• 01-06-2022, 16:47:00
    #10
    digiklan adlı üyeden alıntı: mesajı görüntüle
    Ne farkı var?
    Phishing sitesi senden 3D doğrulama kodunu alabiliyorsa son işlemi mi alamayacak?
    Alamayacak çünkü senin hesabından yaptığın 3 işlemi banka biliyor, sen kart no yazdın, adam o kart noyu kopyaladı kendi sistemine yazdı sonra sen 3d'yi yazdın adam onu da yazdı sonra adamın karşısına (do-landırıcının) Bu 3 işlemden hangisi daha önce yapıldı diyecek
    ABC
    BCA
    XYZ

    Senin karşına ne çıkıcak? SEn adamla yüzyüze konuşmuyorsun. Adamın sahte sitesinden iş yapıyorsun, adamın karşısına çıkan soruyu sana yöneltmesi lazım siteden onu yapması çok zor.
  • 01-06-2022, 16:58:20
    #11
    Kimlik doğrulama veya yönetimden onay bekliyor.
    saçmalamiş her 3 alişverişten 1 ' i 3d security geldi diye vazgeçiyorlar. adamlar 3d yi yazmadan kapatiyor siteyi bir de, btk tarafindan bunun altyapisi hazirlanip bunu mu ekleyecekler.

    amazon' trendyol gibi pazaryerleri bu durumu özetliyor. ve 3d security isteğe bağli yapiyorsun.
  • 01-06-2022, 17:01:16
    #12
    hsmedia adlı üyeden alıntı: mesajı görüntüle
    saçmalamiş her 3 alişverişten 1 ' i 3d security geldi diye vazgeçiyorlar. adamlar 3d yi yazmadan kapatiyor siteyi bir de, btk tarafindan bunun altyapisi hazirlanip bunu mu ekleyecekler.

    amazon' trendyol gibi pazaryerleri bu durumu özetliyor. ve 3d security isteğe bağli yapiyorsun.
    Bence gerekiyor hocam, zaten 3d olmayan sitelerde trendyolda falan o da olmaz çünkü 3d ye bağlı bankaya gidince 3d adımında soruyor, 3d yi güçlendirmek amaçlı. Hiç olmasa en azından banka şüphe duyduğu işlemlerden bunu talep etsin.
  • 01-06-2022, 17:04:07
    #13
    yaziliman adlı üyeden alıntı: mesajı görüntüle
    Alamayacak çünkü senin hesabından yaptığın 3 işlemi banka biliyor, sen kart no yazdın, adam o kart noyu kopyaladı kendi sistemine yazdı sonra sen 3d'yi yazdın adam onu da yazdı sonra adamın karşısına (do-landırıcının) Bu 3 işlemden hangisi daha önce yapıldı diyecek
    ABC
    BCA
    XYZ

    Senin karşına ne çıkıcak? SEn adamla yüzyüze konuşmuyorsun. Adamın sahte sitesinden iş yapıyorsun, adamın karşısına çıkan soruyu sana yöneltmesi lazım siteden onu yapması çok zor.
    Birader araya biri girdi mi bankadan aldığı opsiyonları yani işlem kayıtlarını da ekrana basar.
    Sen 3D ile işlem yaparken adamın işlem sayfasına yönleniyorsun, bu yönlendirmeyi 15-20 saniye uzatırlar ekrana manuel olarak ya da otomatik olarak bankadan gelen opsiyonları da basarlar.
    Nickname in yazılıman ama yazılımla aran çok iyi değil galiba.
    Phishing ile uğraşanlar bilgisayar başında nöbet mi tutuyorlar? Şifre mi bekliyorlar?
    Bir ara browser script yazılır, kullanıcı sahte 3D secure sayfasına giderken aynı bilgiler ile korsan yazılım gerçek ödeme sayfasına gider.
    Gerçek ödeme sayfasından aldığı önceki işlem seçeneklerini sahte sayfaya basar, buradan aldığı 3D şifresi ve doğru seçeneği gerçek ödeme sayfasına post eder.

    Yani bir adamı sahte bir ödeme sayfasında işlem yapmaya ikna ettin mi gerçek siteden tüm opsiyonları alıp ona seçtirebilirsin.
    Sen phishingciler bilgisayar başında oturup mesai yapıyorlar sanıyorsun herhalde.
    Ki öyle bile olsa opsiyonlar da gerçek siteden alınıp 10-20 saniye sonra ajaxla javascript ile sahte ödeme formuna yüklenip seçtirilebilir.
  • 01-06-2022, 18:34:38
    #14
    Türkiye’deki bankalar güvenlik standartlarından bir haber bu onların çoğunu aşar. Mesela bankadan gönderilen güvenlik kodu mesajın ilk başına değil uzun bir mesajın sonuna yazılır. Bunun sebebi telefonların bildiriminde şifrenin gözükmemesini sağlamak aynı zamanda bildirimleri okuyan uygulamalarında bu şifreleri görmemesini sağlamak. Ancak bir çok banka ilk başa şifre yazıyor.
  • 02-06-2022, 15:00:23
    #15
    Dogukan adlı üyeden alıntı: mesajı görüntüle
    Türkiye’deki bankalar güvenlik standartlarından bir haber bu onların çoğunu aşar. Mesela bankadan gönderilen güvenlik kodu mesajın ilk başına değil uzun bir mesajın sonuna yazılır. Bunun sebebi telefonların bildiriminde şifrenin gözükmemesini sağlamak aynı zamanda bildirimleri okuyan uygulamalarında bu şifreleri görmemesini sağlamak. Ancak bir çok banka ilk başa şifre yazıyor.
    Mesajı başa yazmasının sebebi kolay girilebilmesi, bunu zaten telefon ara yüzünden kısıtlayabiliyorsun.

    Türkiye'deki bankacılık sistemi gerçekten iyi arkadaşlar, Avrupa'da bile ülkelerin bir çoğunda 3D source bile yok. Hani ülkenin neyi iyi derseniz sanırım bir bankacılık sistemi derim. Bunu BİST100'deki banka hisselerine bakarak da görebilirsiniz.
  • 02-06-2022, 15:29:40
    #16
    KayipKuzu adlı üyeden alıntı: mesajı görüntüle
    Mesajı başa yazmasının sebebi kolay girilebilmesi, bunu zaten telefon ara yüzünden kısıtlayabiliyorsun.

    Türkiye'deki bankacılık sistemi gerçekten iyi arkadaşlar, Avrupa'da bile ülkelerin bir çoğunda 3D source bile yok. Hani ülkenin neyi iyi derseniz sanırım bir bankacılık sistemi derim. Bunu BİST100'deki banka hisselerine bakarak da görebilirsiniz.
    Bankacılık sistemlerinde kullanıcı deneyiminden önce kullanıcı güvenliğinin gelmesi gerektiğini savunuyorum.

    Önce mesaj örneği ardından örnek bir senaryodan bahsedelim.

    A Bank : "111111 doğrulama kodu ile kullanarak gerçekleştireceğiniz 1000TL tutarındaki ödemeyi gerçekleştirebilirsiniz"
    B Bank : "Doğrulama kodunu banka personeli dahil kimseyle paylaşmayın, Z Ltd Şti.'ye yapacağınız 1000TL tutarındaki ödeme için doğrulama kodunuz 111111"

    Olası bir d0landırıcılık girişiminde insanların çoğu mesajın başına yazılan kodu okuduktan sonra diğer bilgilendirici metini okunmaz. Ancak B Bankasının gerçekleştireceği işlemde doğrulama kodunu bulabilmek için mesajın tamamına bakması gerekecektir. Böylece d0landırılma olasılığı büyük oranda azalacaktır.
    Ayrı bir konu ise android cihazlarda iki izin türü vardır. Mesaj kutusunu okuma izni, bildirimleri okuma izni. Bildirim izni almak mesaj kutusu iznini almaktan daha kolay olduğu gibi Google play'de uygulamanın yayınlanması da daha kolaydır. Bu yüzden zararlı yazılım geliştiricileri mesaj kutusu izni yerine bildirim okuma iznini alarak kullanıcının banka hesaplarına erişmeye çalışır. Ancak bir sıkıntı vardır o da bildirimlerin text uzunluğu bazı cihazlarda kısıtlıdır. Uzun bir mesajın sonuna eklenen doğrulama kodu zararlı yazılım tarafından okunamaz böylelikle girişim başarısız olur.