5 października 2025

mBank zmienił stronę logowania. Klienci zauważyli, że przy logowaniu bank „maca” przeglądarkę na komputerze klienta. Oburzające? Uspokajające?

mBank zmienił stronę logowania. Klienci zauważyli, że przy logowaniu bank „maca” przeglądarkę na komputerze klienta. Oburzające? Uspokajające?

„Afera” z nową stroną logowania do mBanku. Klienci pytają czy bank nie chce wiedzieć o ich komputerach zbyt wiele. Niestety, banki będą chciały wiedzieć więcej i powinniśmy się do tego zacząć przyzwyczajać. A może nawet to polubić? Przed nimi pozwy sądowe, w których będą musiały udowadniać, że zrobiły wszystko, co możliwe, żeby klient nie pozwolił się okraść

Kilka dni temu mBank zmienił ekran logowania. I oczywiście nie umknęło to uwadze klientów, których ten bank ma ponad cztery miliony. Tym bardziej, że niektórym klientom zaczął przy logowaniu wyświetlać się komunikat, iż bank próbuje nawiązać połączenie typu Websocket (czyli otwierającego dwukierunkowe połączenie przeglądarki na komputerze z serwerem bankowym).

Zobacz również:

Co mBank sprawdza, gdy jestem na stronie logowania?

Oczywiście wzbudziło to kontrowersje, bo klienci zaczęli zastanawiać się: co bank sprawdza na ich komputerze, gdy chcą się zalogować do konta? Przedstawiciele banku tłumaczą, że chodzi o zwykłe sprawdzenie czy klient nie ma zainstalowanego na swoim komputerze oprogramowania do zdalnego kontrolowania pulpitu (takich jak TeamViewer, czy AnyDesk).

Tego typu programy bywają wykorzystywane m.in. do zdalnego naprawiania usterek w komputerze. Zamiast zawozić sprzęt do informatyka po prostu udostępniam mu ekran mojego komputera i on może zdalnie sprawdzić dlaczego jakieś programy nie działają, coś się źle wyświetla, a nawet przeinstalować część oprogramowania „strategicznego” na moim komputerze. Ale tego typu programy wykorzystują też złodzieje pieniędzy.

Przestępstw opartych na socjologicznych trikach, wyłudzaniu loginów i haseł, przejmowaniu kontroli nad komputerem ofiary (a czasem i nad jego telefonem) i wyprowadzaniu pieniędzy z kont bankowych jest multum. Banki ostrzegają, żeby nie odbierać telefonów od typów podających się za pracowników banków (bank nigdy sam nie zadzwoni do klienta), by nie wierzyć z SMS-y „z banku” z linkami do kliknięcia i żeby weryfikować bezpośrednio w banku informacje dotyczące naszych pieniędzy, które dostajemy przez SMS-y, komunikatory internetowe, czy e-maile. Przestępcy potrafią „podstawić” prawdziwy, bankowy numer telefonu infolinii i przekierować na stronę łudząco przypominającą prawdziwą stronę banku.

Bankowcy ostrzegają, ale ludzie i tak tracą dziesiątki milionów złotych w skali roku (dokładnych liczb nie ma, bo banki nie „chwalą” się takimi informacjami). I nierzadko domagają się od banków zwrotu tych pieniędzy. Podstawowe uzasadnienie takich roszczeń: „bo bank nic nie zrobił, żeby zapobiec przekrętowi”. Klient czasem nie ma wystarczających kompetencji cyfrowych, żeby wykryć próbę bardzo wysublimowanego oszustwa, a bank próbuje przekierować wszystkich klientów do kanałów zdalnych, a więc wystawia ich na ryzyko.

Rzeczywiście, czasem banki nie blokują złodziejskich przelewów mimo tego, że są to bardzo nietypowe operacje – np. wyprowadzenie pieniędzy z konta klienta poprzedza seryjne zrywanie jego lokat, przelewanie pieniędzy z karty kredytowej na konto osobiste, zaciąganie lub podwyższanie kredytów odnawialnych lub gotówkowych. Ale jeśli klient udostępnia komuś login i hasło, czy zatwierdza SMS-em dyspozycję wyprowadzenia pieniędzy ze swojego konta – czasem dochodzi do kradzieży.

Są już wyroki sądów, z których wynika, że nawet w takim przypadku klient ma odzyskać pieniądze, o ile bank mógł wykryć przekręt, a nie zdołał mu zapobiec. Stąd pomysł – stosowany nie tylko przez mBank – by przy okazji logowania sprawdzać czy klient ma zainstalowany na komputerze program do zdalnego udostępniania ekranu. Nie musi to nic oznaczać, ale być może taki klient jest flagowany i nietypowe przelewy są monitorowane.

Obejrzyj wideofelieton o pani, która dała sobie ukraść pieniądze, a sąd uznał, że to nie jej wina:

Zobacz czy bank ma prawo skanować lub kserować Twój dowód osobisty:

Banki będą coraz bardziej ciekawe. To nieuniknione

Niektórzy klienci mBanku obawiają się, że przy logowaniu mBank nie tylko sprawdza kwestię zdalnego ekranu, ale też pobiera z przeglądarki jakieś inne dane. Np. takie, które mogłyby być wykorzystane do profilowania klienta. Szczerze pisząc – bank by tego nie potrzebował, bo ma znacznie cenniejsze dane o klientach, niż to, co można wyciągnąć z przeglądarki. To dane o rzeczywistych transakcjach: co, gdzie i kiedy kupujemy.

Moim zdaniem ryzyko jest gdzie indziej: jeśli banki będą sprawdzały nasze przeglądarki pod kątem potencjalnie niebezpiecznych usług, które mamy na komputerach, a – jak się rozpędzą – to także różnych „automatów”, czy „robaków”, to pojawi się więcej przypadków blokowania kont lub przelewów Bogu ducha winnym klientom. Bo jeśli bank wie, że klient ma na komputerze np. TeamViewer, to może nie tylko klienta oflagować, ale też podjąć jakieś działania.

To może być cena – wysoka, bo ograniczająca komfort korzystania z usług – współodpowiedzialności banku za nasze cyfrowe bezpieczeństwo. W tym konkretnym przypadku bank tłumaczy jednak, że mechanizm ma po prostu wspierać wykrywanie sytuacji, w których klient jest manipulowany przez kogoś. Połączenie wiedzy o zainstalowanym oprogramowaniu z podejrzanymi ruchami na koncie ma – jak rozumiem – pomagać w wykrywaniu przestępstw. Stanowisko banku w oficjalnych słowach wygląda tak:

„Na stronie banku działa mechanizm, który sprawdza czy na urządzeniu klienta jest używany program do zdalnego pulpitu (np. Team Viewer, Any Desk). Nie wysyła żadnych danych poza urządzenie klienta, służy jedynie jako wskaźnik potencjalnego ryzyka przejęcia jego sesji. Jest częścią systemu wspomagającego detekcje podejrzanych transakcji i nie wpływa na funkcjonalność strony. Tego typu mechanizmy stosują inne banki w Polsce i na świecie”

Cała ta burza irytuje mnie z dwóch powodów. Po pierwsze: ci sami ludzie, którzy podejrzewają mBank o zbyt dużą ciekawość i pobieranie jakichś danych z przeglądarek, zapewne mają konta na platformach społecznościowych, a to oznacza, że bez żadnej kontroli oddają swoją prywatność portalom społecznościowym, które też ich profilują. Te platformy są pełne przekrętów finansowych. Ba, biorą pieniądze od oszustów za reklamy tych przekrętów. I to jest dużo większy problem, niż ciekawość banków.

Drugi powód mojej irytacji jest taki, że jest coraz więcej klientów, którzy nie mają wystarczającej wiedzy i świadomości, żeby samodzielnie się obronić przed przestępcami internetowymi. A skoro tak: potrzebna jest pomoc banków. Już kilka lat temu kilka banków oferowało klientom programy antywirusowe, które instalowały się na komputerach klientów. Zainteresowania nie było. Teraz banki proponują też dobrowolną biometrię behawioralną (sprawdzanie czy nie zmienił się sposób wpisywania literek na klawiaturze lub klikania na telefonie). Zainteresowanie jest niewielkie. Z drugiej strony – gdy ktoś da się okraść, to zwykle ma pretensje, że bank nie próbował go ochronić.

Od logowania do klienta sprawdzania

Jeśli bankowcy mają pomóc nas chronić, to będą coraz bardziej ciekawscy. Będą zadawali coraz więcej pytań, czasami zatrzymają jakiś przelew (wkurzając niejednego klienta, który rzeczywiście potrzebuje przelać duże pieniądze), będą sprawdzali zachowanie klienta w serwisie bankowym (nie tylko w momencie logowania), będą „macali” przeglądarkę klienta na jego komputerze w poszukiwaniu podejrzanych elementów.

Oczywiście, istnieje ryzyko, że bankowcy będą czasem posuwali się o krok za daleko. Raczej nie jeśli chodzi o sprawdzanie co mamy na komputerach, lecz o wstrzymywanie potencjalnie podejrzanych transakcji lub ich dodatkowe potwierdzanie. Przy okazji różnych sytuacji związanych z AML przekonaliśmy się, że banki mogą być nadgorliwe. Banki wiedzą o nas tak wiele, że wyłudzanie dodatkowych informacji przy okazji stosowania biometrii behawioralnej czy „macania” przeglądarki chyba nie jest im potrzebne.

Z dobrych wiadomości: jeśli banki poczują się współodpowiedzialne za nasze bezpieczeństwo, to będziemy mogli egzekwować od nich współodpowiedzialność także wtedy, jeśli coś złego stanie się z naszymi pieniędzmi.

Czytaj więcej o procedurach AML w bankach: Podejrzana transakcja na koncie? Jeśli masz za dużo kont, bank przyjrzy się… przelewom wewnętrznym i płatnościom zagranicznym

Czytaj też: Bank zamknął mu bez ostrzeżenia rachunki. Postanowił walczyć. Sąd kazał „odmrozić” konta i zagroził karą – 1000 zł dziennie. Jaki finał tej historii?

Czytaj też: Bank wychwycił podejrzaną transakcję, po czym… normalnie ją zrealizował. Nasza czytelniczka padła ofiarą kradzieży. A bank, choć wiedział, że transakcja jest podejrzana, to pieniądze i tak z systemu wypuścił…

Czytaj o obojętności banku: Nigeryjski przekręt, ostrzeżenie klienta i… zaskakująca obojętność banków. „Jak mam teraz uwierzyć, że to całe KYC i AML jest coś warte?”

 

———————————

POSŁUCHAJ PODCASTÓW O CYBERBEZPIECZEŃSTWIE:

——————————-

CZYTAJ O CYBERBEZPIECZEŃSTWIE:

uwaga rekrutacja

podszywają się pod samcika

to nie było rażące niedbalstwo

———————————-

ZOBACZ CIEKAWE ROZMOWY:

„Subiektywnie o Finansach” jest też na Youtubie. Rozmowy z ciekawymi ludźmi o Waszych (i ich) pieniądzach, a poza tym komentarze i wideofelietony poświęcone finansom oraz poradniki i zapisy edukacyjnych webinarów. Koniecznie subskrybuj kanał „Subiektywnie o Finansach” na platformie Youtube

zdjęcie tytułowe: Pixabay, mBank, Canva

Subscribe
Powiadom o
71 komentarzy
Oldest
Newest Most Voted
Inline Feedbacks
Zobacz wszystkie komentarze
Maciej
1 dzień temu

Jeżeli na bank sprawdza przeglądarkę i zabezpieczenia komputera to niech robi to otwarcie. Niech oficjalne o tym poinformuje. A jeśli coś znajdzie lub coś mu się nie spodoba to niech o tym poinformuje w trakcie logowania. Inaczej użytkownik jest nieświadomy zagrożeń i nie może podjąć działań naprawczych.

Artur
1 dzień temu
Reply to  Maciej

Dokładnie. Jeżeli bank robi to po cichu to zachowuje się jak haker. Nie powinno tak być.

Ppp
1 dzień temu
Reply to  Maciej Samcik

Popieram Macieja i Artura, miałem napisać to samo. Klienta trzeba najpierw jasno poinformować, a potem przystąpić do działania – w przeciwnym wypadku podejrzenia co do uczciwości banku pojawiają się automatycznie i są uzasadnione.
Pozdrawiam.

Krasonos
1 dzień temu
Reply to  Ppp

„Klienta trzeba najpierw jasno poinformować, a potem przystąpić do działania” Poinformować o czym? Możesz podać przykład takiego komunikatu na podstawie jakiejś innej instytucji, bo tego typu sprawdzenie robi większość firm a te marketingowe juz najbardziej? Czy jak jakiś komponent graficzny uruchomi dll’kę która najpierw sprawdzi czy jesteś na windowsie czy na linuksie albo jaką masz kartę graficzną, to też ma o tym pisać? Moje IDE do pythona sprawdza po uruchomieniu czy dziala na komputerze do którego połączyłem sie zdalnie czy zwyczajnie żeby w razie połączenia zdalnego wyłączyć graficzne wodotryski i przyspieszyć działanie. Przecież to absurd, zawsze wiadomo ze strona z… Czytaj więcej »

Michał
1 dzień temu
Reply to  Maciej Samcik

Skąd to wiadomo? 😉
Po drugie bez problemu bank może sprawdzić co więcej ktoś ma na komputerze i np zaoferować mu dodatkowe usługi. Niby spoko, ale tu już krótka droga do wiadomo czego 🙂

Krasonos
1 dzień temu
Reply to  Michał

Michał strona banku o ile nie zapyta cię wprost o jakieś dodatkowe uprawnienia może zrobić maksymalnie tyle samo co każda inna strona w internecie. Więc publiczne płakanie, ze bank sięga po te informacje które sam zgodziłeś się udostępnić każdej pierwszej lepszej stronie, założonej przez pierwszą lepszą osobę instalując sobie przeglądarkę ktora na to pozwala to jakiś absurd. To tak jakby akceptować ze firma może cię nagrywać pod warunkiem, ze wywiesi o tym informację ale już w przypadku banku sugerować ze to jakieś podejrzane bo bank powinien udostępnić ci plan wszystkich kamer, informacje o tym na jakich dyskach są zapisywane te… Czytaj więcej »

Maciej
1 dzień temu
Reply to  Krasonos

Problem nie w tym że sprawdza ale że nie daje dostępu i nie mówi dlaczego.

kamel
1 dzień temu
Reply to  Maciej Samcik

Ja bym chciał dla własnej wiadomości przeaudytować bank. Rozumiem, że też mi wolno?

Krasonos
1 dzień temu
Reply to  kamel

Tak masz pełną rację, jak bank połączy się z twoją stroną internetową, to możesz mu zrobić te same sprawdzenia, oczywiście bank tak samo jak ty, może korzystać z przeglądarki, która nie podzieli się wszystkimi danymi, ale nikt cię za to nie zamknie że korzystasz w normalny sposób z normalnych narzędzi.

Phx
1 dzień temu
Reply to  Maciej Samcik

Zbieranie statystyk z odwiedzin strony www też są dla tego kto stronę udostępnia. A jednak user musi być poinformowany co jest zbierane i jak przetwarzane i może się z tym nie zgodzić, w skutek czego nie wolno wykonywać tych czynności.
Nie mam nic przeciwko temu by bank robił dodatkowe weryfikacje. Ale chcę to zaakceptować, a w razie sprzeciwu – mieć inną formę korzystania z systemu.

Phx
1 dzień temu
Reply to  Maciej Samcik

Tak, to różne mechanizmy. Kiedyś o ciasteczkach nie trzeba było informować, ale były coraz szerzej wykorzystywane/nadużywane.
To samo dzieje się z innymi metodami i powinienem się o tym dowiedzieć od banku a nie z mediów. Brak transparentności niszczy zaufanie.

O szyfrowanych połączeniach wręcz były kampanie informacyjne. Na „skanowanie” behawioralne musiałem wyrazić zgodę. Dlaczego tu jest to owiane tajemnicą?

Jan
1 dzień temu
Reply to  Maciej

Słusznie. Nie mam też problemu z tym, że bank sprawdza, czy nie mam na komputerze jakiegoś scamerskiego/podejrzanego oprogramowania. Ale, mam ogromny problem z tym, że po wykryciu takiego AnyDeska bank może mi zablokować konto, a do odblokowania – zapraszamy do oddziału. A ja akurat mogę używać AnyDeska do pracy, wspierania swoich klientów/rodziny zdalnie i być właśnie na drugim końcu świata. I zostać odciętym od kart i pieniędzy. Chciałbym kiedyś doczekać w Polsce procesu sądowego, kiedy to ktoś pozwie bank za utracone korzyści związane z zablokowaniem konta i braku procedury na zdalne odblokowanie. Monitorowanie transakcji, blokowanie, nawet blokada konta w uzasadnionym… Czytaj więcej »

IRR
1 dzień temu
Reply to  Maciej Samcik

Nie dziwię się, że komentator Jan nie rozumie jak bank wykorzystuje takie informacje, ale Pan Redaktor powinien poczytać o tym jak działają systemy antyfraudowe banków.

Roman
1 dzień temu
Reply to  IRR

Pasywna agresja, przytyk do innego komentującego, wskazówka do Naczelnego, która nie wskazuje niczego. Komentator IRR powinien poczytać, jak się komunikować z ludźmi.

Krasonos
1 dzień temu
Reply to  IRR

Przecież te systemy nie są opisane w aż takiej precyzji, bo wtedy dokument musiałby się nazywać „publiczna instrukcja dla przestępców jak działają nasze zabezpieczenia żeby wiedzieli jak je obchodzić”.

Phx
1 dzień temu
Reply to  Krasonos

Informowanie służy prewencji. Dlatego np. masz informacje gdzie jest fotoradar. I ten mechanizm działa na wszystkich polach (podaję ten przykład jako dobrze zbadany case, gdzie były głosy, że to bez sensu ostrzegać przed pomiarem).

Krosnos
14 godzin temu
Reply to  Phx

„Informowanie służy prewencji. Dlatego np. masz informacje gdzie jest fotoradar.” Nie dlatego, zapomniałeś jak duże znaczenie ma lobby kierowców z ktorzy stanowią potężna siłę wyborczą i od lat nie życzą sobie żeby randomowe fotoradary, w randomowych miejscach ścigały ich za przekroczenie prędkości i to co zaakceptowali to jasno oznaczone fotoradary i patrole o których dowiesz się z aplikacji żebyś się przypadkiem nie nadział. Akurat motoryzacyjnie w krajach które podaje się za przykład bezpiecznych dróg, mają zarowno fotoradary oznaczone – ograniczające przekroczenia prędkości punktowo tam gdzie jest to szczególnie niebezpieczne i nieoznaczone – uspokajające ruch na calej drodze. To co piszesz… Czytaj więcej »

IRR
20 godzin temu
Reply to  Krasonos

Podstawowa wiedza na temat systemów antyfraudowych oraz device fingerprinting podniosłaby poziom artykułu oraz komentarzy. Materiały na ten temat są dostępne w Internecie.
Nikt Ci nie da gwarancji, że Twoje konto nigdy nie zostanie zablokowane. Powodem może być system antyfraudowy lub zasady AML. Jeśli zwiewa Ci to sen z powiek to powinieneś się przygotować na taki scenariusz zamiast panikować.

Anna
19 godzin temu
Reply to  Maciej Samcik

Otóż TO! Pierwszy lepszy (i oby ten lepszy 🙂 ) belfer może mieć nie jedną a nawet kilka platform zdalnego kontaktu (ja, szara myszka, mam cztery a dwie z nich to – zoom i teams),które maja wbudowaną funkcję zdalnego udostępniania mojego pulpitu.I to są platformy mojej pracy. Są/mogą być w y s o c e podatne na wszelkiego typu ingerencje z zewnątrz (były już w czasie pandemii ),w tym hakerskie.Prawda,mówi się nam,że je zabezpieczono i takie tam uspokajające bla…bla…,które wszyscy ze wszystkich stron słyszymy.I od Ich Wysokości Banków też 😉 I jeśli teraz,w ramach „troski” o klientów te banki zaczną… Czytaj więcej »

Tomek
1 dzień temu
Reply to  Jan

Zasadniczo nie wiem jeszcze jaka metode uzyli ale to raczej w rodzju wykrywania aktywnego polaczenie teamviewer czy podobnego oprogramowania.
Wiec moze byc blokada uzycia sesji bankowej gdy taki soft jest aktywny co sugeruje ze ktos „patrzy” co robisz.
Nie powinien reagowac gdy po prostu masz to zainstalowane.
PS jestem z branzy IT i jestem ciekawy jaknto chcieli zrobic a nie jest to łatwe technicznie bo same przegladarki zabraniaja zrobieniu wielu rzeczy na komputerze

Last edited 1 dzień temu by Tomek
kamel
17 godzin temu
Reply to  Maciej Samcik

Poczekajmy, aż zablokują te przeglądarki. „Korzystanie z banku wymaga przeglądarki Internet Explorer w wersji przynajmniej 3.0” 🙂

IRR
1 dzień temu
Reply to  Jan

Biedni są Ci ludzie z pierwszego świata. Zamiast się martwić, że umrą z głodu bo nie mają pieniędzy na jedzenie obawiają się, że kiedyś bank odetnie ich karty i pieniądze. Wtedy zamiast pozwolić się zepsuć części jedzenia, które trzymają w lodówce będą musieli zjeść nagromadzone zapasy. To tragedia porównywalna do wizyty w oddziale.
Zamiast pisać głupoty poczytaj jak działają systemy antyfraudowe banków oraz procedury odblokowywania dostępu do bankowości internetowej i mobilnej.
Absurdem w dzisiejszym świecie jest poziom wygodnictwa i lenistwa. Ludziom nawet nie chce się poczytać jak działają usługi, z których korzystają.

Krasonos
1 dzień temu
Reply to  IRR

Nie ma takiego dokumentu, są co najwyżej jakieś ramowe założenia, które nic nie gwarantują.

kamel
17 godzin temu
Reply to  IRR

Ostatnio jak mi bank zablokował dostęp do konta (z winy ich pracownika call center, udostępnili mój login innemu klientowi), to spędziłem ponad 4 godziny na infoliniach, 2 godziny 40 minut w oddziale dla klientów prywatnych i 50 minut w oddziale dla przedsiębiorców (w innym mieście). Blokada – bez podstawy regulaminowej ani prawnej, bez poinformowania mnie o tym fakcie (a nie loguję się na każde konto codziennie). Na tym etapie – po 4 dniach, miałem już przygotowany pozew z wnioskiem o zabezpieczenie. W tym czasie nie mogłem przelać ZUS, PIT i VAT. Tak fantastycznie działają systemy antyfraudowe, tacy specjaliści je robią.… Czytaj więcej »

IRR
12 godzin temu
Reply to  kamel

Chcesz powiedzieć, że jesteś doskonały, nigdy nie popełniasz błędów i dlatego oczekujesz od innych doskonałości? Żaden człowiek nie jest doskonały i dlatego żaden bank i żaden system antyfraudowy nie jest doskonały. W każdym systemie antyfraudowym są false positives. Żaden system nie wykryje wszystkich oszustw. Niemniej jednak systemy antyfraudowe zapobiegają wielu oszustwom. Jak ktoś okradnie Twoje konto bankowe to będziesz się skarżył, że system antyfraudowy banku zawiódł i że bank za mało zrobił. Przeczytaj sobie komentarze pod artykułami o kradzieżach. Jeśli Ci nie pasuje trzymanie pieniędzy w banku to trzymaj je w skarpecie. Widzę tutaj duże pole do edukacji dla autorów… Czytaj więcej »

IRR
11 godzin temu
Reply to  Maciej Samcik

Polecam poniższą prezentację przygotowaną przez ThreatMark. ThreatMark to czeska firma sprzedająca bankom systemy antyfraudowe. Ta prezentacja bardzo dobrze wyjaśnia jakie wyzwania wiążą się z systemami antyfradowymi.

ThreatMark – How AI-Powered Authentication Improves Security and Reduces Friction (Webinar)
https://www.youtube.com/watch?v=3bA5J-wtWuM&t
– na ich kanale są również inne ciekawe filmy na temat bezpieczeństwa

Przy okazji:

Device Fingerprinting for Fraud Detection – How Does it Work?
https://www.youtube.com/watch?v=HCeDfZ9tJWo
– 2 min na temat wykorzystania fingerprintingu

Pismo z dnia 1 października 2019 r. Związek Banków Polskich
https://sip.lex.pl/orzeczenia-i-pisma-urzedowe/pisma-urzedowe/wyjasnienia-interpretacyjne-i-rekomendacje-sektora-185098062
– To opracowanie z 2019 roku – banki kombinowały jak Device Fingerprinting (DFP) może się przydać przy wdrażaniu PSD2

Krasonos
1 dzień temu
Reply to  Jan

Akurat tej obawy nie rozumiem. Zgaduje ze oprogramowanie do zdalnego łączenia się ma zainstalowane dziesiątki jak nie setki tysięcy Polaków. Więc naturalnie blokowanie tylko na tej podstawie nie będzie indykatorem niczego. „Ale wizyta w oddziale jako jedna metoda na odblokowanie takiego konta? W dzisiejszym świecie – absurd.” Skoro mówimy, że jesteś klientem który dał się zmanipulować przestępcom. Przestępca powiedział Ci zainstaluj anydeska, to jest takie oprogramowanie bezpieczeństwa przez ktore bank sprawdzi czy twój komputer jest bezpieczny do wykonania transakcji co łykasz bez mignięcia okiem. Mając przełamany ten problem przestępcy spróbują autoryzować twoją bankowość telefoniczna na swoim telefonie, dostaniesz set powiadomień… Czytaj więcej »

kamel
17 godzin temu
Reply to  Krasonos

Takim klientom bank powinien wypowiadać umowę o bankowość elektroniczną, tak zwyczajnie…

IRR
1 dzień temu
Reply to  Maciej

Wszystkie serwisy internetowe, w tym banki, które pozwalają dodać urządzenie do zaufanego stosują device fingerprinting (sprawdzają przeglądarkę i inne informacje o urządzeniu). Bez tego podczas każdego logowania trzeba by było potwierdzać logowanie za pomocą 2FA. Sprawdź sobie historię logowań do gmaila – masz dokładne informacje o przeglądarce oraz IP dla każdego logowania. Jeśli chodzi o mBank to kiedy potwierdza się logowanie bank informuje z jakiej przeglądarki (nazwa, wersja) to logowanie następuje. Wydaje mi się, że Informacja o przeglądarce została dodana w tym roku. Z tego powodu czepianie się mBanku, że o tym nie informuje jest absurdalne. Przypuszczam, że zapisy o… Czytaj więcej »

IRR
1 dzień temu
Reply to  IRR

Sprostowanie: Mechanizm dodania urządzenia do urządzeń zaufanych nie wymaga device fingerprinting, ale banki w takiej sytuacji powszechnie stosują device fingerprinting.

Rafał
1 dzień temu
Reply to  IRR

Często to nie sprawdzenie informacji o przeglądarce i adresu IP, tylko sprawdzenie informacji z pliku cookie, który został zapisany, gdy użytkownik dodał urządzenie jako zaufane podczas logowania.

Maciej
1 dzień temu
Reply to  Maciej

Problem w tym że bank sprawdza nie tylko typ i wersję przeglądarki. On “maca” komputer na różne sposoby, nie lubi trybu incognito przeglądarki i jak mu się nie spodoba to wypisuje, że logowanie nie jest możliwe bez podania przyczyny. Mogę zrozumieć próbę sprawdzenia zabezpieczeń ale jak coś jest nie tak to chciałbym wiedzieć co to jest. Dla banku i mojego bezpieczeństwa.

kamel
1 dzień temu

Zaczyna się – mówiłem, jakie będą skutki głupoty ludzkiej (klienci, którzy z chciwości zrobią wszystko, aby dać się oszukać i obejdą najbardziej wymyślne zabezpieczenia) w połączeniu z sądownictwem ignorującym zasadę „chcącemu nie dzieje się krzywda”.

Banki muszą się bronić, więc nie będę miał do nich o to pretensji…
Ale błagam – dodajcie na poziomie konta flagę „nie jestem idiotą, biorę na siebie ryzyko”, choćby to miało być uruchamiane podczas osobistej wizyty w banku, żeby wyłączyć te kretyńskie antyfraudy, które utrudniają codzienne życie.

kamel
1 dzień temu
Reply to  Maciej Samcik

Ważne, żeby sąd to uznał i oddalił powództwo klienta-kretyna, któremu nie weszła inwestycja na 10% tygodniowo.

kamel
17 godzin temu
Reply to  Maciej Samcik

Tak, toteż dodałem „w połączeniu z sądownictwem”…

Krasonos
1 dzień temu
Reply to  kamel

Wtedy przestępcy będą najpierw zmuszać klienta żeby potwierdził, ze nie jest idiotą a potem go oszukiwać gdy bank na jego życzenie przestanie monitorować. Oczywiście bank oszczędzi, my oszczędzimy ale wykorzystywanie najsłabszych wejdzie na wyższy poziom. W sumie nawet bank będzie miał interes żebyś w to kliknął bo zrzucisz z banku odpowiedzialność.
A jeżeli chcesz na to odpowiedzieć, ktoś inteligentny wyznaczy granicę, to taki system już mamy, gdzie przecież to sędzia decyduje co jest rozsądne a co nie.

kamel
17 godzin temu
Reply to  Krasonos

Ale jak zmuszać klienta, jeżeli on tego nie będzie umiał zrobić? – niech zorganizują to nawet w formie testu pisemnego (lub tak jak prawa jazdy), w oddziale. Ankieta – coś jak MiFID. Wynik zapisany na koncie w mObywatelu, odblokowuje opcję we wszystkich bankach.

Dobra, ja się tu rozmarzyłem, a ostatnim zdaniem mnie pozamiatałeś…

Michał
1 dzień temu
Reply to  kamel

A potem po paru latach i tak, ktoś pójdzie do sądu i będzie jak z frankami. Także na 100% żaden bank nie dopuści do tego 😉

Gregory
1 dzień temu
Reply to  Michał

A co było z frankami? Chodzi ci o to, że bank nazwał kredytem coś, co nie było kredytem?

Krasonos
1 dzień temu
Reply to  Michał

Dokładnie nawet jak zdarzy się pierwsza sprawa, druga z dziesiąta gdzie taki „nie-idiota” przegra w sądzie z bankiem, to kazdy wie, że w pewnym momencie w myśl zasady prawo nie dziala wstecz, może się jednak okazać, że w sumie to nie tak miało działać i trzeba im wszystkim zwracać pieniądze.

Gregory
1 dzień temu
Reply to  Krasonos

Ja wiem, że każdy może napisać „prawo nie działa wstecz”, ale jednak niektórzy nie powinni – dla swojego dobra

IRR
1 dzień temu

To co mnie denerwuje na nowej stronie logowania mBanku to migająca sekcja ostrzeżeń. Zamiast pomóc klientom skupić się na tym co robią bank ich rozprasza zmieniającymi się co chwila obrazkami.
Dlaczego mBank chce aby klienci byli mniej skupieni? Czy chodzi o to aby mieli większe szanse na popełnieniu błędu?

Krzysztof
1 dzień temu

A taki litewski bank bilbrader reklama konta przyszła że zwrot za płatności kartą to w złotych,

Krzysztof
1 dzień temu

To samo z Velo bank chciał okraść.pracownik nie podpisał źródła pochodzenia środków a bank zamknął na podstawie ustawy o brudnych pieniędzy.bo sobie co miescioce wpłacał na 30 kont oszczędnościowych

Łukasz
1 dzień temu

Według mnie jako osoby pracującej w branży IT problemem nie jest tu działanie banku, ale przeglądarek internetowych. O Ile websockety są bardzo ok (np pod czaty, notyfikacje) o tyle np web workery czy coraz bardziej rozpasane api pozwalające nawet na dostęp do urządzeń Bluetooth to już nieco za dużo. Dlaczego? Bo jak ktoś zainfekuje stronę, to może to potem wykorzystać przeciwko odwiedzającym

Maciej
1 dzień temu
Reply to  Maciej Samcik

Wyłączyć niektóre funkcje w systemie, dobry program antywirusowy + zapora ogniowa, dobra przeglądarka z włączonymi właściwymi zabezpieczeniami. Próbować może każdy ale my nie powinniśmy na to pozwalać.

Łukasz
1 dzień temu
Reply to  Maciej Samcik

Bez utraty komfortu korzystania z przeglądarki? Nie da się. Wynika to z tego że najlepszym wyjściem jest wyłączenie ciasteczek 3party oraz całego Javascript.. Ale obecnie uwali to 99% przegladanych witryn

Można też stosować cos typu ublock (zresztą I tak warto) i samodzielnie, na każdej stronie zezwala lub blokować poszczególne elementy ale nie ukrywajmy, to maaaasa roboty

Last edited 1 dzień temu by Łukasz
kamel
16 godzin temu
Reply to  Maciej Samcik

Jak AI zacznie domniemywać nasze preferencje, to przelewy będziemy z p*rnhuba robić – bo to będą „domyślne” preferencje globalne.

Chyba że ktoś będzie tak nierozsądny, żeby agentowi AI dać dostęp do informacji, co robi na komputerze…

kamel
16 godzin temu
Reply to  Maciej Samcik

Zainstalować je w maszynie wirtualnej pozbawionej dostępu do sprzętu i naszych danych.
Łączyć się z nimi przez zdalny pulpit.
Przeczytać, że „dla naszego bezpieczeństwa bank nie pozwala nam się logować w tak dziwny sposób”.

Sytuacja ta sama, co z telefonami – odblokowany bootloader? Aj waj! kradzieje! Blokujemy!
Oryginalne oprogramowanie, które od 5 lat nie ma aktualizacji bezpieczeństwa – luzik, bankuj swobodnie!

Łukasz
1 dzień temu

Hmm, „bank nigdy sam nie zadzwoni do klienta” ? Przecież dzwonią do mnie banki co najmniej kilkanaście razy w miesiącu. Same z siebie, z ofertami. Z centrali, z oddziałów, pośrednicy. 90% takich połączeń jest kontynuowana wyłącznie gdy potwierdzę w aplikacji tożsamość delikwenta. Pozostałe 10% prosi na wstępie o jakieś dane np. miesiąc urodzenia. Jeszcze mi się scamer nie trafił, chociaż w rodzinie tak. Niemniej informacja, że bank nie dzwoni, zdecydowanie nie jest prawdziwa.

Tomasz
22 godzin temu

„Szczerze pisząc – bank by tego nie potrzebował, bo ma znacznie cenniejsze dane o klientach, niż to, co można wyciągnąć z przeglądarki. To dane o rzeczywistych transakcjach: co, gdzie i kiedy kupujemy.”

Pozwolę się częściowo nie zgodzić. Bank oczywiście ma pełną listę transakcji i już teraz doskonale radzi sobie z ich analizą oraz skanowaniem (a pomyślmy co będzie za 10 lat rozwijania AI!), natomiast nie wie, co dokładnie kupił klient. Widzi, na przykład, transakcję z Amazona na 80 zł i nie wie czy to suszarka, psia karma albo może klocki LEGO. 🙂

Subiektywny newsletter

Bądźmy w kontakcie! Zapisz się na newsletter, a raz na jakiś czas wyślę ci powiadomienie o najważniejszych tematach dla twojego portfela. Otrzymasz też zestaw pożytecznych e-booków. Dla subskrybentów newslettera przygotowuję też specjalne wydarzenia (np. webinaria) oraz rankingi. Nie pożałujesz!

Kontrast

Rozmiar tekstu