Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.sci.electronics > #211825 > unrolled thread

Phishing bei Pollin

Started byBernd Mayer <beam.bam.boom@knuut.de>
First post2016-07-29 18:20 +0200
Last post2016-07-31 19:03 +0200
Articles 20 on this page of 74 — 24 participants

Back to article view | Back to de.sci.electronics


Contents

  Phishing bei Pollin Bernd Mayer <beam.bam.boom@knuut.de> - 2016-07-29 18:20 +0200
    Re: Phishing bei Pollin Bernd Mayer <beam.bam.boom@knuut.de> - 2016-07-29 18:27 +0200
      Re: Phishing bei Pollin Marc Santhoff <m.santhoff@t-online.de> - 2016-07-29 18:30 +0200
      Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 10:34 +0200
        Re: Phishing bei Pollin Lutz Schulze <lschulze@netzwerkseite.de> - 2016-07-30 11:47 +0200
          Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-30 12:00 +0200
          Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 17:48 +0200
    Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 16:55 +0000
      Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-29 19:02 +0200
        Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 17:15 +0000
          Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-29 19:50 +0200
          Re: Phishing bei Pollin Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-07-30 23:50 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-31 00:32 +0000
              Re: Phishing bei Pollin Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-07-31 13:38 +0200
                Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-31 14:39 +0200
                Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-31 15:30 +0200
              Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:29 +0200
            Re: Phishing bei Pollin Matthias Weingart <mwnews@pentax.boerde.de> - 2016-08-01 06:39 +0000
          Re: Phishing bei Pollin Axel Schwenke <axel.schwenke@gmx.de> - 2016-07-31 15:36 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-31 15:40 +0000
              Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-31 19:14 +0200
            Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-08-01 04:49 +0200
            Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:33 +0200
          Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:27 +0200
      Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 20:21 +0200
        Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 18:31 +0000
          Re: Phishing bei Pollin Hanno Foest <hurga-news2@tigress.com> - 2016-07-29 20:43 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 19:23 +0000
              Re: Phishing bei Pollin Matthias Weingart <mwnews@pentax.boerde.de> - 2016-08-01 06:44 +0000
                Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-08-01 18:00 +0200
              Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:40 +0200
                Re: Phishing bei Pollin Bernd Laengerich <Bernd.Laengerich@web.de> - 2016-08-08 10:53 +0200
          Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 21:46 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 20:33 +0000
              Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 23:35 +0200
              Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:46 +0200
            Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-07-29 22:43 +0200
              Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-29 23:38 +0200
                Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-07-30 01:55 +0200
              Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 11:16 +0200
                Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 15:26 +0200
                  Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 21:17 +0200
          Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-07-29 22:39 +0200
          Re: Phishing bei Pollin Arno Welzel <usenet@arnowelzel.de> - 2016-08-06 17:39 +0200
      Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-29 21:19 +0200
        Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 20:35 +0000
          Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-29 22:57 +0200
            Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-29 21:37 +0000
              Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-30 09:52 +0200
                Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-30 10:20 +0200
          Re: Phishing bei Pollin Rupert Haselbeck <mein-rest-muell@gmx.de> - 2016-07-29 23:20 +0200
            Re: Phishing bei Pollin Bernd Laengerich <bernd.laengerich@web.de> - 2016-07-30 11:24 +0200
          Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-01 14:33 +0200
      Re: Phishing bei Pollin Marcel Mueller <news.5.maazl@spamgourmet.org> - 2016-07-29 23:57 +0200
      Re: Phishing bei Pollin Manuel Reimer <Manuel.Nulldevice@nurfuerspam.de> - 2016-07-30 10:55 +0200
        Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-07-30 10:28 +0000
          Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-01 14:38 +0200
            Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-08-01 22:49 +0200
              Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-02 08:01 +0200
                Re: Phishing bei Pollin Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2016-08-02 10:27 +0200
                  Re: Phishing bei Pollin Holm Tiffe <holm@freibergnet.de> - 2016-08-02 14:37 +0200
    Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 06:10 +0200
      Re: Phishing bei Pollin Johannes Bauer <dfnsonfsduifb@gmx.de> - 2016-07-30 10:23 +0200
        Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-07-30 15:19 +0200
          Re: Phishing bei Pollin Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-07-30 15:25 +0200
          Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-31 05:43 +0200
            Re: Phishing bei Pollin Frank Müller <dw2fm@hotmail.com> - 2016-07-31 10:16 +0200
              Re: Phishing bei Pollin "horst-d.winzler" <horst.d.winzler@web.de> - 2016-07-31 11:47 +0200
              Re: Phishing bei Pollin Dieter Wiedmann <dieter.wiedmann@t-online.de> - 2016-07-31 13:23 +0200
            Re: Phishing bei Pollin Kai-Martin <kmk@lilalaser.de> - 2016-08-04 03:18 +0200
              Re: Phishing bei Pollin Nomen Nescio <nobody@dizum.com> - 2016-08-04 14:35 +0200
                Re: Phishing bei Pollin Lutz Schulze <lschulze@netzwerkseite.de> - 2016-08-04 14:57 +0200
                Re: Phishing bei Pollin Bernd Lauert <m8r-9vv4fj@mailinator.com> - 2016-08-04 19:33 +0000
        Re: Phishing bei Pollin Rolf Bombach <rolfnospambombach@invalid.invalid> - 2016-07-31 19:03 +0200

Page 2 of 4 — ← Prev page 1 [2] 3 4  Next page →


#211986

FromNomen Nescio <nobody@dizum.com>
Date2016-07-31 19:14 +0200
Message-ID<04a44f3f75f1cf9af101a5473c93c5e7@dizum.com>
In reply to#211974
Bernd Lauert:

> Selbst PayPal speichert die Bankverbindungen nicht im
> Klartext auf ihrem Webserver, obwohl sie ein Zahlungsdienstleister sind.

Und woher nimmst du diese Information?

Übrigens speichern sowohl meine Bank, als auch mein Kreditkartenherausgeber meine Kontonummer bzw meine 
Kreditkartennummer auf ihrem Webserver. Weil ich sie "dort Klartext einsehen" (sic!) kann. Alles unsichere Buden?

[toc] | [prev] | [next] | [standalone]


#212012

FromJohannes Bauer <dfnsonfsduifb@gmx.de>
Date2016-08-01 04:49 +0200
Message-ID<nnmdbl$hft$1@news.albasani.net>
In reply to#211961
On 31.07.2016 15:36, Axel Schwenke wrote:

> Und nein, dagegen gibt es genau gar keinen Schutz. Auch das übliche
> Paßwort-Hashing ist viel weniger wert als allgemein angenommen.
> Crackprogramme dafür laufen massiv parallel auf GPU-Kernen. Und da wir davon
> ausgehen können, daß 80% der Nutzer schwache Paßwörter verwenden, werden
> eben jene 80% der Accounts früher oder später offen sein.

Richtig gemacht bietet Passwort-Hashing durchaus ein sehr hohes
Sicherheitsniveau. Das Problem ist, dass viele Leute überhaupt kein
Gefühl dafür haben, was sie gerade machen. Und dann durch viele
"PHP-Kryptografen" eben so Konstruktionen wie ungesalzener MD5(x) oder
MD5(SHA1(x)) herauskommt. Murks eben.

Gegen einen korrekt parametrierten PBKDF2 mit HMAC-SHA256, gutem Salt
(Typ 4 UUID z.B.) und hohem Iteration Count (25-100k) hast du aber auch
mit einem GPU-Cluster sehr schlechte Karten. Bei einer Memory-harten KDF
sogar auf GPUs sogar noch schlechtere (z.B. scrypt).

Viele Grüße,
Johannes

-- 
>> Wo hattest Du das Beben nochmal GENAU vorhergesagt?
> Zumindest nicht öffentlich!
Ah, der neueste und bis heute genialste Streich unsere großen
Kosmologen: Die Geheim-Vorhersage.
 - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>

[toc] | [prev] | [next] | [standalone]


#212298

FromArno Welzel <usenet@arnowelzel.de>
Date2016-08-06 17:33 +0200
Message-ID<a45f12d8-fe3a-a480-9683-d3b0230c9dcb@arnowelzel.de>
In reply to#211961
Axel Schwenke, 2016-07-31 15:36:

> On 29.07.2016 19:15, Bernd Lauert wrote:
>> Du kapierst das Problem nicht. Bei Herrn Pollin wurden komplette 
>> Postanschriften, Packstationsanschriften, Geburtsdaten und zugehörige 
>> Bankverbindungen (!) im Klartext rausgetragen
> 
> So weit korrekt.
> 
>> weil sie auf dem Onlineshop-
>> Server unverschlüsselt abgelegt waren und womöglich noch sind.
> 
> Woher beziehst du diese Weisheit? Möglicherweise sind diese Daten ja
> verschlüsselt _gespeichert_. Blöderweise braucht Pollin die Daten bei einer
> Bestellung unverschlüsselt. Also muß da irgendwo auch der Schlüssel für die
> Daten liegen. Wenn die Hacker aber Komplettzugriff auf den Server hatten,
> dann haben sie am Ende so oder so Klartext.
> 
> Und nein, dagegen gibt es genau gar keinen Schutz. Auch das übliche
> Paßwort-Hashing ist viel weniger wert als allgemein angenommen.

Pollin muss die Daten ja nicht mit einem schwachen Passwort des Kunden
verschlüsseln, sondern kann dies mit tauglicheren Verfahren tun. Aber
sowas einzuführen und zu nutzen kostet Geld und wenn der Shop glaubt,
seine IT-Systeme wären schon sicher genug, vermeidet man eben solche
Ausgaben.


-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#212296

FromArno Welzel <usenet@arnowelzel.de>
Date2016-08-06 17:27 +0200
Message-ID<c4b71f53-8b83-48a7-07d8-d21832b8c8fd@arnowelzel.de>
In reply to#211833
Bernd Lauert, 2016-07-29 19:15:

> On Fri, 29 Jul 2016 19:02:53 +0200, horst-d.winzler wrote:
> 
>> Am 29.07.2016 um 18:55 schrieb Bernd Lauert:
>>> On Fri, 29 Jul 2016 18:20:28 +0200, Bernd Mayer wrote:
>>>
>>>> "Phishing-Angriff auf Pollin-Kunden"
>>>> http://www.heise.de/newsticker/meldung/Phishing-Angriff-auf-Pollin-
>>
>>> --- Herr Pollin darf sich auf Schadenersatzforderungen einstellen.
>>> Seine Hausbank wird sicher auch ein Wörtchen mit ihm zu reden haben.
>>>
>>>
>> Die Konten sind gesperrt. Die Kunden müssen ein neues Passwort
>> installieren.
> 
> Du kapierst das Problem nicht. Bei Herrn Pollin wurden komplette 
> Postanschriften, Packstationsanschriften, Geburtsdaten und zugehörige 
> Bankverbindungen (!) im Klartext rausgetragen, weil sie auf dem Onlineshop-
> Server unverschlüsselt abgelegt waren und womöglich noch sind.

Dann erkläre mal, wie man als Kunde dort seine Daten vor der endgültigen
Beauftragung einer Bestellung prüfen und ggf. ändern können soll, wenn
sie nicht im Shop-System zugänglich wären?

Und Pollin selbst muss die Daten ja auch kennen, um die Waren
verschicken und Lastschriften etc. ausführen zu könnnen.

Man kann natürlich ein System erdenken, dass die Daten nur bei Bedarf
aus einer externen Datenbank bekommt - aber wenn der Shop von einem
Angreifer übernommen wurde, ist der Zugriff auf ein weiteres Sysem, dass
mit dem Shop in Verbindung steht, auch keine große Hürde mehr.

So ein System muss einfach sicher betrieben werden - und dazu braucht es
nicht nur Technik sondern auch entsprechende Abläufe bei den Leuten, die
für den Betrieb verantwortlich sind.



-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#211837

FromJohannes Bauer <dfnsonfsduifb@gmx.de>
Date2016-07-29 20:21 +0200
Message-ID<nng6qi$cph$1@news.albasani.net>
In reply to#211831
On 29.07.2016 18:55, Bernd Lauert wrote:

> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon grob 
> fahrlässig. 

Ach, dann erzähl mal, wie man das heutzutage macht. Und erklär gleich
mit, wo die entsprechenden Schlüssel liegen.

> Herr Pollin darf sich auf Schadenersatzforderungen einstellen. 
> Seine Hausbank wird sicher auch ein Wörtchen mit ihm zu reden haben.

Bullshit.

Gruß,
Johannes

-- 
>> Wo hattest Du das Beben nochmal GENAU vorhergesagt?
> Zumindest nicht öffentlich!
Ah, der neueste und bis heute genialste Streich unsere großen
Kosmologen: Die Geheim-Vorhersage.
 - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>

[toc] | [prev] | [next] | [standalone]


#211838

FromBernd Lauert <m8r-9vv4fj@mailinator.com>
Date2016-07-29 18:31 +0000
Message-ID<579ba0f9$0$59997$b1db1813$b96de544@news.astraweb.com>
In reply to#211837
On Fri, 29 Jul 2016 20:21:06 +0200, Johannes Bauer wrote:

> On 29.07.2016 18:55, Bernd Lauert wrote:
> 
>> Bankverbindungen unverschlüsselt im Online-Shop speichern ist schon
>> grob fahrlässig.
> 
> Ach, dann erzähl mal, wie man das heutzutage macht.

Von asymmetrischer Verschlüsselung haste noch nie von gehört, was?

> Und erklär gleich
> mit, wo die entsprechenden Schlüssel liegen.

Der zum Verschlüsseln liegt auf dem Webserver.
Der zum Entschlüsseln gesichert in der Buchhaltungssoftware.

Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
Richtlinien, wenn man Zahlungen über sie abwickeln will.

[toc] | [prev] | [next] | [standalone]


#211839

FromHanno Foest <hurga-news2@tigress.com>
Date2016-07-29 20:43 +0200
Message-ID<e01mekFf7isU1@mid.individual.net>
In reply to#211838
Am 29.07.2016 um 20:31 schrieb Bernd Lauert:

> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
> Richtlinien, wenn man Zahlungen über sie abwickeln will.

Allerdings sind Kreditkartennummern was anderes als 
Bankverbindungsdaten. Letztere stehen beispielsweise standardmäßig auf 
den meisten Geschäftsbriefvordrucken, erstere nicht.

Hanno

[toc] | [prev] | [next] | [standalone]


#211840

FromBernd Lauert <m8r-9vv4fj@mailinator.com>
Date2016-07-29 19:23 +0000
Message-ID<579bad41$0$59997$b1db1813$b96de544@news.astraweb.com>
In reply to#211839
On Fri, 29 Jul 2016 20:43:33 +0200, Hanno Foest wrote:

> Am 29.07.2016 um 20:31 schrieb Bernd Lauert:
> 
>> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
>> Richtlinien, wenn man Zahlungen über sie abwickeln will.
> 
> Allerdings sind Kreditkartennummern was anderes als
> Bankverbindungsdaten. Letztere stehen beispielsweise standardmäßig auf
> den meisten Geschäftsbriefvordrucken, erstere nicht.

Sie sind bei Privatleuten ein Token um Lastschriftzahlungen abzuwickeln.

Die Mißbrauchsprävention ist bei Kreditkarten inzwischen übrigens deutlich 
besser bis hin zu automatischer Erkennung und Abweisung mißbräuchlicher 
Transaktionen. Die Arbeit mit den unberechtigten SEPA-Belastungen bleibt 
hingegen beim Opfer selbst hängen.

[toc] | [prev] | [next] | [standalone]


#212016

FromMatthias Weingart <mwnews@pentax.boerde.de>
Date2016-08-01 06:44 +0000
Message-ID<XnsA65758DB6888DAlwLookOnTBrightSide@penthouse.boerde.de>
In reply to#211840
Bernd Lauert <m8r-9vv4fj@mailinator.com>:

> On Fri, 29 Jul 2016 20:43:33 +0200, Hanno Foest wrote:
> 
>> Am 29.07.2016 um 20:31 schrieb Bernd Lauert:
>> 
>>> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
>>> Richtlinien, wenn man Zahlungen über sie abwickeln will.
>> 
>> Allerdings sind Kreditkartennummern was anderes als
>> Bankverbindungsdaten. Letztere stehen beispielsweise standardmäßig
>> auf den meisten Geschäftsbriefvordrucken, erstere nicht.
> 
> Sie sind bei Privatleuten ein Token um Lastschriftzahlungen abzuwickeln.
> 
> Die Mißbrauchsprävention ist bei Kreditkarten inzwischen übrigens
> deutlich besser bis hin zu automatischer Erkennung und Abweisung
> mißbräuchlicher Transaktionen. Die Arbeit mit den unberechtigten
> SEPA-Belastungen bleibt hingegen beim Opfer selbst hängen.

Was sich darauf beschränkt, dass das Opfer die unberechtigte LS einfach 
zurückgehen lässt. Das muss das Opfer nichts erklären. Wo ist da das Problem? 
(Das besteht darin, dass das Opfer regelmässig seinen Ktoauszug auf 
unberechtigte Buchungen überpürfen muss). Bei geklauter (oder erratener) Pin 
sieht das schon anders aus.

M.
-- 

[toc] | [prev] | [next] | [standalone]


#212053

FromRupert Haselbeck <mein-rest-muell@gmx.de>
Date2016-08-01 18:00 +0200
Message-ID<rp747d-hn6.ln1@nntp.haselbeck-net.de>
In reply to#212016
Matthias Weingart schrieb:

> Was sich darauf beschr�nkt, dass das Opfer die unberechtigte LS einfach
> zur�ckgehen l�sst. Das muss das Opfer nichts erkl�ren.

ACK

> Wo ist da das
> Problem? (Das besteht darin, dass das Opfer regelm�ssig seinen Ktoauszug
> auf unberechtigte Buchungen �berp�rfen muss).

Dazu ist der Inhaber eines Bankkontos ohnehin verpflichtet. Das ergibt sich 
schon aus den üblichen Bank-AGB.

> Bei geklauter (oder
> erratener) Pin sieht das schon anders aus.

Welche PIN? 

MfG
Rupert

[toc] | [prev] | [next] | [standalone]


#212301

FromArno Welzel <usenet@arnowelzel.de>
Date2016-08-06 17:40 +0200
Message-ID<c42797d0-d212-8f55-d86e-66925e807078@arnowelzel.de>
In reply to#211840
Bernd Lauert, 2016-07-29 21:23:

[...]
> Die Mißbrauchsprävention ist bei Kreditkarten inzwischen übrigens deutlich 
> besser bis hin zu automatischer Erkennung und Abweisung mißbräuchlicher 
> Transaktionen. Die Arbeit mit den unberechtigten SEPA-Belastungen bleibt 
> hingegen beim Opfer selbst hängen.

Die können einfach widerrufen werden. BTDT - mehrfach.

Der Abbucher muss im Fall von SEPA nämlich *beweisen*, dass er dazu
berechtigt ist. Allein die Kenntnis der IBAN wird dazu nicht ausreichen.


-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#212340

FromBernd Laengerich <Bernd.Laengerich@web.de>
Date2016-08-08 10:53 +0200
Message-ID<e0qvkdFi0lsU1@mid.individual.net>
In reply to#212301
Am 06.08.2016 um 17:40 schrieb Arno Welzel:

> Der Abbucher muss im Fall von SEPA nämlich *beweisen*, dass er dazu
> berechtigt ist. Allein die Kenntnis der IBAN wird dazu nicht ausreichen.

Das war auch vor SEPA bereits so. Zur Einreichung von Lastschriften ist ein 
entsprechender Vertrag mit der Bank zu unterzeichnen. Ein Privatgirokonto 
reicht dazu i.d.R nicht aus.

Bernd
-- 
Meine Glaskugel ist mir leider unvorhersehbarerweise vom Balkon gefallen.
P.Liedermann in defa

[toc] | [prev] | [next] | [standalone]


#211843

FromJohannes Bauer <dfnsonfsduifb@gmx.de>
Date2016-07-29 21:46 +0200
Message-ID<nngbqh$msa$1@news.albasani.net>
In reply to#211838
On 29.07.2016 20:31, Bernd Lauert wrote:

>> Ach, dann erzähl mal, wie man das heutzutage macht.
> 
> Von asymmetrischer Verschlüsselung haste noch nie von gehört, was?

Doch, Kumpel. Und ich traue mich wetten, dass ich deutlich mehr
Erfahrung mit angewandter Krypto habe als du, sowohl in Theorie als in
Praxis.

>> Und erklär gleich
>> mit, wo die entsprechenden Schlüssel liegen.
> 
> Der zum Verschlüsseln liegt auf dem Webserver.
> Der zum Entschlüsseln gesichert in der Buchhaltungssoftware.

Oooh, das ist ja geradezu brilliant.

Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade
einkauft? Und welche Software für's Backend kennst du, die für einen
X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die
entsprechenden Module selber bauen?

Leute wie du haben keinen Schimmer, was für praktische Probleme sinnvoll
eingesetzte Krypto im tagtäglichen Einsatz mit sich bringt. Aber was
rede ich da, du glaubst ja sogar auch noch dass Max strafrechtlich
verfolgt wird, dafür dass er sich seinen Shop hacken hat lassen.

> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
> Richtlinien, wenn man Zahlungen über sie abwickeln will.

Ein Resteverramscher ist kein Kreditkartenunternehmen.

Gruß,
Johannes

-- 
>> Wo hattest Du das Beben nochmal GENAU vorhergesagt?
> Zumindest nicht öffentlich!
Ah, der neueste und bis heute genialste Streich unsere großen
Kosmologen: Die Geheim-Vorhersage.
 - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>

[toc] | [prev] | [next] | [standalone]


#211846

FromBernd Lauert <m8r-9vv4fj@mailinator.com>
Date2016-07-29 20:33 +0000
Message-ID<579bbdb3$0$20362$b1db1813$5240f074@news.astraweb.com>
In reply to#211843
On Fri, 29 Jul 2016 21:46:25 +0200, Johannes Bauer wrote:

> Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade
> einkauft?

Was bist du denn für ein Anfänger?

Indem man dem Kunden die Bank nennt und nicht Zahlungsdaten im Klartext 
anzeigt. So wie das alle seriösen Webshop-Betreiber machen. Hast du zum 
ersten Mal im Netz eingekauft?

> Und welche Software für's Backend kennst du, die für einen
> X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die
> entsprechenden Module selber bauen?

Das Pollin-Teil ist ein amateurhafter Eigenbau. Deshalb ist auch geknackt 
worden.

> Leute wie du haben keinen Schimmer, was für praktische Probleme sinnvoll
> eingesetzte Krypto im tagtäglichen Einsatz mit sich bringt. Aber was
> rede ich da, du glaubst ja sogar auch noch dass Max strafrechtlich
> verfolgt wird, dafür dass er sich seinen Shop hacken hat lassen.

Nein, er wird nicht strafrechtlich verfolgt, ist aber zivilrechtlich voll 
haftbar. Das kann er u. U. an seinen Dienstleister durchreichen, der dann 
hoffentlich über seine Berufshaftpflicht ausreichend abgesichert ist.

>> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
>> Richtlinien, wenn man Zahlungen über sie abwickeln will.
> 
> Ein Resteverramscher ist kein Kreditkartenunternehmen.

Er hat keinen Akzeptanzvertrag. Und hätte mit seiner Webshopbastelei auch 
nie einen bekommen. Genau wegen dieser Richtlinien eben.

[toc] | [prev] | [next] | [standalone]


#211852

FromJohannes Bauer <dfnsonfsduifb@gmx.de>
Date2016-07-29 23:35 +0200
Message-ID<nngi7h$2r5$1@news.albasani.net>
In reply to#211846
On 29.07.2016 22:33, Bernd Lauert wrote:
> On Fri, 29 Jul 2016 21:46:25 +0200, Johannes Bauer wrote:
> 
>> Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade
>> einkauft?
> 
> Was bist du denn für ein Anfänger?
> 
> Indem man dem Kunden die Bank nennt und nicht Zahlungsdaten im Klartext 
> anzeigt. So wie das alle seriösen Webshop-Betreiber machen. Hast du zum 
> ersten Mal im Netz eingekauft?

Sehr schön: Teilweise Klartext also. Und du meinst das reicht für
Phishing nicht?

Hast du denn noch nie eine Phishing-Mail gesehen? Weißt du, wie Social
Engineering funktioniert oder ist wirklich jedes Wort von dir komplett
substanzlos?

>> Und welche Software für's Backend kennst du, die für einen
>> X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die
>> entsprechenden Module selber bauen?
> 
> Das Pollin-Teil ist ein amateurhafter Eigenbau. Deshalb ist auch geknackt 
> worden.

Ah, Frage nicht beantwortet. Also kennst du keine, ja?

>>> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
>>> Richtlinien, wenn man Zahlungen über sie abwickeln will.
>>
>> Ein Resteverramscher ist kein Kreditkartenunternehmen.
> 
> Er hat keinen Akzeptanzvertrag. Und hätte mit seiner Webshopbastelei auch 
> nie einen bekommen. Genau wegen dieser Richtlinien eben.

Und mit Betäubungsmitteln darf Pollin auch nicht handeln, aber das ist
völlig am Thema vorbei. Es ging um Kontodaten.

Gruß,
Johannes

-- 
>> Wo hattest Du das Beben nochmal GENAU vorhergesagt?
> Zumindest nicht öffentlich!
Ah, der neueste und bis heute genialste Streich unsere großen
Kosmologen: Die Geheim-Vorhersage.
 - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>

[toc] | [prev] | [next] | [standalone]


#212303

FromArno Welzel <usenet@arnowelzel.de>
Date2016-08-06 17:46 +0200
Message-ID<579b80fd-5be5-7835-ad1a-9b2671477490@arnowelzel.de>
In reply to#211846
Bernd Lauert, 2016-07-29 22:33:

> On Fri, 29 Jul 2016 21:46:25 +0200, Johannes Bauer wrote:
[...]
>> Und welche Software für's Backend kennst du, die für einen
>> X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die
>> entsprechenden Module selber bauen?
> 
> Das Pollin-Teil ist ein amateurhafter Eigenbau. Deshalb ist auch geknackt 
> worden.

Du kennst die verantwortlichen Leute dafür bei Pollin persönlich? Oder
woher weißt Du das?



-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#211849

FromHergen Lehmann <hlehmann.expires.5-11@snafu.de>
Date2016-07-29 22:43 +0200
Message-ID<9prs6d-pib.ln1@hergen.dyndns.org>
In reply to#211843
Am 29.07.2016 um 21:46 schrieb Johannes Bauer:

>> Der zum Verschlüsseln liegt auf dem Webserver.
>> Der zum Entschlüsseln gesichert in der Buchhaltungssoftware.
>
> Oooh, das ist ja geradezu brilliant.

Nö, das ist Standard.

Anderer Standard-Ansatz: Die Kontoverbindungen liegen ausschließlich in 
der Buchhaltungssoftware bzw. beim Zahlungsdienstleister und geeignete 
technische Maßnahmen sorgen dafür, das der Datenfluss aus dem Webserver 
dorthin eine Einbahnstraße ist.

> Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade
> einkauft?

Indem man die letzten 3-4 Ziffern der Konto-/Kreditkartennummer noch mal 
unverschlüsselt auf dem Webserver ablegt und dem Kunden beim Checkout 
anzeigt. Ebenfalls Standard und zahllosen Webshops so umgesetzt.

> Und welche Software für's Backend kennst du, die für einen
> X-beliebigen popeligen Webshop sowas umsetzt? Oder willst du dir die
> entsprechenden Module selber bauen?

Der Pollin-Shop sieht aber doch ziemlich selbstgestrickt aus.
Die einzigen Hinweise auf Toolkits, die ich auf die Schnelle finde, sind 
jQuery und shopgate. Letzteres ist wohl irgendein Handy-App-Gateway.

> Leute wie du haben keinen Schimmer, was für praktische Probleme sinnvoll
> eingesetzte Krypto im tagtäglichen Einsatz mit sich bringt.

Am Ende der Sachargumente kommen die persönlichen Angriffe. Peinlich, 
das du schon im deinem zweiten Beitrag an diesem Punkt bist...

>> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
>> Richtlinien, wenn man Zahlungen über sie abwickeln will.
>
> Ein Resteverramscher ist kein Kreditkartenunternehmen.

Aber er will Zahlungen über Kreditkarten abwickeln und müsste sich 
eigentlich an das halten, was sein Zahlungsdienstleister ihm vertraglich 
vorschreibt.
Vielleicht tut er's sogar, die Rede war ja nur von geklauten 
Kontonummern, nicht von Kreditkartennummern.

Hergen

[toc] | [prev] | [next] | [standalone]


#211854

FromJohannes Bauer <dfnsonfsduifb@gmx.de>
Date2016-07-29 23:38 +0200
Message-ID<nngid9$32j$1@news.albasani.net>
In reply to#211849
On 29.07.2016 22:43, Hergen Lehmann wrote:
> Am 29.07.2016 um 21:46 schrieb Johannes Bauer:
> 
>>> Der zum Verschlüsseln liegt auf dem Webserver.
>>> Der zum Entschlüsseln gesichert in der Buchhaltungssoftware.
>>
>> Oooh, das ist ja geradezu brilliant.
> 
> Nö, das ist Standard.

Wow, da hat aber jemand das Ironietag übersehen.

> Anderer Standard-Ansatz: Die Kontoverbindungen liegen ausschließlich in
> der Buchhaltungssoftware bzw. beim Zahlungsdienstleister und geeignete
> technische Maßnahmen sorgen dafür, das der Datenfluss aus dem Webserver
> dorthin eine Einbahnstraße ist.

"geeignete technische Maßnahmen" ist keine geeignete technische
Handlungsanweisung. Die Daten, die am Frontend für vernünftige
Bedienbarkeit zwingend notwendig sind, reichen aber leider auch für
Phishing aus.

>> Und wie machst du dem Kunden klar, mit welchen Bankdaten er gerade
>> einkauft?
> 
> Indem man die letzten 3-4 Ziffern der Konto-/Kreditkartennummer noch mal
> unverschlüsselt auf dem Webserver ablegt und dem Kunden beim Checkout
> anzeigt. Ebenfalls Standard und zahllosen Webshops so umgesetzt.

Und ebenfalls für Phishing EXAKT so zu verwenden.

>> Leute wie du haben keinen Schimmer, was für praktische Probleme sinnvoll
>> eingesetzte Krypto im tagtäglichen Einsatz mit sich bringt.
> 
> Am Ende der Sachargumente kommen die persönlichen Angriffe. Peinlich,
> das du schon im deinem zweiten Beitrag an diesem Punkt bist...

Nein, aber ich sehe im tagtäglichen Alltag halbgare Lösungen von
selbsternannten Krypto-Genies, die, wenn man sie nur schräg anschaut,
hinten und vorne diverse Lücken haben. Ich kann es einfach nicht mehr hören.

>>> Kreditkartenunternehmen haben nicht umsonst entsprechend strenge PCI-
>>> Richtlinien, wenn man Zahlungen über sie abwickeln will.
>>
>> Ein Resteverramscher ist kein Kreditkartenunternehmen.
> 
> Aber er will Zahlungen über Kreditkarten abwickeln und müsste sich
> eigentlich an das halten, was sein Zahlungsdienstleister ihm vertraglich
> vorschreibt.
> Vielleicht tut er's sogar, die Rede war ja nur von geklauten
> Kontonummern, nicht von Kreditkartennummern.

Gut erkannt.

Gruß,
Johannes

-- 
>> Wo hattest Du das Beben nochmal GENAU vorhergesagt?
> Zumindest nicht öffentlich!
Ah, der neueste und bis heute genialste Streich unsere großen
Kosmologen: Die Geheim-Vorhersage.
 - Karl Kaos über Rüdiger Thomas in dsa <hidbv3$om2$1@speranza.aioe.org>

[toc] | [prev] | [next] | [standalone]


#211860

FromHergen Lehmann <hlehmann.expires.5-11@snafu.de>
Date2016-07-30 01:55 +0200
Message-ID<217t6d-lkf.ln1@hergen.dyndns.org>
In reply to#211854
Am 29.07.2016 um 23:38 schrieb Johannes Bauer:

>> Anderer Standard-Ansatz: Die Kontoverbindungen liegen ausschließlich in
>> der Buchhaltungssoftware bzw. beim Zahlungsdienstleister und geeignete
>> technische Maßnahmen sorgen dafür, das der Datenfluss aus dem Webserver
>> dorthin eine Einbahnstraße ist.
>
> "geeignete technische Maßnahmen" ist keine geeignete technische
> Handlungsanweisung.

Eine konkrete technische Handlungsanweisung setzt Kenntnis der 
eingesetzten Software, der Netzwerkstruktur, sowie der Arbeitsabläufe im 
konkreten Unternehmen voraus.

Es ist aber für einen fähigen Softwareentwickler keine allzu große 
Herausforderung, eine Schnittstelle so konzipieren, das Informationen 
nur in eine Richtung fließen können. Und die Verwendung anderer 
Schnittstellen per Firewall zu blockieren.

> Die Daten, die am Frontend für vernünftige
> Bedienbarkeit zwingend notwendig sind, reichen aber leider auch für
> Phishing aus.

Für Phishing mit guter Erfolgsquote reichen email-Adresse, Name sowie 
die *Vermutung* das die Person Kunde bei einer bestimmten Firma sein 
könnte.

Weitere Daten machen den Kohl auch nicht mehr fett, zumal (wie von 
anderen schon ausgeführt) die Kontonummer keine wirklich geheime 
Information ist. Jede Firma, mit dem man mal Zahlungsverkehr hatte, hat 
diese. Und von dort landet sie früher oder später bei Auskunfteien und 
Adresshändlern.

Hergen

[toc] | [prev] | [next] | [standalone]


#211876

FromBernd Laengerich <bernd.laengerich@web.de>
Date2016-07-30 11:16 +0200
Message-ID<e039itFqlfsU1@mid.individual.net>
In reply to#211849
Am 29.07.2016 um 22:43 schrieb Hergen Lehmann:

> Aber er will Zahlungen über Kreditkarten abwickeln und müsste sich
> eigentlich an das halten, was sein Zahlungsdienstleister ihm vertraglich
> vorschreibt.

Seit wann macht Pollin das? Pollin selber bietet nur Lastschriften an, 
alles andere läuft über externe Dienstleister, dabei kommt Pollins 
Webshop nicht mit schützenswerten Kartendaten in Berührung.

Bernd

[toc] | [prev] | [next] | [standalone]


Page 2 of 4 — ← Prev page 1 [2] 3 4  Next page →

Back to top | Article view | de.sci.electronics


csiph-web