Zaba internet bankarstvo dopustilo da im istekne SSL certifikat, budite oprezni!

Zagrebačkoj banci danas je istekao SSL certifikat njihove web stranice odnosno internet bankarstva koji garantira da zaista “komunicirate” s njihovom web stranicom, a ne napadačem. Čini se da je SSL certifikat Zagrebačke banke istekao jučer tako da ćemo sad vidjeti koliko će im trebati da svoje internetsko bankarstvo ponovno učine potpuno sigurnim. SSL radi i ako ste sigurni da ste na pravoj stranici nema brige, ali…
SSL certifikati entriptiraju komunikaciju vašeg internetskog preglednika s serverom web stranice, u ovom slučaju ZABA.hr. Time vas štite pri unošenju osjetljivih podataka, primjerice korištenju internetskog bankarstva! Ukoliko internetskom bankarstvu Zagrebačke banke pristupite svojim preglednikom, vidjet ćete da ne prepoznaje SSL certifikat, a Chrome će vas čak upozoriti da nije sigurno! Korisnici će svakako primijetiti.
Hvala Matiji Božićeviću koji je otkrio istek i obavijestio nas putem Twittera! Poslali smo upit Zagrebačkoj banci i upozorenje – iako je nedjelja, nadam se da im neće trebati dugo da obnove SSL certifikat. Najbitnije je da ste, ukoliko ste korisnik Zagrebačke banke, svjesni situacije 🙁
Hvala Igoru Pozgaju i Marčecu na ispravci u članku, kao i našim brojnim komentatorima u nastavku… Što bi mi bez vas? 🙂
Sukladno članku 94. Zakona o elektroničkim medijima, komentiranje članaka na Netokraciji dopušteno je samo korisnicima koji ostave svoje ime i prezime te mail adresu i prihvate pravila ponašanja.
Pravila ponašanja
Na Netokraciji za vas stvaramo kvalitetan, autorski potpisan sadržaj i zaista se veselimo vašim kvalitetnim, kontruktivnim komentarima. Poštujmo stoga jedni druge prilikom komentiranja, kao i Zakon, držeći se sljedećih pravila ponašanja:
Kako koristimo podatke koje ostavljate? Bacite oko na našu izjavu o privatnosti.
Sve ostale komentare ćemo s guštom spaliti, jer ne zaslužuju svoje mjesto na internetu.
Komentari
Matija Božičević
18. 09. 2011. u 12:28 pm
Np! Da, definitivno jako nezgodna situacija za web ovakvog kalibra, a čuli smo da im nije prvi put! 🙁 Posebice mi prisjedne ako se prisjetim svih onih mjesečnih naknada 🙂
Ivan Brezak Brkan
18. 09. 2011. u 12:30 pm
Upravo putem LinkedIna pokušavam naći nekoga iz njihovog IT odjela :/
Alesandro
18. 09. 2011. u 12:32 pm
Koji epic fail 🙂
Nikola Plejić
18. 09. 2011. u 12:33 pm
Nije istina da HTTPS nije omogućen. Veza i dalje koristi 256-bitnu enkripciju, ali je certifikat koji potvrđuje autentičnost servera na kojeg se browser spaja istekao.
Matija Božičević
18. 09. 2011. u 12:36 pm
Istina, to je točno, ali kome da ja sad kao korisnik vjerujem, kada mi browser javi “ovaj sajt nije siguran”??
Nikola Plejić
18. 09. 2011. u 12:39 pm
Site *definitivno* nije siguran, jer ti ništa ne garantira da je server na kojeg se spajaš upravo server ZABA-e (može biti neki XY server koji se samo predstavlja kao ZABA-in). Ja samo napominjem da neovisno o tome enkripcija radi, samo je nejasno kome šalješ enkriptirane podatke. 🙂
Tonči Jukić
18. 09. 2011. u 12:41 pm
To nije točno. Ako ti browser ima zaštitu od phisinga (a svaki novi ima), onda je sigurno ono što ti piše u URL-u, a tu valjda ne ideš kroz linkove, nego direktno.
IE9 je tu najbolji.
Matija Božičević
18. 09. 2011. u 12:40 pm
@GoDaddy: “If you allow a certificate to expire, the certificate becomes invalid, and you will no longer be able to run **secure transactions on your website**. The Certification Authority (CA) will prompt you to renew your SSL certificate prior to the expiration date.”
Nisam totalni stručnjak, ali mislim da ipak ima sve svoje “zašto”?…
Tonči Jukić
18. 09. 2011. u 12:43 pm
To je netočno i njihov način da te preplaše u kupnju plaćenog certifikata. SSL funkcionira savršeno i s ručno kreiranim certifikatom koji nije verificiran od baš nikoga. SSL kao tehnologija ne ovisi o tome je li tvoj certifikat potpisao Verisign ili tko već.
Sasa Jovanovic
18. 09. 2011. u 12:48 pm
Tacno, ali SSL koji sam kreiras moze kreirati isto tako i npr neka hakerska grupa, zar ne? Kako ces znati da zaista pripada onome kome tvrdi da pripada ako ga nije izdao neki authority?
Nikola Plejić
18. 09. 2011. u 12:50 pm
To je svakako, kao što Tonči kaže, netočno. No, to znači da ja mogu napraviti SSL certifikat, samostalno ga potpisati, zakačiti na svoj site i “glumiti” da sam tko-god-želim. Potpisivanje certifikata ima svoju ulogu u cijeloj priči i nije zanemariva komponenta.
SSL savršeno dobro i sigurno funkcionira i sa samostalno potpisanim certifikatima, samo je poanta da ti u tom slučaju nitko ne garantira da pričaš sa serverom s kojim bi trebao pričati. Stvar *ne* znači da SSL ne radi, ovo *nije* ogromna tragedija, ali ja svejedno volim vidjeti da je za vrlo osjetljive operacije (a netbanking jest jedna od njih) certifikat pravilno potpisan od neke organizacije koja se time bavi.
Matija Božičević
18. 09. 2011. u 12:52 pm
I na to sam pomislio u prvom trenu, ali to znamo ti, ja i ostali ljudi ovdje. Ali u svakom slučaju, veliki FAIL što se tiče samih korisnika!! Korisnik dođe na ezabu i na mjestu gdje obavlja NOVČANE TRANSAKCIJE dočeka ga poruka “Ova veza nije sigurna. Čak i ako vjerujete ovoj stranici, ova greška može značiti da netko zadire u vašu vezu.”!! I šta da ja sad kao OBIČAN korisnik napravim? Kome da vjerujem? Korisnik ne zna šta je HTTP a kamoli HTTPS ili SSL…
Ne vjerujem da je neki sigurnosni propust, samo nezgodna situacija vezana uz sigurnost! 🙂
Tonči Jukić
18. 09. 2011. u 12:55 pm
Ali, da, u ovom slučaju činjenica JEST da je ovo veliki promašaj banke. Većina njihovih korisnika ne zna ništa o webu, SSL-u i zaštiti, a svaki će preglednik vrlo agresivno reagirati na nepotpisani SSL certifikat.
Dakle, nikako ne želim umanjiti katastrofu nesposobnosti banke da na vrijeme obnovi certifikat.
Ivan Brezak Brkan
18. 09. 2011. u 12:45 pm
Ispravljeno.
Matija Božičević
18. 09. 2011. u 12:34 pm
Ma poslao sam im i ja email ujutro, al kaj je najgore imam jednu ludu transakciju na deviznom od 52 eura LOOOL 😀 al ozbiljno 😀
Sasa Jovanovic
18. 09. 2011. u 12:37 pm
http://www.slideshare.net/sjovanovic/ocena-tehnoloske-sofisticiranosti-online-b2b-servisa-u-bankarskom-sektoru-saa-jovanovi-1339257
U ovom radu sam pokazao da je u Srbiji situacija bila takva da je samo 5 od 24 banaka imalo kvalifikovani sertifikat. A ovakav propust kod Zg Banke je jos gori…
Tonči Jukić
18. 09. 2011. u 12:53 pm
Gore ti ne mogu odgovoriti (valjda postoji ograničenje na dubinu):
Nažalost, certifikacijske kompanije su nužne zbog phisinga na koji su ranjivi stariji preglednici i općenito računalno nepismenih korisnika koji klikaju sve što se kliknuti da.
Realno i tehnički, ako korisnik pretpostavi da nije žrtva phisinga, odnosno očajnog preglednika i vlastite gluposti, sama prisutnost SSL-a je dovoljna jer je to pitanje izvedbe tehnologije.
Radi se isključivo o URI-u u koji jesmo ili nismo sigurni.
Ne znam je li uopće postoji moderan preglednik koji je ranjiv na phising URL-a u adresnoj traci.
Tonči Jukić
18. 09. 2011. u 12:38 pm
SSL je tu i radi, a ako si ručno upisao URL i ako znaš gdje si, verifikacija certifikata nema pretjeranog značenja. Sve transakcije koje obavljaš i dalje su sigurne.
Ivan Brezak Brkan
18. 09. 2011. u 12:46 pm
Ispravljeno u tekstu, sorry 🙂
Valentino Međimorec
18. 09. 2011. u 12:43 pm
još uvijek postoji SSL veza, ali certifikat nije potpisan, e sada treba objasniti ljudima da to još radi što je nemoguće, Zaba će biti zatrpana mailovima i pozivima npr. da im Chrome javlja da je nesigurno
oko produženja, imao sam sličan slučaj, i kod Thawte procedura je potrajala do 3-4 dana,
ne vjerujem da Verisign brže radi provjeru, jer nije riječ samo da se plati certifikat pa ga dobiješ odmah
Mihaela Grguric
18. 09. 2011. u 4:25 pm
Nije od jucer, ja sam jos 15.09. imala problema sa spajanjem, Google Chrome me obavijestio o nesigurnoj adresi, nije uopce reagiralo na pokusaj spajanja, i tako satima .. Upitom na broj za pomoc pri internet bankarstvu ljubazno mi je pojasnjeno da nije do mene, jer sam i to vec pomislila, i da oni danas (15.9.) imaju problem. Ne znam sto se dogadjalo, jer sam unesla naloge, i tada opet nije reagiralo na moj zahtjev za placanjem, isteklo mi vrijeme .. i tada iznova .. Oko dva sata posla jer sam na taj dan morala izvrsiti uplatu, pa nisam obracala posebnu paznju na to sto im se jos dogadja.
Domagoj
18. 09. 2011. u 5:06 pm
Https ce i dalje raditi uz upozorenje, ali snifanje prometa i dalje nece biti moguce. No zato je trenutno vrlo lakse izvesti DNS spoof uz uporabu vlastitog certa (korisnik nece obracat pozornost na neispravnost certifikata) i spoofane zabe u svrhu presretanja appl1 broja za ulaz u zabu.
puffnica
19. 09. 2011. u 9:56 am
idem sad ravno na njihov šalter sa svojim računima za struju, plin….. grrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrr
Matija Božičević
22. 09. 2011. u 9:16 am
Hahahahaha We were saying? 😀 http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/
Tonci Jukic
22. 09. 2011. u 9:45 am
Dakle, Matija, napravise strku oko nicega, jer sada vise nije ni bitno 🙂
Matija Božičević
22. 09. 2011. u 9:52 am
We are doomed! 🙂
Tonci Jukic
22. 09. 2011. u 9:57 am
🙂 Sad treba stvarati paniku oko toga. Vristati po “internetima” kako je SSL probijen…