Audigy
New member
Eu entro pelo FF e o https também me aparece a cinzento, sem cadeado. Acho q sempre apareceu no bpinet, tanto quanto me lembro...
Culpa do banco portando... os certificados são invalidos e devem ser renovados.
Eu entro pelo FF e o https também me aparece a cinzento, sem cadeado. Acho q sempre apareceu no bpinet, tanto quanto me lembro...
Não sei o que é que acontece no caso do BPI mas na CGD sem o cartão matriz ou o telemóvel associado à conta não é possível fazer grande coisa mesmo que entrem no teu home banking.
EDIT: o que não invalida que sempre se tenha cuidados acrescidos neste tipo de situações!
Por isso deve-se sempre verificar se a fonte da página está certificada.
![]()
Nota bem:
O utilizador faz todas as autenticações.
O computador está por conta do PIRATA.
Ou seja, o pirata acede à conta ATRAVÉS da ligação que a vítima fez.
Por exemplo:
1- a vítima faz login na página genuína
2- o pirata usa o computador e ligação da vítima no acesso ao banco
3- o pirata manda efectuar a transacção que lhe interessa
4- no caso de envio de código para o telemóvel, o banco envia o código para
a operação que o pirata pediu
5- mostra uma mensagem falsa (do tipo da imagem)
6- pede para entrar o código de validação (do cartão matriz ou telemóvel)
7- a vítima deixa-se enganar (o site é legítimo), e introduz o código
8- o pirata usa o código para validar a operação que lhe interessa
Mas ESTÁ certificada.
O acesso ao site É GENUÍNO!!!
Não se trata de um site de PHISHING.
É essa a diferença neste ataque.
Então a culpa está no utilizador... só se introduz dados da matriz/SMS Token quando este acaba de fazer uma operação.
Pedir sequencias da matriz assim do nada não é normal pois estas não fazem parte do mecanismo de login, só de autenticação de operações efectuadas no momento pelo mesmo.
À partida isto não traz problema nenhum para o cliente, a não ser o inconveniente de ter que pedir uma nova chave para entrar no homebanking(e neste caso limpar o virus). Eles não conseguem fazer nada sem os cartões matriz e em alguns bancos o telemovel.
Isto caso o cliente não caia na ideia de passar os números do cartão matriz... ainda não percebi como alguns ainda fazem isso depois de tantos avisos!
O ponto 4 faz-me confusão. Então a pessoa recebe no telemóvel um código para uma operação que não pediu e dá-se ao trabalho de ir à pagina inserir esse código?!Nota bem:
O utilizador faz todas as autenticações.
O computador está por conta do PIRATA.
Ou seja, o pirata acede à conta ATRAVÉS da ligação que a vítima fez.
Por exemplo:
1- a vítima faz login na página genuína
2- o pirata usa o computador e ligação da vítima no acesso ao banco
3- o pirata manda efectuar a transacção que lhe interessa
4- no caso de envio de código para o telemóvel, o banco envia o código para
a operação que o pirata pediu
5- mostra uma mensagem falsa (do tipo da imagem)
6- pede para entrar o código de validação (do cartão matriz ou telemóvel)
7- a vítima deixa-se enganar (o site é legítimo), e introduz o código
8- o pirata usa o código para validar a operação que lhe interessa
Estamos a verificar as suas definições de segurança. Cada passo poderá levar entre 1 a 10 minutos. Por favor tenha paciência e não feche nem recarregue a página enquanto estamos a verificar a informação. Este é um procedimento único. Deverá completar a verificação até ao fim ou irá recomeçar de novo.
Obrigado pela verificação. A actividade bancária online está atualmente sob manutenção prevista. Por favor verifique novamente dentro de 24 horas.
O ponto 4 faz-me confusão. Então a pessoa recebe no telemóvel um código para uma operação que não pediu e dá-se ao trabalho de ir à pagina inserir esse código?!
Uma pergunta um bocado noob... se correr o IE ou outro browser qq a partir de uma sandbox ou de uma "virtual machine" (qual?) para aceder a bancos e instituições onde a segurança é importante não será muitíssimo mais seguro?
Vê os meus posts anteriores.
Tudo depende da credibilidade das mensagens que apresentar ao utilizador.
A maioria das pessoas não tem muitas razões para desconfiar. Afinal, os bancos
até ensinam a verificar se a página está com o HTTPS ou não. E está. O URL até
pode ter sido digitado manualmente, o que aumenta a credibilidade.
Repara que, por exemplo, no caso do santander o sms até diz a operação que está a ser efetuada com aquele código, pode ser "Pagamento ao Estado", Pagamento Vodafone", etc... coisas desse género. Parece-me um sistema bastante seguro porque não estou a ver o pirata a conseguir alterar a mensagem enviada por SMS. Agora se uma pessoa recebe um SMS a pedir um código para efetuar uma transferência que não solicitou e, ainda assim, vai à página e insere esse código... Enfim... Parece-me uma enorme "distração".Vê os meus posts anteriores.
Tudo depende da credibilidade das mensagens que apresentar ao utilizador.
A maioria das pessoas não tem muitas razões para desconfiar. Afinal, os bancos
até ensinam a verificar se a página está com o HTTPS ou não. E está. O URL até
pode ter sido digitado manualmente, o que aumenta a credibilidade.
1. Nada te impede de ter esse "sistema" também infectado.
2. Se o sistema base estiver infectado, nada de assegura a veracidade do que fazes
no sistema virtual.