http://markusjansson.blogspot.com/2008/ ... ankki.html
Lyhyesti:
Mokoma nettipankki omaa cross-site scripting haavoittuvuuden, jonka vuoksi esimerkiksi tietojenkalastelu javascriptiä käyttämällä on hyvinkin helppoa. Sivu, jolla olet, vaikuttaa kaikin puolin Sampo Pankin nettisivulta, vaikka todellisuudessa se voi olla mikä tahansa sivu netissä, kuten esimerkki osoittaa:

(piru, miksei kuva näy?!?!?)
Lisäksi kyseinen nettipankkiyhteys käyttää vain 128bit RC4 ja 1028bit RSA salausta, eikä esim. 256bit AES ja 4096bit RSA/DH, jota olisi syytä käyttää. RSA:n avainkoon pitäisi suositusten mukaan olla nykyään aina vähintään 2048bit, eikä RC4:ää pitäisi enää käyttää missään uusissa sovelluksissa sen tietoturvattomuuden vuoksi.
Sisäänkirjautumisessa käytetään yhä näkyvää asiakasnumeroa ja 4-numeroista "salasanaa", sekä tämän jälkeen järjestelmä kertoo oikean turvaluvun numeron kortilta luettavaksi. Vrt. esim. Nordea jossa asiakasnumero on salainen ja sisään pääsee vain tietämällä oikean 4-numeroisen kertakäyttöisen numerosarjan (jonka järjestysnumeroa systeemi ei todellakaan kerro).
Niin ja jos pankkiin pääsee sisälle, omia osoite- ja yhteystietoja on mahdollista muuttaa ilman että mitään turvalukuja kysytään!
Kaiken huippu on, että kyseisen nettipankin java-appletti urkkii tietoja käyttäjänsä tietokoneesta ja lähettää niitä Sampo Pankille ilman mitään käyttäjän hyväksyntää tai tiedotusta!