• [^] # Re: faux, c'est confondre.;.

    Posté par . En réponse au journal Ils sont devenu fous. Évalué à 3.

    Ok, au temps pour moi, je viens de me rendre compte que j'ai reçu il y a quelques jours un mail de Fortuneo expliquant la nouvelle procédure de validation par SMS mais comme je valide via l'application je n'y avais pas prêté attention.

    Cette nouvelle procédure indique qu'il faut d'abord saisir le code SMS reçu (comme avant, donc) puis effectivement le mot de passe du compte. Je n'ai pas fait la manip mais d'après ce que je lis ici, un lien s'affiche pour aller sur ce qui est censé être le site de la banque (et non celui de l'intermédiaire de paiement comme ta femme l'a supposé) et là il faut saisir le mot de passe. Personne ne parle de saisir le login, donc j'imagine que le lien contient cette information (chiffrée j'espère).

    On doit pouvoir ignorer ce lien et se connecter via son navigateur à la banque et valider la transaction par ce moyen. La banque a certainement voulu répondre à l'obligation réglementaire de compléter la validation par SMS pour ceux n'utilisant pas leur appli en offrant un "raccourci ergonomique" bypassant l'étape navigateur ce qui est effectivement une très mauvaise idée (moins problématique s'il y avait un mot de passe alternatif, mais toujours pas une bonne idée car on casse le message "ne jamais cliquer sur un lien donnant accès à une page de connexion").

    Ceci étant dit, s'il s'agit d'un psishing, l'attaquant n'a "que" le mot de passe, pas le login. Ce "que" n'est certes pas très satisfaisant (c'est le moins qu'on puisse dire) mais ça complique l'attaque car il faut trouver un autre moyen d'obtenir cet identifiant (il n'apparaît pas sur le RIB et j'ose espérer qu'on ne le poste pas sur Facebook ou Instagram).