<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Technology Blog &#187; bcr</title>
	<atom:link href="http://ro.m-sec.net/tag/bcr/feed/" rel="self" type="application/rss+xml" />
	<link>http://ro.m-sec.net</link>
	<description>Omul este cel mai extraordinar computer</description>
	<lastBuildDate>Sat, 18 Jul 2015 10:45:40 +0000</lastBuildDate>
	<language>ro-RO</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=4.2.38</generator>
	<item>
		<title>Securitatea Aplicatiilor Mobile (IV): BCR 24 banking</title>
		<link>http://ro.m-sec.net/2012/10/securitatea-aplicatiilor-mobile-iv-bcr-24-banking/</link>
		<comments>http://ro.m-sec.net/2012/10/securitatea-aplicatiilor-mobile-iv-bcr-24-banking/#comments</comments>
		<pubDate>Sat, 27 Oct 2012 18:02:31 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[24banking]]></category>
		<category><![CDATA[bcr]]></category>
		<category><![CDATA[erste]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=594</guid>
		<description><![CDATA[Dacă tot am dat drumul la analiza aplicațiilor bancare, am decis să continui cu aplicația unei bănci care mie mi-a provocat multe neplăceri. Dar să lăsăm asta la o parte și să începem analiza. Încă de la început pot spune că prea multe nu sunt de analizat &#8211; și veți vedea de ce. Cred că<a href="http://ro.m-sec.net/2012/10/securitatea-aplicatiilor-mobile-iv-bcr-24-banking/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p>Dacă tot am dat drumul la analiza aplicațiilor bancare, am decis să continui cu aplicația unei bănci care mie mi-a provocat multe neplăceri. Dar să lăsăm asta la o parte și să începem analiza.</p>
<p>Încă de la început pot spune că prea multe nu sunt de analizat &#8211; și veți vedea de ce. Cred că cel mai mare noroc al lor e că fac parte din grupul Erste.</p>
<p>O luăm mai întâi pe partea de conexiune cu banca, via web. Orice încercare fie de autentificare sau de a vedea pur și simplu locațiile băncilor din apropiere (iar pentru asta nu trebuie sa fiu logat) s-a lăsat cu un mesaj de eroare de comunicare. Snifferul nu a prins absolut niciun trafic.</p>
<p>Inițial am zis că aplicația chiar nu funcționează, așa că am trecut la analiza codului aplicației.  Mi-am dat imediat seama de ce aplicația refuza orice trafic extern:</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/10/bcrmobile_1.png"><img class="alignnone size-full wp-image-595" title="bcrmobile_1" src="http://ro.m-sec.net/wp-content/uploads/2012/10/bcrmobile_1.png" alt="" width="399" height="411" /></a></p>
<p>Aplicația verifică dacă certificatul folosit de serviciul web al 24banking este semnat de Verisign și aparține BCR. Pentru a înțelege mai bine cum stau lucrurile, pentru a putea intercepta traficul HTTPS eu folosesc fie un certificat semnat personal, deci nu de o autoritate competentă precum Verisign, ce conțtine datele de identificare al hostului (în cazul acesta 24banking.ro) fie un certificat semnat de o autoritate competentă ce însă nu mai este pentru același host. Ei bine, aplicația, făcând aceste verificări, nu mai permite conexiunea deci își dă seama dacă traficul este capturat și decriptat de către altcineva.</p>
<p>Tot pe partea de cod am observat că întrega comunicație se face în mod securizat și nu se permit altfel de conexiuni.</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/10/bcrmobile_2.png"><img class="alignnone size-medium wp-image-596" title="bcrmobile_2" src="http://ro.m-sec.net/wp-content/uploads/2012/10/bcrmobile_2-300x54.png" alt="" width="300" height="54" /></a></p>
<p>Am zis că vreo scăpare tot trebuie să aibă așa că nu am mai folosit propriul certificat ci am folosit un tool care acționează ca un proxy și forțează comunicarea prin HTTP din partea clientului (aici al aplicației) iar mai departe transmite prin HTTPS la destinație. Dar pentru a funcționa este nevoie de cel puțin un redirect din HTTP către HTTPS din partea aplicației. Gândiți-vă ca scrieți în browser http://www.bancamea.ro iar banca transmite browser-ului că această comunicație ar trebui să fie criptată, astfel încât veți fi redirecționat către https://www.bancamea.ro. Ori, în cazul acestei aplicații totul se face din start pe HTTPS din start deci nu ai ce captura. Ca o paranteză, acesta este unul din motivele pentru care mereu tastez manual https când e vorba să accesez conturile bancare, contul de email, Paypal și altele. Așadar nici aici nu am găsit o problemă.</p>
<p>Ce a mai rămas de analizat sunt datele stocate local, pe dispozitiv, de către aplicație. Ideea era următoarea: mă conectez cu un cont valid, nu fac deloc sniffing și las contul conectat să vedem dacă sunt automat deconectat și ce date mai rămân după.</p>
<p>După conectare și aproximativ 5 minute aplicația mă anunța că am fost deconectat pentru a-mi fi protejate datele. Lucrurile sunt din ce în ce mai bune. Pot spune că am întâlnit aplicații care nu făceau acest lucru. Imediat am copiat datele stocate în cache de către aplicație și&#8230;</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/10/bcrmobile_3.png"><img class="alignnone size-medium wp-image-597" title="bcrmobile_3" src="http://ro.m-sec.net/wp-content/uploads/2012/10/bcrmobile_3-300x131.png" alt="" width="300" height="131" /></a></p>
<p>&#8230; <span style="text-decoration: underline;">NIMIC</span>! Toate informațiile au fost șterse în momentul de-autentificării. De ce e foarte important acest aspect? După cum observați, avem mai multe câmpuri iar unul dintre ele este &#8222;expires&#8221;. Acum gândiți-vă că v-ați conectat prin aplicația mobilă a băncii, nu ați dat log-off (sau ați dat, e mai puțin important) iar după câteva minute v-ați pierdut dispozitivul mobil. Puteți bloca într-adevăr SIM-ul, cardul, dar nu puteți bloca și datele aflate pe smartphone de exemplu. În cache-ul telefonului se află informațiile despre o sesiune de-a dumneavoastră cu banca. Atunci când o persoană rău-voitoare va încerca să deschidă aplicația bancară, i se va cere să se conecteze întrucât sesiunea precedentă e expirată. Asta doar dacă nu cumva modificăm valoarea expired a acelei înregistrări și o setăm la o data ulterioară. Astfel, la următoarea deschidere a aplicației acea persoană va fi conectată automat la contul dumneavoastră, fără a i se cere user, parolă &#8211; chiar dacă acea parolă e generată de un token ce se află încă în posesia dumneavoastră. Degeaba ați blocat cardul, tranzacțiile din contul de online banking tot funcționează. Cred că nu mai e necesar să spun că am gasit aplicații bancare ce nu șterg datele din cache și că exemplul dat anterior nu e SF, ci chiar funcționează <img src="http://ro.m-sec.net/wp-includes/images/smilies/simple-smile.png" alt=":)" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>Concluzia: <em>felicitări BCR</em>! <strong>Este cea mai sigură aplicație bancară dintre cele testate</strong>.</p>
<p>PS: Din motive evidente nu voi da numele aplicațiilor bancare care au probleme exterm de mari cu securizarea datelor așa cum aminteam anterior.</p>
]]></content:encoded>
			<wfw:commentRss>http://ro.m-sec.net/2012/10/securitatea-aplicatiilor-mobile-iv-bcr-24-banking/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Bancile si criza</title>
		<link>http://ro.m-sec.net/2012/08/bancile-si-criza/</link>
		<comments>http://ro.m-sec.net/2012/08/bancile-si-criza/#comments</comments>
		<pubDate>Mon, 20 Aug 2012 14:00:28 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Personale]]></category>
		<category><![CDATA[bcr]]></category>
		<category><![CDATA[prostie]]></category>
		<category><![CDATA[stupiditate]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=490</guid>
		<description><![CDATA[Se da o banca mare al cărei nume nu-l voi dezvălui. Să zicem BCR. Întrucât doream (nu eu, dar nu mai are importanță) să fac un alt tip de card, mă duc liniștit la bancă și cer acest lucru. &#8211; Nu se poate deoarece aveți un pachet activat și ar trebui să dezactivăm tot pachetul.<a href="http://ro.m-sec.net/2012/08/bancile-si-criza/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/08/bank.jpg"><img class="alignnone size-full wp-image-493" title="BCR Bank" src="http://ro.m-sec.net/wp-content/uploads/2012/08/bank.jpg" alt="BCR bank is stupid" width="318" height="360" /></a></p>
<p>Se da o banca mare al cărei nume nu-l voi dezvălui. Să zicem <strong>BCR</strong>. Întrucât doream (nu eu, dar nu mai are importanță) să fac un alt tip de card, mă duc liniștit la bancă și cer acest lucru.</p>
<blockquote><p>&#8211; Nu se poate deoarece aveți un pachet activat și ar trebui să dezactivăm tot pachetul.<br />
&#8211; Cum, pe același cont nu pot avea două carduri diferite?<br />
&#8211; Nu. Iar pentru a-l dezactiva trebuie să mergeți la agenția unde l-ați făcut.</p></blockquote>
<p>O cred pe cuvânt pe tanti (mare greșeală) și merg la cealaltă agenție să închid pachetul. Acolo aflu că aș fi putut face același lucru la orice altă agenție. Cardul dorit era unul contactless și vine prima întrebare stupidă</p>
<blockquote><p>&#8211; Dar de ce vreți cardul astă?</p></blockquote>
<p>După ce încerc să-i explic frumos că nu e treaba ei, finalizîm procedurile de închidere a pachetului. De aici pornesc înapoi la agenția inițială pentru a deschide un nou cont și cardul aferent. Iar vine o întrebare stupidă:</p>
<blockquote><p>&#8211; <strong>Dar de ce nu ați deschis la cealaltă agenție contul?</strong><br />
&#8211; Pentru că aici e mai aproape de locuință.<br />
&#8211; Așadar vreți Visa Electron<br />
&#8211; Nu, vreau cardul *******<br />
&#8211; Inițial așa mi-ați spus<br />
&#8211; Nu, nu v-am spus asta<br />
&#8211; Sigur? [Deja nu îmi venea să cred că începe să caute fuga de responsabilitate și tare i-aș fi zis ceva de dulce]<br />
&#8211; Foarte sigur<br />
&#8211; Stați să văd. [Aici stă pe site și caută informații despre card] Văd că acest card are inclus un card de transport la RATB.<br />
&#8211; Da&#8230;<br />
&#8211; Ăsta e pentru București<br />
&#8211; Nu scrie nicăieri faptul că acest card îl pot avea doar cei din București<br />
&#8211; <strong>Și totuși de ce îl vreți?</strong><br />
&#8211; Pentru că pot face plăți contactless<br />
&#8211; Nu am mai făcut cerere pentru acest tip de card și nu știu cum se face&#8230;<br />
&#8211; &#8230; [ce aș fi putut să-i zic?]</p></blockquote>
<p>Încearcă să deschidă un nou cont și surpriză! Nu reușește!</p>
<p>&#8211; Văd că apare de 2 ori același cod unic de client. De ce aveți același cod unic de 2 ori? [iar aici se uită la mine]<br />
&#8211; Eu de unde să știu?<br />
&#8211; Dar de ce vreți acest card?<br />
&#8211; V-am mai spus, pentru că suportă plăți contactless</p>
<p>Aici intervine un coleg de-al ei (atenție, ea era șefa de birou!) și încearcă să-i rezolve problema. Nu reușește așa că mergem la el. Bineînțeles că întâmpină aceeași problemă cu codul unic. Soluționarea: trimis prinscreen la helpdesk, urmând a fi contactat în zilele următoare.</p>
<p>Rămâne de văzut dacă vor reuși să îmi deschidă contul și să atașeze acest tip de card. Din păcate, din diferite motive, sunt obiligat să merg cu această bancă. Altfel plecam de mult.</p>
<p>Vă las pe voi să comentați atitudinea foarte profesională angajaților acestei bănci al cărei nume nu-l voi da (să zicem că e <strong>BCR</strong>)</p>
]]></content:encoded>
			<wfw:commentRss>http://ro.m-sec.net/2012/08/bancile-si-criza/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>BCR obligata sa respecte protectia datelor private</title>
		<link>http://ro.m-sec.net/2012/04/bcr-obligata-sa-respecte-protectia-datelor-private/</link>
		<comments>http://ro.m-sec.net/2012/04/bcr-obligata-sa-respecte-protectia-datelor-private/#comments</comments>
		<pubDate>Tue, 03 Apr 2012 13:50:49 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[ANSPDCP]]></category>
		<category><![CDATA[banca]]></category>
		<category><![CDATA[bcr]]></category>
		<category><![CDATA[cnp]]></category>
		<category><![CDATA[sanctiune]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=321</guid>
		<description><![CDATA[În urmă cu ceva timp, mai exact vreo 9 luni, observasem că în momentul unei tranzacţii efectuate prin 24banking (platforma de Internet Banking a BCR), la istoricul plăţilor apare şi CNP-ul destinatarului, fără ca eu să-l fi introdus. Astfel era necesar să ştiu doar contul bancar, după care aflam numele complet şi Codul Numeric Personal<a href="http://ro.m-sec.net/2012/04/bcr-obligata-sa-respecte-protectia-datelor-private/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p>În urmă cu ceva timp, mai exact vreo 9 luni, observasem că în momentul unei tranzacţii efectuate prin 24banking (platforma de Internet Banking a <a title="Site BCR" href="http://www.bcr.ro" target="_blank">BCR</a>), la istoricul plăţilor apare şi CNP-ul destinatarului, fără ca eu să-l fi introdus. Astfel <span style="text-decoration: underline;">era necesar să ştiu doar contul bancar, după care aflam numele complet şi Codul Numeric Personal</span> al deţinătorului acelui cont. Totodată, dacă cineva făcea o plată către contul meul, la fel aflam acel CNP. Mai mult, informaţia apare şi în cazul în care cereţi direct de la bancă un extras de cont tipărit.</p>
<p>Observând asta, am contactat banca şi am cerut mai multe detalii. După aproximativ 40 zile de aşteptare, în care singurul răspuns primit a fost că voi fi eu contactat cândva, lucru care nu s-a întâmplat, am trimis o sesizare către AUTORITATEA NAŢIONALĂ DE SUPRAVEGHERE A PRELUCRĂRII DATELOR CU CARACTER PERSONAL, <a title="ANSPDCP" href="http://dataprotection.ro/" target="_blank">ANSPDCP</a>, în care am detaliat ce se întâmplă. Am primit răspuns cu numărul sesizării şi cam asta a fost. În luna februarie din acest an am contactat din nou ANSPDCP, întrebând dacă au vreun rezultat al investigaţiei. Mi s-a spus că încă cerceteaza şi că în curând voi primi răspunsul.</p>
<p>Ei bine, astăzi a venit şi acest răspuns:</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/04/ANSPDCP-raspuns.png"><img class="aligncenter size-large wp-image-322" title="ANSPDCP-raspuns-BCR" src="http://ro.m-sec.net/wp-content/uploads/2012/04/ANSPDCP-raspuns-723x1024.png" alt="ANSPDCP-raspuns-BCR" width="608" height="861" /></a></p>
<blockquote><p>Faţă de constatările efectuate, <strong>s-a dispus sancţionarea contravenţională a Băncii Comerciale Române în baza art. 32 din Legea nr. 677/2001, deoarece dezvăluie CNP- ul persoanelor vizate, respectiv al plătitorilor sau beneficiarilor unor plăţi, prin extrasele de cont emise, fără consimţământul expres al persoanelor vizate</strong> în acest sens şi fără ca această dezvăluire să fie prevăzută în mod expres de o dispoziţie legală.</p>
<p>De asemenea, prin Decizia Preşedintelui ANSPDCP nr. 25 din 26 martie 2012 <strong>s-a dispus ştergerea de către Banca Comercială Română a CNP-ului persoanelor vizate, respectiv al plătitorilor sau beneficiarilor unor plăţi, din extrasele de cont pe care le emite</strong>.</p></blockquote>
<p>&nbsp;</p>
<p>Mă bucur că cei de la ANSPDCP au investigat problema semnalată şi chiar au constat că este o problemă. Nu mă interesează suma cu care cei de la Banca Comercială Română au fost sancţionaţi întrucât aceste sancţiuni sunt prea mici, ci mă bucură faptul că s-a făcut dreptate şi BCR-ul va trebui să şteargă CNP-ul din extrasele de cont atât cele vechi cât şi cele care vor fi emise în continuare.</p>
<p>Justice has been done!</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/04/umad.png"><img class="alignleft size-full wp-image-324" title="umad?" src="http://ro.m-sec.net/wp-content/uploads/2012/04/umad.png" alt="umad?" width="379" height="310" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://ro.m-sec.net/2012/04/bcr-obligata-sa-respecte-protectia-datelor-private/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
