[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: [OT] internet banking e autenticazione biometrica



On 10/11/21 08:17, Diego Zuccato wrote:
Il 09/11/2021 22:26, Davide Prina ha scritto:

Se ti vengono intercettati alcuni OTP è possibile ipotizzare la sequenza che stai usando... e più numeri vengono intercettati e maggiore è la probabilità di azzeccare.

Scusa, ma questo proprio non sta in piedi. Per lo meno per TOTP e HOTP.
Entrambi si basano su troncamento di hash crittografici.

a me hanno detto che le chiavette per l'accesso alla banca sono state tolte perché non sicure. Alcune banche ora forniscono chiavette dette smart (hanno un tastierino e non un singolo bottone). Mi hanno detto inoltre che il problema principale è che l'utente o chi può accedere alla chiavetta (attaccante) può generare a piacere tanti token.

Io avevo ipotizzato che gli attaccanti facessero qualcosa del genere: l'algoritmo è pubblico e quindi puoi usarlo a tuo piacere. Ti crei un insieme di sequenze future generate a partire da N semi e in base agli TOTP che intercetti, in determinati tempi, li verifichi con la tua griglia, se trovi delle corrispondenze, allora puoi ipotizzare di aver individuato la sequenza corretta. Più token intercetti nel tempo e maggiori probabilità hai di individuare la sequenza corretta... se è tra quelle da te calcolata nella griglia. In questo modo se l'attaccante sta eseguendo l'attacco su una sola vittima, allora può adagio adagio scartare le sequenze non corrispondenti e sostituirle con nuove.

Non ho idea della quantità di calcoli necessari per ottenere qualcosa del genere e la probabilità di poter azzeccare la sequenza corretta.

Perfino con MD5 (considerato non sicuro) non è semplice risalire dall'hash alla preimmagine.

però dipende dall'uso, l'MD5 non è considerato sicuro se usato per calcolare l'hash di un file, questo perché è dimostrato che è possibile creare un altro file e far sì che l'hash corrisponda a quello del file di origine. Cioè è "facile" trovare/creare collisioni.

Ciao
Davide
--
Fate una prova di guida ... e tenetevi la macchina!:
http://linguistico.sf.net/wiki/doku.php?id=usaooo2
Non autorizzo la memorizzazione del mio indirizzo su outlook



Reply to: