Re: [OT] internet banking e autenticazione biometrica
On 10/11/21 08:17, Diego Zuccato wrote:
Il 09/11/2021 22:26, Davide Prina ha scritto:
Se ti vengono intercettati alcuni OTP è possibile ipotizzare la
sequenza che stai usando... e più numeri vengono intercettati e
maggiore è la probabilità di azzeccare.
Scusa, ma questo proprio non
sta in piedi. Per lo meno per TOTP e HOTP.
Entrambi si basano su troncamento di hash crittografici.
a me hanno detto che le chiavette per l'accesso alla banca sono state
tolte perché non sicure. Alcune banche ora forniscono chiavette dette
smart (hanno un tastierino e non un singolo bottone).
Mi hanno detto inoltre che il problema principale è che l'utente o chi
può accedere alla chiavetta (attaccante) può generare a piacere tanti token.
Io avevo ipotizzato che gli attaccanti facessero qualcosa del genere:
l'algoritmo è pubblico e quindi puoi usarlo a tuo piacere. Ti crei un
insieme di sequenze future generate a partire da N semi e in base agli
TOTP che intercetti, in determinati tempi, li verifichi con la tua
griglia, se trovi delle corrispondenze, allora puoi ipotizzare di aver
individuato la sequenza corretta. Più token intercetti nel tempo e
maggiori probabilità hai di individuare la sequenza corretta... se è tra
quelle da te calcolata nella griglia.
In questo modo se l'attaccante sta eseguendo l'attacco su una sola
vittima, allora può adagio adagio scartare le sequenze non
corrispondenti e sostituirle con nuove.
Non ho idea della quantità di calcoli necessari per ottenere qualcosa
del genere e la probabilità di poter azzeccare la sequenza corretta.
Perfino con MD5 (considerato non sicuro) non è semplice risalire
dall'hash alla preimmagine.
però dipende dall'uso, l'MD5 non è considerato sicuro se usato per
calcolare l'hash di un file, questo perché è dimostrato che è possibile
creare un altro file e far sì che l'hash corrisponda a quello del file
di origine. Cioè è "facile" trovare/creare collisioni.
Ciao
Davide
--
Fate una prova di guida ... e tenetevi la macchina!:
http://linguistico.sf.net/wiki/doku.php?id=usaooo2
Non autorizzo la memorizzazione del mio indirizzo su outlook
Reply to: