Klarna, sofort.com ja verkkopankkitunnuksien urkkiminen

Liittynyt
17.10.2016
Viestejä
3 941
Toisaalla tuli vastaan mielenkiintoinen juttu kuinka Klarna toimii verkkopankkitunnusten kanssa kyseenalaisella tavalla. Mielestäni asia on sen verran tärkeä että postaan tännekin sen vähän suuremman joukon nähtäväksi julkaisijan luvalla.

--

Suora linkki facebookkiin tästä:




--Varmuuskopio--
22904752_1579094705444590_6424674360662155928_o.jpg

Joopajoo. Olin eilen päivällä tekemässä tilausta bikesterille (internetstores gmbh) ja suorittamassa maksua verkkopankkimaksuna ja tapahtuma ohjautui sofort.com sivulle, jonne mun olisi pitänyt antaa verkkopankkitunnukseni tehdäkseni maksun? Tuota..

Että mitä aktuaalista hevonvitun persettä tämä on? Klarna tai Bikester voisi vähän selventää? (Myös OP, Nordea Suomi ja S-Pankki voisi ottaa kantaa tähän, tai pistää klarnaa kieltolistoille, jossei muuten touhut järkevöidy)
Tässä ainakin on tilanne, jossa todellakin keskeytän koko saatanan tilauksen, sillä en ole luovuttamassa verkkopankkitunnuksiani jonku epämääräsen palvelun haltuun, saati tietentahtoen rikkomassa verkkopankkitunnusteni sopimusehtoja. Eikä soforttia löytynyt osuuspankin sivuilta hakutoimintoa käyttämällä, joten ei taida olla edes hyväksyttyjen palvelujen listalla

https://uusi.op.fi/turvallinen-asi…/huolehdi-tietoturvastasi sanotaan:
"Osuuspankin tunnusten luovuttaminen ulkopuoliselle palveluntarjoajalle on kiellettyä myös osuuspankin tunnusten sopimusehdoissa. Tunnuksia ei saa antaa käyttöön kolmannelle osapuolelle esim. henkilölle, sovellukselle tai palvelulle."
Myös nordean käyttöehdot kieltävät tunnusten luovuttamisen kolmannelle osapuolelle ( https://www.nordea.fi/henkiloasiakkaat/turvallisuus/… )
(myös nordea ja S-pankki löytyy tuolta sofortin kirjautumisvaihtoehdoista ja vastaavanlainen kirjautumislomake, pienin eroin (avainluvulla jne kirjautumiset) tulee näkyviin sofort.commissa, eikä siis pankin omilla sivuilla)


Ja muutama vastine varmuuskopioiksi jos jostain syystä katoavat

vastineet.PNG
 
Kun menit tekemään maksutapahtumaa niin ohjasiko siis OP:n ikoni tuonne sofortiin? Jos ohjasi niin kyseessä on kyllä aika törkeää toimintaa.
 
Kun menit tekemään maksutapahtumaa niin ohjasiko siis OP:n ikoni tuonne sofortiin? Jos ohjasi niin kyseessä on kyllä aika törkeää toimintaa.
Näin se kävi:

"Bikesterin ostoskorissa valitsin verkkopankkimaksun ja sieltä otin osuuspankin, joka vei suoraan tuolle kuvan sivulle."
 
Koitin mennä toteamaan tämän sitse, mutta ohjaavat suoraan pankkiin?

edit:
Ei näköjään kaikista kaupoista lähde tuonne sofortiin! Biksteristä näytti menevän edelleen.
 
Sehän se oli. Muistelinkin, että tällaista perseilyä on tapahtunut jo aiemmin. Muistin lisäksi näköjään väärin, että pankit olisivat puuttuneet asiaan kovalla kädellä.

Näköjään pankkeja ei kiinnosta, mikä nyt ei ole suuri ihme kun katsoo lähikusimaksukortteja ja kaikenlaisia tietoturvaltaan paskoja mobiiliverkkopankki-appseja.
 
Sielläpä ne käyttöehdot seisoo. Ihan ei oo mahdollista noihin taipua henkilökohtaisesti saati pankkien käyttöehtoja lukien. https://www.sofort.com/payment/wizard/getCmsContent/data_protection/FI/0/fi
No sieltähän se tosiaan selviää, että kaivavat sitten tietoja sieltä verkkopankista, esimerkiksi maksuhistoriaa jne.

Tuollaiseen ei missään nimessä pidä ikinä antaa pankkitunnuksiaan, koska et voi olla varma mitä ne sieltä oikeasti hakevat ja miten dataa säilytetään / sillä tehdään jne.

Todella röyhkeää ja tosiaan ihmettelen miten pankit katsovat tällaista touhua läpi sormien.
 
Mitähän tuonkin palvelun toteuttajilla on pyörinyt päässään. Miten ihmeessä hommat oikeasti on edennyt suunnitelmasta lopulliseen toteutukseen ilman, että kukaan on matkan aikana kyseenalaistanut homman järkevyyttä? Eikö ketään oikeasti ole kiinnostanut pätkääkään? Mistä nykyään tekijöille maksetaan...

Muistan itse aikoinaan tapauksen, kun eräs työnantaja halusi tallentaa satojen/tuhansien henkilöiden sosiaalitunnuksia salaamattomaan päätelaitteeseen/tietokantaan, koska se helpottaisi henkilöiden tunnistamista. Reipas kaveri olisi lähtenyt heti ajamaan ajatusta eteenpäin ilman, että kyseenalaistaa lainkaan toiminnan laillisuutta. Sama homma tälläisten tunnusten kerääjien kanssa. Itse otin aikoinaan asioista selvää ja kun kerroin homman laillisuudesta ylemmille, niin kappas koko homma haudattiin.
 
No ihan aloituksen mukainen havainto. Jos tämä perseily jatkuu edelleen, siitä voidaan päätellä, ettei pankkeja kiinnosta. Ei ole nimittäin ihan uusi juttu.
Mitä tämän viestin aloitukseen tuleen, niin minkäs teet kun käyttäjät ei raportoi. Pitäskö pankin monitoroida jokaista mailman maksun pyytäjää?

ja kaikenlaisia tietoturvaltaan paskoja mobiiliverkkopankki-appseja.

ja tämä oli se mihin viittasin.
 
Miten tuohon tarkastukseen riittää pelkkä tunnus ja salasana, mites vaihtuvat kirjautumiskoodit?
 
Itsehän en koskaan syöttäisi pankkitunnuksiani muualle kuin oman pankin sivuille. Noilla kun nykyään näkyy kätevästi tilin saldot, tapahtumat ja palkkakuitit.
 
Itse ainakaan pääse OPn verkkopankkiin ilman avainlukua. Sama Danskebankissa. Mobiilipankki sitten erikseen.
Veikkan että ainuttakaan maksua et suorita pelkällä salasanna (pl. Omien tilien väliset siirrot)
 
Pitkään tullut verkkomaksamista käytettyä ja noita maksuja välittäviä puljuja nähtyä, mutta ensimmäinen kerta kun tällainen tapaus tulee vastaan. Kaitpa siinä on tosiaan keksitty uusi tietojenkeruutapa jolla sitten tehdään massia myymällä tietoja eteenpäin. Tietoturvasta ja yksityisyydensuojasta viis, kun me tehdään tällä rahaa! :greedy:

Tuo OP:n Käyttäjätunnus + Salasana-kirjautumistapa on sinänsä ihmetyttänyt ihan siitä saakka kun asiasta ensikertaa kuulin vuosia sitten. Tällä välin Nordealla on ollut käytössä tunnuslukulaput joilta luetaan yksittäiskäyttöinen tunnusluku kirjautumista varten. Tämä on mielestäni huomattavasti turvallisempi tapa jo siksi, että sillä samalla luvulla ei enää voi kirjautua sisään toistamiseen, vaikka sen joku ulkopuolinen onnistuisikin onkimaan tietoonsa. Sittemmin tuntuu tietoturva lähinnä heikentyneen, kun kaikki yritetään siirtää mobiilipuolelle.
 
Tietoturvasta ja yksityisyydensuojasta viis, kun me tehdään tällä rahaa! :greedy:

No tuossa lienee taka-ajatuksena varmistaa, ettei varaton narkkari tilaa Klarnalla vitusti kallista tauhkaa, kun roskaa luottotietojaan. Sinäänsä ihan hyvä asia, mutta tuo saldovarmistus pitäisi hoitaa pankin ohjelmistorajapintaa käyttäen eikä niin, miten se on nyt Sofortilla hoidettu.
 
Pitkään tullut verkkomaksamista käytettyä ja noita maksuja välittäviä puljuja nähtyä, mutta ensimmäinen kerta kun tällainen tapaus tulee vastaan. Kaitpa siinä on tosiaan keksitty uusi tietojenkeruutapa jolla sitten tehdään massia myymällä tietoja eteenpäin. Tietoturvasta ja yksityisyydensuojasta viis, kun me tehdään tällä rahaa! :greedy:

Tuo OP:n Käyttäjätunnus + Salasana-kirjautumistapa on sinänsä ihmetyttänyt ihan siitä saakka kun asiasta ensikertaa kuulin vuosia sitten. Tällä välin Nordealla on ollut käytössä tunnuslukulaput joilta luetaan yksittäiskäyttöinen tunnusluku kirjautumista varten. Tämä on mielestäni huomattavasti turvallisempi tapa jo siksi, että sillä samalla luvulla ei enää voi kirjautua sisään toistamiseen, vaikka sen joku ulkopuolinen onnistuisikin onkimaan tietoonsa. Sittemmin tuntuu tietoturva lähinnä heikentyneen, kun kaikki yritetään siirtää mobiilipuolelle.
Nordeaankin pääsee sisään pinkoodilla, mutta raha ei liiku ilman käyttäjätunnusta ja jotain salasana/tunnusluku variaatiota (sovellus/laite/lista)
No tuossa lienee taka-ajatuksena varmistaa, ettei varaton narkkari tilaa Klarnalla vitusti kallista tauhkaa, kun roskaa luottotietojaan. Sinäänsä ihan hyvä asia, mutta tuo saldovarmistus pitäisi hoitaa pankin ohjelmistorajapintaa käyttäen eikä niin, miten se on nyt Sofortilla hoidettu.
Eikös tämä sofot viritys tullut nimenomaan suoramaksua käyttäessä? Eiköhän se pankki jo keskeytä tapahtuman jo rahatilillä < ostos.
 
Pitkään tullut verkkomaksamista käytettyä ja noita maksuja välittäviä puljuja nähtyä, mutta ensimmäinen kerta kun tällainen tapaus tulee vastaan. Kaitpa siinä on tosiaan keksitty uusi tietojenkeruutapa jolla sitten tehdään massia myymällä tietoja eteenpäin. Tietoturvasta ja yksityisyydensuojasta viis, kun me tehdään tällä rahaa! :greedy:

Tuo OP:n Käyttäjätunnus + Salasana-kirjautumistapa on sinänsä ihmetyttänyt ihan siitä saakka kun asiasta ensikertaa kuulin vuosia sitten. Tällä välin Nordealla on ollut käytössä tunnuslukulaput joilta luetaan yksittäiskäyttöinen tunnusluku kirjautumista varten. Tämä on mielestäni huomattavasti turvallisempi tapa jo siksi, että sillä samalla luvulla ei enää voi kirjautua sisään toistamiseen, vaikka sen joku ulkopuolinen onnistuisikin onkimaan tietoonsa. Sittemmin tuntuu tietoturva lähinnä heikentyneen, kun kaikki yritetään siirtää mobiilipuolelle.

Piti kokeilu mielessä kirjautua OP:n sivuille, kysyttiin avainlukua. Yllätyksenä tuli yli puolivuotta sitten maksettu palkka, jota en siis edes odottanut.
 
Pitkään tullut verkkomaksamista käytettyä ja noita maksuja välittäviä puljuja nähtyä, mutta ensimmäinen kerta kun tällainen tapaus tulee vastaan. Kaitpa siinä on tosiaan keksitty uusi tietojenkeruutapa jolla sitten tehdään massia myymällä tietoja eteenpäin. Tietoturvasta ja yksityisyydensuojasta viis, kun me tehdään tällä rahaa! :greedy:

Tuo OP:n Käyttäjätunnus + Salasana-kirjautumistapa on sinänsä ihmetyttänyt ihan siitä saakka kun asiasta ensikertaa kuulin vuosia sitten. Tällä välin Nordealla on ollut käytössä tunnuslukulaput joilta luetaan yksittäiskäyttöinen tunnusluku kirjautumista varten. Tämä on mielestäni huomattavasti turvallisempi tapa jo siksi, että sillä samalla luvulla ei enää voi kirjautua sisään toistamiseen, vaikka sen joku ulkopuolinen onnistuisikin onkimaan tietoonsa. Sittemmin tuntuu tietoturva lähinnä heikentyneen, kun kaikki yritetään siirtää mobiilipuolelle.
OP:n nettipankki kysyy tunnusluvun ennen kuin sen paremmin tilejä ihmettelemään pääsee. OP:n Android appi sen sijaan ei, tai kysyy ensimmäisellä kerralla, jonka jälkeen appi on tunnettu jos niin haluaa
 
OP:n nettipankki kysyy tunnusluvun ennen kuin sen paremmin tilejä ihmettelemään pääsee. OP:n Android appi sen sijaan ei, tai kysyy ensimmäisellä kerralla, jonka jälkeen appi on tunnettu jos niin haluaa
Tuo Android-appikin toimii pelkällä käyttäjätunnus+salasana-kombolla vain erikseen liitetyillä laitteilla, ja ilman tunnuslukua pääsee vain katsomaan tietoja ja tallentamaan maksuja ilman että niitä voi siirtää maksuun. Kaikki rahaa liikuttelevat toiminnot vaativat kertakäyttöisen tunnusluvun.
 
S-Pankilla käytän nykyään pelkkää sormenjälkeä, oli sitten mobiili tai verkkopankki kyseessä. Hankala om Trustlyn tms. vetää välistä kun pelkkä käyttäjätunnus syötetään lomakkeelle

"Joissain tapauksissa voimme tehdä nämä tarkistukset käyttämällä pankkien tarjoamia ohjelmointirajapintoja. Muussa tapauksessa järjestelmämme tarkistaa tiedot verkkopankin käyttöliittymän kautta, mikä muistuttaa sitä kuin itse kirjautuisit verkkopankkiin."

https://www.sofort.com/payment/wizard/getCmsContent/data_protection/FI/0/fi

Ei kyllä kuulosta laisinkaan hankalalta... :confused:
 
Kyllä, nimenomaan trustlyssä törmäsin ekan kerran tälläiseen kun tilasin jotain autonosia saksasta... En voi ymmärtää, maksoin mutta tuskin toista kertaa.

Itse myös trustlyn kanssa ensimmäisen kerran törmäsin moiseen. Jäi tavarat ostamatta. Sen verta epämääräisen oloista puuhaa vaikka kovasti väittävätkin kuinka trystly on luotettava ja nönönönöö... No minä en luota
 
Eikai noista kukaan raportoi kun tavan käyttäjä ei ymmärrä mikä on turvallista ja mikä ei. Jos kysytään netissä pankkitunnuksia, kun olet jotain ostamassa niin ne annetaan. Jotkun antaa niitä tunnuksia vaikka ei oltais ostamassa ja niitä pyydetään...

Mielenkiintoista noissa kolmansien osapuolien pankkikirjautumissa on se että miten ne varmistaa noiden toimivuuden jos pankki muuttaakin järjestelmiensä kirjautumistapaa? Sittenhän nuo hajoaa tai ainakin toimii väärin?
 
Itse myös trustlyn kanssa ensimmäisen kerran törmäsin moiseen. Jäi tavarat ostamatta. Sen verta epämääräisen oloista puuhaa vaikka kovasti väittävätkin kuinka trystly on luotettava ja nönönönöö... No minä en luota
Trustlyllä maksettu monia monia siirtoja ja ostoja, ei oo vielä hävinny rahat tililtä minnekkään, mitä en ois oottanukkaan. [emoji14] mut itken vasta sit ku on paskat housussa.
 
"Joissain tapauksissa voimme tehdä nämä tarkistukset käyttämällä pankkien tarjoamia ohjelmointirajapintoja. Muussa tapauksessa järjestelmämme tarkistaa tiedot verkkopankin käyttöliittymän kautta, mikä muistuttaa sitä kuin itse kirjautuisit verkkopankkiin."

https://www.sofort.com/payment/wizard/getCmsContent/data_protection/FI/0/fi

Ei kyllä kuulosta laisinkaan hankalalta... :confused:
Veikkaan, että säästävät tällä rahaa, kun ei tarvitse tehdä diilejä pankkien kanssa. Tosin pitää sitten matkia kirjautumista ziljoonaan pankkiin, mutta ehkä käyttäjämäärä on riittävän suuri, jotta tuon toteuttaminen on kannattavampaa kuin diilien tekeminen pankkien kanssa. Itse kyllä jätän tilaamatta, jos tällainen tulee vastaan. Joskus tuli jotain Norwegianin lentoa ostaessa tällainen vastaan, ja piti hakea sama lento eri palvelusta, jotta vältin tällaisen roskapalvelun käytön.
 
Ei oo koskaan vielä tullut tällaista vastaan mutta jos olisi tullut niin kyllä hälytyskellot ja -töötit ujeltaisi nupit kaakossa ja kaupankäynti loppuis siihen pisteeseen sillä sekunnilla.

Uskomatonta perseilyä, puolin ja toisin.
 
  • Tykkää
Reactions: drc
Katsotaan tuleeko Nordealta vastausta, laitoin mailia tuonne heidän raportointi osoitteeseen.
 
Trustlyllä maksettu monia monia siirtoja ja ostoja, ei oo vielä hävinny rahat tililtä minnekkään, mitä en ois oottanukkaan. [emoji14] mut itken vasta sit ku on paskat housussa.
En ole trustlyn käyttöehtoja lukenut, mutta todennäköistä on että koko pankkihistoriasi on trustlylla tallessa ja jos niitä ei suoraan myydä jo eteenpäin niin jossain kohdin ne vuotaa
 
En ole trustlyn käyttöehtoja lukenut, mutta todennäköistä on että koko pankkihistoriasi on trustlylla tallessa ja jos niitä ei suoraan myydä jo eteenpäin niin jossain kohdin ne vuotaa
Niinku sanoin, itketään sit ku paska on housussa :D
 
Klarna toimii muutenkin arveluttavasti, en ymmärrä miksi verkkokaupat käyttävät sitä maksupalvelussaan. Monessa paikkaa jos haluaa maksaa vaikka suoraan Paypalilla, luottokortilla tai verkkopankilla niin väliin on pakotettu Klarna, en ymmärrä. Sitten käsittäisin jos joku ostaa osamaksulla tai postiennakolla tjsp, mutta miten suoraan käteismaksuunkin pakotetaan Klarnaa väliin, käsittämätöntä.

Klarna kyselee puhelin, mail ja osoitetiedot plus noin kolmeen kertaan kysyy aina joka tilauksessa "ANNA HENKILÖTUNNUKSESI NIIN TILAAMINEN HELPOTTUU" - no en varmasti anna.

Yhdistän senkin Klarnaan, kun ensimmäisen kerran tilasin verkkokaupasta jossa oli Klarna käytössä, niin kappas kun parin viikon päästä alkoi tipahdella jostain Swedbankista ja Nordbankista "halpaa lainaa nyt" - tarjouksia kotiosoitteen postiluukusta. Hämmästyttävä yhteensattuma. Siitä asti nuo pankit on tuputelleet noita lainojaan pari kertaa vuodessa.
 
Monessa paikkaa jos haluaa maksaa vaikka suoraan Paypalilla, luottokortilla tai verkkopankilla niin väliin on pakotettu Klarna, en ymmärrä.
Webbikaupan koodaajien ei tarvitse koodata kuin yksi maksuväline tuossa tapauksessa.
 
Yhdistän senkin Klarnaan, kun ensimmäisen kerran tilasin verkkokaupasta jossa oli Klarna käytössä, niin kappas kun parin viikon päästä alkoi tipahdella jostain Swedbankista ja Nordbankista "halpaa lainaa nyt" - tarjouksia kotiosoitteen postiluukusta. Hämmästyttävä yhteensattuma. Siitä asti nuo pankit on tuputelleet noita lainojaan pari kertaa vuodessa.

Ai sieltä se tulee. Kerran oon Klarnaa käyttänyt ja nykyään jokseenkin joka viikko tulee postissa Nordbankin lainakirje osoitteella. Pitäisiköhän niille vastata, että loppuu nyt se roskapostitus.
 
Tämähän kehittyy perin mielenkiintoiseen suuntaan, ja hyvä niin
Toivottavasti klarna saa kunnolla sapiskaa. Vituttaa tuo heidän normi palvelunsakin ihan missä vaan. Sekin muuttunut koko ajan siihen suuntaan että vaikeampi maksaa heti ja laskua heitetään suunnilleen automaagilla jos vaikka asiakas unohtaisi ja pääsisi korkoja perimään. Laskuakaan ei toki heti laiteta sähköpostilla vaikka voisi vaan tulee joskus päivän parin päästä (jälleen kerran niiden korkotuottojen perässä)

Ihan annelista.
 
Ai sieltä se tulee. Kerran oon Klarnaa käyttänyt ja nykyään jokseenkin joka viikko tulee postissa Nordbankin lainakirje osoitteella. Pitäisiköhän niille vastata, että loppuu nyt se roskapostitus.
Sama juttu täällä, vaikka en muista Klarnaa käyttäneeni. Vai meneekö kaikki Verkkokauppa.com ostokset Klarnan kautta, ei muista...

Taidan vastaisuudessa kirjottaa siihen hakemuspaperiin jotta "ei kiitos" ja lähettää sen sillä palautuskuorella takaisin. Ja tehdä saman muillekkin "kirjeenvaihtajille".
 
En ole käyttänyt koskaan Klarnaa mutta jossain kohtaa tuli niitä Nordbankin spämmejä postissa (ei enää). Sylttytehdas osoittaa ennemmin Verkkopankin suuntaan.
 
Tuli Nordealta vastaus, ymmärrettävästi se on ympäripyöreää "PC" puhetta, mutta se kiinnostavin asia onkin viestin lopussa:

Hei,

Emme ota kantaa yksittäisten palveluntarjoajien toimintaan. Kuluttajan tulee käyttää pankkitunnuksia pankin omissa palveluissa, eikä luovuttaa niitä kolmansille osapuolille. Ohessa on Tivin artikkeleita asiaan liittyen.

"Ei ole sallittua – eikä tulla sallimaan": Finanssivalvonta tutkii Klarnan maksupalvelun toiminnan
Suomalaiset tulistuivat verkkokaupan maksupalvelun touhuihin – Pankki: "Merkittävä tietoturvauhka"

Ystävällisin terveisin

Lasse Riihimäki
Fraud Investigation FI
Nordea Fraud Management

Eli selvästikin asia on tiedostettu Nordeassa ja sitä seurataan. Tässä voi varmaan kohta kaivaa popparit esiin että saa katsella Fivan antamaa selkäsaunaa Klarnalle :)
 
Haksahdin itse käyttämään kerran trustlyä, hävettää niin vietävästi. Jostain syystä en tajunnut sitä, että en kirjaudukaan suoraan verkkopankkiin. Saatana. Seuraavaa tietomurtoa odotellessa. :facepalm:
 

Statistiikka

Viestiketjuista
258 637
Viestejä
4 494 373
Jäsenet
74 265
Uusin jäsen
Oranta

Hinta.fi

Back
Ylös Bottom