?</p>
]]></content:encoded>
			<wfw:commentRss>http://ro.m-sec.net/2012/10/despre-frauda-bancara-ii/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>BCR obligata sa respecte protectia datelor private</title>
		<link>http://ro.m-sec.net/2012/04/bcr-obligata-sa-respecte-protectia-datelor-private/</link>
		<comments>http://ro.m-sec.net/2012/04/bcr-obligata-sa-respecte-protectia-datelor-private/#comments</comments>
		<pubDate>Tue, 03 Apr 2012 13:50:49 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[ANSPDCP]]></category>
		<category><![CDATA[banca]]></category>
		<category><![CDATA[bcr]]></category>
		<category><![CDATA[cnp]]></category>
		<category><![CDATA[sanctiune]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=321</guid>
		<description><![CDATA[În urmă cu ceva timp, mai exact vreo 9 luni, observasem că în momentul unei tranzacţii efectuate prin 24banking (platforma de Internet Banking a BCR), la istoricul plăţilor apare şi CNP-ul destinatarului, fără ca eu să-l fi introdus. Astfel era necesar să ştiu doar contul bancar, după care aflam numele complet şi Codul Numeric Personal<a href="http://ro.m-sec.net/2012/04/bcr-obligata-sa-respecte-protectia-datelor-private/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p>În urmă cu ceva timp, mai exact vreo 9 luni, observasem că în momentul unei tranzacţii efectuate prin 24banking (platforma de Internet Banking a <a title="Site BCR" href="http://www.bcr.ro" target="_blank">BCR</a>), la istoricul plăţilor apare şi CNP-ul destinatarului, fără ca eu să-l fi introdus. Astfel <span style="text-decoration: underline;">era necesar să ştiu doar contul bancar, după care aflam numele complet şi Codul Numeric Personal</span> al deţinătorului acelui cont. Totodată, dacă cineva făcea o plată către contul meul, la fel aflam acel CNP. Mai mult, informaţia apare şi în cazul în care cereţi direct de la bancă un extras de cont tipărit.</p>
<p>Observând asta, am contactat banca şi am cerut mai multe detalii. După aproximativ 40 zile de aşteptare, în care singurul răspuns primit a fost că voi fi eu contactat cândva, lucru care nu s-a întâmplat, am trimis o sesizare către AUTORITATEA NAŢIONALĂ DE SUPRAVEGHERE A PRELUCRĂRII DATELOR CU CARACTER PERSONAL, <a title="ANSPDCP" href="http://dataprotection.ro/" target="_blank">ANSPDCP</a>, în care am detaliat ce se întâmplă. Am primit răspuns cu numărul sesizării şi cam asta a fost. În luna februarie din acest an am contactat din nou ANSPDCP, întrebând dacă au vreun rezultat al investigaţiei. Mi s-a spus că încă cerceteaza şi că în curând voi primi răspunsul.</p>
<p>Ei bine, astăzi a venit şi acest răspuns:</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/04/ANSPDCP-raspuns.png"><img class="aligncenter size-large wp-image-322" title="ANSPDCP-raspuns-BCR" src="http://ro.m-sec.net/wp-content/uploads/2012/04/ANSPDCP-raspuns-723x1024.png" alt="ANSPDCP-raspuns-BCR" width="608" height="861" /></a></p>
<blockquote><p>Faţă de constatările efectuate, <strong>s-a dispus sancţionarea contravenţională a Băncii Comerciale Române în baza art. 32 din Legea nr. 677/2001, deoarece dezvăluie CNP- ul persoanelor vizate, respectiv al plătitorilor sau beneficiarilor unor plăţi, prin extrasele de cont emise, fără consimţământul expres al persoanelor vizate</strong> în acest sens şi fără ca această dezvăluire să fie prevăzută în mod expres de o dispoziţie legală.</p>
<p>De asemenea, prin Decizia Preşedintelui ANSPDCP nr. 25 din 26 martie 2012 <strong>s-a dispus ştergerea de către Banca Comercială Română a CNP-ului persoanelor vizate, respectiv al plătitorilor sau beneficiarilor unor plăţi, din extrasele de cont pe care le emite</strong>.</p></blockquote>
<p>&nbsp;</p>
<p>Mă bucur că cei de la ANSPDCP au investigat problema semnalată şi chiar au constat că este o problemă. Nu mă interesează suma cu care cei de la Banca Comercială Română au fost sancţionaţi întrucât aceste sancţiuni sunt prea mici, ci mă bucură faptul că s-a făcut dreptate şi BCR-ul va trebui să şteargă CNP-ul din extrasele de cont atât cele vechi cât şi cele care vor fi emise în continuare.</p>
<p>Justice has been done!</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/04/umad.png"><img class="alignleft size-full wp-image-324" title="umad?" src="http://ro.m-sec.net/wp-content/uploads/2012/04/umad.png" alt="umad?" width="379" height="310" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://ro.m-sec.net/2012/04/bcr-obligata-sa-respecte-protectia-datelor-private/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Securitatea noilor carduri contactless</title>
		<link>http://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/</link>
		<comments>http://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/#comments</comments>
		<pubDate>Tue, 20 Mar 2012 08:00:46 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Securitate]]></category>
		<category><![CDATA[Tutorial]]></category>
		<category><![CDATA[banca]]></category>
		<category><![CDATA[card]]></category>
		<category><![CDATA[contactless]]></category>
		<category><![CDATA[EMV]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=268</guid>
		<description><![CDATA[  Tehnologia cardurilor contactless a apărut şi la noi, în diferite forme. Prima dată la BRD, prin Instant Pay, după care şi la BCR, Garanti şi altele. Principiul de funcţionare e la fel ca RFID şi v-aţi întâlnit cu această tehnologie fără să ştiţi. Atunci când mergeţi la marile magazine probabil aţi observat că produsele<a href="http://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/03/contactless.jpg"><img class="alignleft size-full wp-image-272" title="Contactless card" src="http://ro.m-sec.net/wp-content/uploads/2012/03/contactless.jpg" alt="Contactless card" width="230" height="203" /></a>  Tehnologia cardurilor contactless a apărut şi la noi, în diferite forme. Prima dată la BRD, prin Instant Pay, după care şi la BCR, Garanti şi altele. Principiul de funcţionare e la fel ca <a title="Despre RFID" href="https://en.wikipedia.org/wiki/Radio-frequency_identification" target="_blank">RFID</a> şi v-aţi întâlnit cu această tehnologie fără să ştiţi. Atunci când mergeţi la marile magazine probabil aţi observat că produsele au ceva de plastic ataşat, plastic ce e scos la casă. Acea bucată e emiţătorul, iar la ieşirea din magazin sunt cititoarele care ţiuie atunci când încercaţi să ieşţi cu produsul.</p>
<p>Vorbind de oferte, cea de la BRD este copilăroasă întrucât ei practic emit doar un sticker ce poate fi lipit pe orice vrei tu şi astfel faci plăţi. Dacă suma de plată e până în 100 RON, atunci nu mai este necesar PIN-ul.</p>
<blockquote><p>&#8211; se desprinde cardul miniatural;<br />
&#8211; se introduce în suportul de plastic cu numărul de card şi data expirării la vedere;<br />
&#8211; se dezlipeşte folia de protecţie de pe suport şi se aplică pe telefon, portofel, MP3 player etc.</p></blockquote>
<p><iframe style="width: 400px; height: 300px;" src="http://www.iqads.ro/ads/embed/2885" frameborder="0" width="320" height="240"></iframe></p>
<p>La BCR în schimb se emite un card special, ce are incorportată tehnologia contactless şi în plus e stocată şi aplicaţia de plată a biletelor în mijloacele de transport din Bucureşti.</p>
<blockquote><p>Cardul are CIP încorporat şi aplicaţia contactless. Cumpărăturile în sistem contactless se efectuează pentru valori de maxim 100 lei / tranzacţie.<br />
Cardul are încorporată şi aplicaţia de transport RATB</p></blockquote>
<p><iframe src="http://player.vimeo.com/video/38742202?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="600" height="450"></iframe></p>
<p>&nbsp;</p>
<p>Cea mai mare problemă e atunci când ţi-ai pierdut cardul şi nu ai observat imediat acest lucru (câţi o fac?). Oricine se poate folosi de el şi efectua plăţi fara a introduce PIN-ul tocmai pentru că nu e cerut la o tranzacţie mai mică de 100 RON. De-a lungul timpului au fost ceva bănci care au încercat să mă convingă cât e de sigur să îmi fac un astfel de card, dar în momentul în care întrebam dacă îmi anulează eventualele plăţi dinaintea anunţării pierderii mi se răspundea sec că nu se poate.</p>
<p>O altă problemă e tocmai tehnologia wireless folosită. Oricine cu un cititor poate citi informatiile de pe card printr-o simplă apropiere. Un <a title="Contactless reader" href="http://www.ebay.com/sch/i.html?LH_BIN=1&amp;_sacat=0&amp;_nkw=nfc%20contactless%20reader&amp;_clu=2&amp;_fcid=167&amp;_localstpos=&amp;_stpos=&amp;gbr=1" target="_blank">cititor de tip contactless</a> costă undeva pe la 60$ cu tot cu transport inclus. În mod normal cardul trebuie să se afle undeva la max 2-3 cm pentru a fi citit, însă se poate construi destul de uşor un dispozitiv cu o putere mai mare astfel încât să meargă şi de la 20 cm de exemplu, mai ales că e o tehnologie always-on.</p>
<p>La conferinţa Shmoocon a fost chiar o prezentare a lui Kris Paget în care vorbeşte despre securitatea cărţilor de credit contactless.<br />
<iframe src="http://www.youtube.com/embed/HRXb-FZ6WFM?rel=0" frameborder="0" width="600" height="450"></iframe></p>
<p>Sunt câteva aspecte importante de reţinut:</p>
<p>1. NFC, contactless, RFID &#8211; toate se bazează pe acelaşi lucru</p>
<p>2. Dacă pe telefon putem dezactiva emiterea semnalului, nu acelaşi lucru se întâmplă şi cu un card</p>
<p>3. Nu există un simbol unic pentru a reprezenta tehnologia contactless, astfel încât e posibil să aveţi un astfel de card fără să ştiţi</p>
<p>4. Luate pe rând, cardul, cititoarele, protocolul de comunicaţie între cele 2 sunt oarecum sigure &#8211; se poate face reverse engineering însă costurile sunt mult prea mari pentru a merita. Puse împreună la un loc, lucrurile nu mai stau aşa.</p>
<p>5. Atacul s-a făcut foarte simplu: folosind un cititor menţionat anterior, se citesc informaţiile de pe un card contactless. Cititorul îşi face treaba, criptând acest schimb de date dintre el şi card, însă rezultatul de după citire e plaintext. Tocmai la acest lucru se referă faptul că, odate puse împreună, apar probleme de securitate.</p>
<p>6. Un astfel de atac e mult mai simplu: informaţiile sunt citite prin simpla apropiere de o persoană ce deţine un astfel de card, tot ce trebuie să ai e suficientă putere pentru a le citit de la distanţă</p>
<p>7. Mai multe citiri rezultă în mai multe plăţi, cu condiţia ca acestea să se facă exact în ordinea citirii (FIFO). Dacă între timp a fost făcută o plată de către posesorul cardului, atunci toate datele citite anterior devin invalide.</p>
<p>8. Soluţiile de protecţie disponibile pe piaţă sunt o glumă şi nu împiedică cu adevărat citirea</p>
<p>9. La bază, terminalele POS trebuie să ştie de plăţile bazate pe banda magnetică, astfel încât indiferent că e folosit un card contactless sau unul cu <a title="Info EMV" href="https://en.wikipedia.org/wiki/EMV" target="_blank">cip EMV</a>, totul se reduce în final la banda magnetică &#8211; aţi văzut vreun card care să nu aibă această bandă?</p>
<p>10. Sistemul suspendă plăţile contactless dacă sunt făcute mai multe plăţi consecutive către acelaşi comerciant. Am aşa o vagă impresie că la noi nu se întâmplă asta.</p>
<p>Sunt curios dacă aţi descoperit, urmărind prezentarea, că aveţi un card contactless şi nu ştiaţi.</p>
]]></content:encoded>
			<wfw:commentRss>http://ro.m-sec.net/2012/03/securitatea-noilor-carduri-contactless/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
