La mia banca utilizza un sistema di sicurezza basato su un lettore di schede per il banking online. La carta è la stessa utilizzata per gli sportelli automatici e il pagamento nei negozi. Esistono diversi attacchi noti su questo sistema, ad esempio come describato qui e qui .
Non ho informazioni dettagliate sui lettori utilizzati dalla mia banca. Quello che so è:
- Possono essere utilizzati con o senza cavo USB.
- I lettori sono intercambiabili, cioè non contengono informazioni personalizzate associate al mio account.
La mia domanda è, cosa posso fare per ridurre al minimo il rischio di frode. I miei pensieri finora sono:
- Utilizza Tor per qualsiasi interazione con il sito web della banca.
- Usa un'installazione Linux in una VirtualBox (o altra VM), utilizzata solo per i servizi bancari online. Tuttavia, per quanto ho capito, questo non mi avrebbe protetto dai keylogger sul mio PC host. Inoltre, non è chiaro quanto sia grande il pericolo dovuto ai keylogger con un lettore di schede, poiché il PIN è inserito sul lettore, non sul PC.
- Se utilizzato con una connessione USB, è necessario utilizzare un driver sul PC host (disponibile solo per Windows, quindi questa non è un'opzione, anche a causa della riduzione implicita della sicurezza). D'altra parte, per quanto ho capito, la connessione USB potrebbe essere utilizzata per aumentare la sicurezza, visualizzando le informazioni specifiche della transazione sul lettore di schede, che l'utente deve confermare. Ma come capisco dagli articoli sopra citati, questo spesso non è implementato correttamente, quindi non so se la modalità non connessa sarebbe effettivamente più sicura?
- Le stesse carte vengono utilizzate per l'online banking e per i terminali di pagamento e ATM. Pertanto, sembra che perdere il PIN e le informazioni sul chip della carta (attraverso la scrematura e / o l'osservazione al momento dell'inserimento del PIN) offra automaticamente agli hacker l'accesso al servizio di banking online. Dato che sia io che mia moglie abbiamo una carta per lo stesso conto, ha senso (per quanto possibile) utilizzare una delle carte come "carta bancaria online" e l'altra come "carta bancomat"? Ciò potrebbe ridurre sostanzialmente il rischio o sto trascurando qualcosa?
Potresti chiarire la mia comprensione dei punti che ho descritto, oltre a fornire ulteriori informazioni?