BZ WBK i delikatny security fail

  • Home
  • /
  • Blog
  • /
  • BZ WBK i delikatny security fail

Data: 13 grudnia, 2013

Jeżeli posiadasz konto w BZ WBK, to polecamy szybko biec na pocztę, ewentualnie przeczesać skrzynkę pocztową, gdyż możesz stracić dostęp do swojego konta bankowego.

Jeden z użytkowników serwisu Wykop zamieścił skan dokumentu, jaki otrzymał od banku BZ WBK.

bzwkb_fail_1

Informacje, które możemy uzyskać z powyższego obrazka to:

– numer indentyfikacyjny klienta
– hasło
– imię i nazwisko oraz adres
– numer telefonu dla kodów mTAN

Najbardziej nas martwi obecność hasła, ponieważ może to oznaczać, że dane przechowywane w bazie danych mają postać jawnego tekstu oraz nie wiadomo kto ma dostęp do tego typu informacji.

Owe pismo podobno otrzymuje się w momencie rozszerzania dostępu do konta.

Źródło: Wykop

Podobne wpisy

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone


  1. sdvfgvf pisze:

    „Ów pismo” – wy tak na serio?

  2. > Najbardziej nas martwi obecność hasła, ponieważ może to oznaczać, że dane przechowywane w bazie danych mają postać jawnego tekstu oraz nie wiadomo kto ma dostęp do tego typu informacji.
    Oczywiscie, ze maja. Hasla maskowane sa chyba w kazdym banku. Jak ktos ma dostep do bazy z haslami to ma takze nasze dane. A wykradniecie listy hasel w celu kradziezy pieniedzy to problem banku, klient pieniedzy nie straci.

    Anyway, haslo w umowie moglo pochodzic bezposrednio z formularza rejestracyjnego, a nie z bazy z haslami dostepowymi. Lub jest to losowe haslo ktore uzytkownik powinien zmienic po pierwszym zalogowaniu (co oczywiscie wciaz umozliwia zostanie slupem).

    1. Morfeusz888 pisze:

      Użytkownik Wykopu, który dodał ten skan w komentarzach napisał, że hasło jest takie samo jak do logowania się na konto i nie trzeba nic zmieniać, aby móc korzystać z usług.

      1. Dlatego napisalem „powinien” 😉

  3. Karol pisze:

    Oczywiście, że znają.
    BZWBK wymaga podania wybranych liter z hasła, np.
    Podaj pierwszą, drugą i ostatnią literę hasła.
    Takie zabezpieczenie wymaga żeby bank znał hasło.

    1. Paweł Rabinek pisze:

      Niekoniecznie, hashowane mogę być wszystkie znaki oddzielnie.

      1. Marcinek pisze:

        To nie przejdzie. Zbyt łatwo byłoby odczytać litery hasła metodą brute force (tylko kilkadziesiąt kombinacji na znak). Jestem pewny że jest jakiś ciekawszy algorytm dla tego typu problemów.

  4. Paweł Rabinek pisze:

    Coś mi tu nie pasuje. Jak zakłada się dostęp elektroniczny do BZWBK to dostaje się numer NIK jako login oraz numer PIN, który nie jest hasłem a służy do pierwszego logowania, po którym ustala się hasło. Bank nie podaje hasła, tylko PIN na początku. Wiec o jaką usługę tutaj chodzi?

    Przy okazji, czemu nie dajecie linka do źródła informacji?

  5. Pingback: Security fail Orange. Baza klientów wykradziona, lecz nie sprzedana | OSnews.pl
{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}

Newsletter OSnews raz w tygodniu. Bez reklam.