<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Technology Blog &#187; unicredit</title>
	<atom:link href="http://ro.m-sec.net/tag/unicredit/feed/" rel="self" type="application/rss+xml" />
	<link>http://ro.m-sec.net</link>
	<description>Omul este cel mai extraordinar computer</description>
	<lastBuildDate>Sat, 18 Jul 2015 10:45:40 +0000</lastBuildDate>
	<language>ro-RO</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=4.2.38</generator>
	<item>
		<title>Dreptul la replica: Unicredit Tiriac</title>
		<link>http://ro.m-sec.net/2012/10/dreptul-la-replica-unicredit-tiriac/</link>
		<comments>http://ro.m-sec.net/2012/10/dreptul-la-replica-unicredit-tiriac/#comments</comments>
		<pubDate>Mon, 29 Oct 2012 15:32:50 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[criptare]]></category>
		<category><![CDATA[replica]]></category>
		<category><![CDATA[unicredit]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=603</guid>
		<description><![CDATA[Acum câteva minute am primit următorul mesaj: Am citit articolul dumneavoastra referitor la serviciul de Mobile B@nking al UniCredit Tiriac Bank, aparut pe blog pe 18 octombrie. Pentru ca nu ati incercat inca serviciul nostru, am dori sa facem cateva precizari in ceea ce priveste securitatea acestuia, astfel incat sa aveti o privire de ansamblu<a href="http://ro.m-sec.net/2012/10/dreptul-la-replica-unicredit-tiriac/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p>Acum câteva minute am primit următorul mesaj:</p>
<blockquote><p>Am citit articolul dumneavoastra referitor la serviciul de Mobile B@nking al UniCredit Tiriac Bank, aparut pe blog pe 18 octombrie. Pentru ca nu ati incercat inca serviciul nostru, am dori sa facem cateva precizari in ceea ce priveste securitatea acestuia, astfel incat sa aveti o privire de ansamblu mai larga asupra subiectului in cauza.</p>
<p>Astfel:</p>
<p>&#8211;       comunicatia este criptata, folosind protocolul MSCP proprietar de criptare a datelor si este incapsulata in trafic HTTP, de aceea la autentificare se vede in clar comunicatia HTTP. Am facut aceasta alegere pentru a suporta si terminale mai vechi care nu puteau folosi protocolul HTTPS;<br />
&#8211;       protocolul MSCP foloseste criptografie RSA pe 1024 biti pentru schimbul chei de sesiune, cat si criptare 3DES pe 128 biti pentru criptarea traficului dintre client si server;<br />
&#8211;       codul PIN pentru accesul si semnarea tranzactiilor prin intermediul aplicatiei de Mobile B@nking nu este stocat si nici nu este transmis explicit prin comunicatie;<br />
&#8211;       la semnarea platilor se utilizeaza doua metode: challenge-response si MAC, pentru adaugarea unui plus de securitate informatiilor transmise.</p>
<p>Speram ca informatiile de mai sus va sunt de ajutor si pentru orice alte informatii referitoare la acest produs sau la alte produce ale bancii noastre, va stam la dispozitie.</p>
<p>Va multumim,<br />
Echipa UniCredit Tiriac Bank</p></blockquote>
<p>&nbsp;</p>
<p>Cu alte cuvinte se folosește HTTP peste tot, însă informațiile transmise sunt criptate. Oare cheile de criptare sunt stocate în codul aplicației? <img src="http://ro.m-sec.net/wp-includes/images/smilies/simple-smile.png" alt=":)" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
]]></content:encoded>
			<wfw:commentRss>http://ro.m-sec.net/2012/10/dreptul-la-replica-unicredit-tiriac/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Securitatea aplicatiilor mobile (III): Unicredit Mobile B@nking</title>
		<link>http://ro.m-sec.net/2012/10/securitatea-aplicatiilor-mobile-iii-unicredit-mobile-bnking/</link>
		<comments>http://ro.m-sec.net/2012/10/securitatea-aplicatiilor-mobile-iii-unicredit-mobile-bnking/#comments</comments>
		<pubDate>Thu, 18 Oct 2012 17:14:06 +0000</pubDate>
		<dc:creator><![CDATA[Bogdan Alecu]]></dc:creator>
				<category><![CDATA[Android]]></category>
		<category><![CDATA[Banking]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[fail]]></category>
		<category><![CDATA[securitate]]></category>
		<category><![CDATA[unicredit]]></category>

		<guid isPermaLink="false">http://ro.m-sec.net/?p=563</guid>
		<description><![CDATA[Citeam ieri pe Twitter și pe blogul lui Cristi Serb că Unicredit Țiriac a lansat o aplicație de mobile banking pentru dispozitivele mobile. Lăudabilă inițiativa, însă dacă e să ne uităm mai în amănunt vom observa o greșeală enormă. Întrucât nu am cont la ei nu pot spune ceva despre modul în care sunt stocate<a href="http://ro.m-sec.net/2012/10/securitatea-aplicatiilor-mobile-iii-unicredit-mobile-bnking/"> <br /><br /> (Read More...)</a>]]></description>
				<content:encoded><![CDATA[<p>Citeam ieri pe Twitter și pe blogul <a title="Unicredit banking" href="http://www.criserb.com/blog/va-recomand-aplicatia-mobile-banking-unicredit-tiriac.html" target="_blank">lui Cristi Serb</a> că Unicredit Țiriac a lansat o aplicație de mobile banking pentru dispozitivele mobile. Lăudabilă inițiativa, însă dacă e să ne uităm mai în amănunt vom observa o greșeală enormă.</p>
<p>Întrucât nu am cont la ei nu pot spune ceva despre modul în care sunt stocate datele pe dispozitiv deoarece nu mă pot loga în aplicație. Însă un simplu sniffing de trafic arată asta:</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/10/unicredit-mbanking1.png"><img class="alignnone size-medium wp-image-564" title="unicredit-mbanking1" src="http://ro.m-sec.net/wp-content/uploads/2012/10/unicredit-mbanking1-300x67.png" alt="" width="300" height="67" /></a></p>
<p>Traficul este HTTP, necriptat (port 80) și a fost făcut la încercarea de autentificare.</p>
<p>Acum dacă e să analizăm și partea de cod ne este confirmat încă odată acest lucru:</p>
<p><a href="http://ro.m-sec.net/wp-content/uploads/2012/10/unicredit-mbanking2.png"><img class="alignnone size-medium wp-image-565" title="unicredit-mbanking2" src="http://ro.m-sec.net/wp-content/uploads/2012/10/unicredit-mbanking2-300x35.png" alt="" width="300" height="35" /></a></p>
<blockquote><p>hr.asseco.android.remoting.d locald = new hr.asseco.android.remoting.d(new hr.asseco.android.remoting.a.d(&#8222;http://mobro.unicreditbanking.net/PS&#8221;, &#8222;1000333&#8221;, str1, arrayOfString1[0], arrayOfString1[1]));</p></blockquote>
<p>Din păcate se pare că absolut toată comunicația se face necriptat:</p>
<blockquote><p>String str1 = localRowData.c;<br />
if ((str1.toLowerCase().startsWith(&#8222;http://&#8221;)) || (str1.toLowerCase().startsWith(&#8222;https://&#8221;)))<br />
continue;<br />
str1 = &#8222;http://&#8221; + str1;</p></blockquote>
<p>&nbsp;</p>
<blockquote><p>:try_start_0<br />
const-string v0, &#8222;http://mobro.unicreditbanking.net/d/&lt;CONFIG_ID&gt;/MobileBanking.cfg&#8221;</p></blockquote>
<p>Cu alte cuvinte, dacă din greșeală ajungi pe HTTPS mai bine du-te pe HTTP (e mai sigur pentru bancă).</p>
<p>Din păcate pentru utilizatori nu mai este deloc sigur. Gândiți-vă doar că sunteți conectați pe o rețea wireless publică și vă accesați contul bancar, iar cineva vă interceptează datele. Întrucât comunicația nu este criptată nu mai e nevoie de alte trucuri pentru vedea datele în clar, cu un banal WireShark. Iar de aici până la a vă dispărea banii din cont mai e un singur pas.</p>
<p>Sigur, poate că nu voi ați făcut tranzacția respectivă, dar încercați să demonstrați asta băncii, mai ales că băncile <a title="Frauda banca" href="http://ro.m-sec.net/2012/10/frauda-nerecunoscuta-de-banca/" target="_blank">după cum am văzut nu prea își dau mare interes</a> dacă pierderea e de partea clientului.</p>
<p>Este inacceptabil ca o bancă să nu cripteze traficul ce vine către ea. Ca o notă de subsol, acum vreun an am trimis un mail la top 10 bănci din România în care am întrebat dacă traficul dintre POS și bancă este criptat, iar cele 4-5 bănci care <span style="text-decoration: underline;"><em><strong>mi-au răspuns au spus că această informație este confidențială</strong></em></span>. Mi se pare normal, nu trebuie eu să știu dacă datele mele sunt în siguranță, trebuie să am încredere oarbă că banca mă protejează pe mine.<br />
<iframe src="https://www.youtube.com/embed/1Bt4aXhLi6k?rel=0" frameborder="0" width="640" height="480"></iframe></p>
]]></content:encoded>
			<wfw:commentRss>http://ro.m-sec.net/2012/10/securitatea-aplicatiilor-mobile-iii-unicredit-mobile-bnking/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
