Jo, myslím že se vcelku shodujeme - ze strany banky je to OK. Ze strany klienta taky - když ví, že hrozby se v čase mění. Akorát ze strany BFU klienta, který si náhodou přečte Váš článek, řekne si "bezva, nemám se čeho bát" a u tohoto názoru setrvá několik dalších let (protože se o téma aktivně nezajímá), to OK není.
Já jen aby pak na Vás někdo nebyl naštvanej, že tomu uvěřil a nevyšlo to :)
 
Stačí jakýkoliv optický snímač, který z obrazovky sejme kód a čip, který ho dekóduje a na displeji zobrazí cílový účet, částku a OTP, které uživatel přepíše, viz http://www.cleverandsmart.cz/autorizace-transakce-v-internetovem-bankovnictvi-jednorazovym-heslem/.
 
Dokonce i v případě, že by se útočníkovi podařilo zcela ovládnout smartphone oběti nějakým malwarem a do banky poslat požadavek na převod peněz na jiný účet, nemusí být tato transakce vůbec realizována. Záleží to do značné míry i na tom, zda banka nasadila nějaký FMS nebo ne, viz https://www.soom.cz/index.php?name=articles/show&aid=508&title=Internetove-bankovnictvi-a-boj-s-Frodem.
Kdepak uz to propuklo. Cca pred 2mesici byl o tom v Chipu clanek, ze utocnici pomoci malware napadli pocitace v evropskych zemich a take napadli Anroid smartfouny. No a pak si pockali, az se uzivatel prihlasi do internetoveho bankovnictvi a malware si ulozil jejich heslo. Pak si sparovali konkktretni smartfoun s tim konkretnim bankovnicvim a pak mu normalne prevedki penize z internerovaho bankovnictvi na sve ucty (kod z potvrzovaci sms jim poslal ten napadeny mobil). Uz si nepamatuji cisla uplne presne, ale podarilose jim tak napadnout cca 100 000 uctu/uzivatelu a ukrast jim cca 30 000 000 euro (dohromady).
V clanku uz ale nepsali, co s tim udelali banky.
Tenhle argument moc neberu - je jenom otázka času, kdy to propukne. A až to propukne, tak někdo přijde o peníze (jinak by toho vira nikdo nedělal).
Takže ano: dnes nic nehrozí. Jenže "normální smrtelník" (ne ten, kdo sleduje techologie) má docela slušnou šanci na to, že až "něco" začne hrozit, nedozví se to včas. Tzn. má slušnou šanci stát se obětí.
Přičemž ta "slušná šance" má dvě varianty:
(A) Postihne to jen pár nešťastníků - ty nejspíš banka podrží (protože je pro ni levnější je podržet než aby se rozmazávalo v médiích, jak je ta banka "zlá").
(B) Bude to fakt masivní - banka udělá na postižené dlouhý nos, protože sanovat jejich blbost by stálo moc. Čili spousta lidí přijde o peníze.
Obě varianty mi přijde stejně pravděpodobné - útočník se bude snažit o B, ale aby byl úspěšný, bude muset mít kromě velkého talentu i štěstí.
Takže když to sečtu: je jenom otázka času, kdy to přijde. A až to přijde, tak je to 50:50 - buď to zaplatí banka, nebo klient.
To riziko tu samozřejmě je a třeba se mi článek za pár let ošklivě vrátí. :)
Ono ten "náběh na novou bezpečnost" bude ideálně pozvolný - již nyní vedeme diskuze, jak věc s malware řešit. Vůči běžným uživatelům se to (doufejme - třeba je druhá strana napřed:)) vykomunikuje rovněž včas a postupně.
Každopádně čím častěji se o tématu bude mluvit s důrazem na aktuální stav věcí, tím lépe...
Ano, souhlasím, že k tomu s vysokou pravděpodobností jednoho dne dojde a mobilní malware bude legitimní hrozba. Problém je, že dnes není k dispozici řešení, které není přehnaně drahé a zároveň je rozumně pohodlné.
Je tedy otázka, zda má banka již teď snižovat pohodlí klienta a utrácet za extra zabezpečení (což zaplatí klienti). Ty diskuze se vedou již nyní, takže to nebude tak, že si jednoho dne řekneme "Ty jo, a jo..." :)
Osobně vkládám naději v to, že se podaří zpropagovat a zpřístupnit ARM TrustZone.
 
eKonto (ještě v rámci Expandia banky) na autentizačních kalkulátorech začínalo. Jenže to není moc uživatelsky přívětivé. Mobil s sebou nosím pořád, tahat s sebou pořád kalkulátor se mi nechce. Proto jsem já osobně kdysi z kalkulátoru přešel na šifrované SMS – tehdy jsem vědomě obětoval trochu bezpečnosti za větší pohodlí.