openPR Recherche & Suche
Presseinformation

Banken-Apps und Online-Banking nicht sicher!

03.02.202015:33 UhrIT, New Media & Software
Bild: Banken-Apps und Online-Banking nicht sicher!
Ralf Schmitz  // Sicherheit ist heute wichtig!
Ralf Schmitz // Sicherheit ist heute wichtig!

(openPR) 2-stufige Verifizierungverfahren sowie Banking-Apps nicht sicher! Viele Banken-Apps für mobiles Online-Banking weisen Sicherheitslücken auf! Ralf Schmitz, Ethical-Hacker, der sich seit über 20 Jahre
------------------------------

Viele Banken-Apps für mobiles Online-Banking weisen Sicherheitslücken auf! Ralf Schmitz, Ethical-Hacker, der sich seit über 20 Jahren mit der Sicherheit befasst und regelmäßig Vorträge in Deutschland hält, hat es selbst getestet.



Online-Banking auf dem Smartphone heute noch sicher?
Nicht sicher: 31 Apps für das Online-Banking haben folgenschwere Sicherheitslücken, darunter Programme der Sparkasse, der Volks- und Raiffeisenbanken und der Commerzbank. Durch einen Hacking-Angriff ist es deutschen Informatikern gelungen, die Sicherheitssoftware dieser Apps auszuschalten und so Transaktionsvorgänge zu manipulieren.
Mobiles Banking nicht sicher!

Lesen Sie seine regelmäßigen kostenlosen Sicherheitstipps (https://www.sicher-stark.com/)!

Im Zeitalter der Smartphones und Tablets nutzen immer mehr Menschen die Möglichkeit, auch ihre Bankgeschäfte online und mobil zu erledigen. Dafür bieten die meisten Banken inzwischen spezielle Apps an, die das Online-Banking einfach und sicher machen sollen. Aber jede Banken-App heißt anders im Play Store und da geht das Verwirrspiel schon los. Wenn man die falsche App runtergeladen hat, kann in dieser bereits Schadsoftware enthalten sein. Jede Marketingabteilung der Banken kocht Ihre eigene Suppe. Einheitliche Standards oder App-Bezeichnungen - Fehlanzeige. Gerade wenn ein Kunde mehrere Bankinstitute zu verwalten hat, ist das Verwirrspiel groß. Wenn der Bankkunde es geschafft hat, die richtige Banken-App herunterzuladen, wird diese App mit einer zweiten Anwendung kombiniert, der TAN-App. Diese fordert verschlüsselt die Transaktionsnummer (TAN) von der Bank an und gibt diese dann an die Banking-App weiter.

2-STUFIGE VERIFIZIERUNGVERFAHREN SOWIE BANKING-APPS NICHT SICHER!
Die Universität Erlangen-Nürnberg hat vor Jahren bereits darauf hingewiesen, dass gerade diese Methode erhebliche Sicherheitslücken aufweist. Die Universität hat ein Programm geschrieben, das die Sicherungsmaßnahmen in weltweit 31 Finanz-Apps vollständig deaktiviert, darunter die der Sparkasse, der Volks- und Raiffeisenbanken und der Commerzbank.

"Wir können damit Apps kopieren, die IBAN ändern und TANs auf beliebige Geräte schicken", erklärt Herr Schneider von der Universität. Kriminellen Hackern wäre es dadurch möglich, Überweisungen so zu manipulieren, dass das Geld unbemerkt auf eigene Konten umgeleitet wird. Auch die Verschlüsselung sensibler Kundendaten lasse sich außer Kraft setzen. Obwohl sie den Angriff zunächst nur für das Betriebssystem Android simuliert haben, sei er auch auf iOS-Geräten möglich.

Ralf Schmitz ist davon überzeugt, dass die Angriffe weiter zunehmen werden. Leider hat auch die Zwei-Faktor-Authentifizierung, die nicht nur in der Bankenwelt eingeführt wurde, einige Nachteile. Bei den sozialen Netzwerken (Facebook, Instagram, usw.), in WordPress oder beim Internetshoppen findet man dieses 2-stufige Authentifizierungsverfahren, was auch Sicherheitslücken aufweist.

Einige Nachteile der Zwei-Faktor-Authentifizierung möchte ich hier aufführen. Bei der Anmeldung an einem neuen Gerät müssen Sie Ihr Smartphone, beziehungsweise die ausgedruckte Liste mit den Codes immer griffbereit haben. Um beispielsweise im Funkloch nicht dumm dazustehen, weil Sie keine SMS mit dem Sicherheitscode empfangen können, oder nach dem Diebstahl des Smartphones ohne die Code-Erstellungs-App keinen Zugriff mehr auf Ihre Konten zu haben, empfehlen wir, stets wenigstens eine Alternative bei der Einrichtung anzugeben.

Manche Banken bieten jedoch leider keine Alternative an. Ist das Handy mit der App verloren oder gestohlen, können Sie dann einfach eine Code-SMS an Ihr Zweit-Handy oder das Handy Ihres Partners anfordern. Nicht mehr lustig wird es dann, wenn man das gestohlene Gerät bei der Bank löschen will und diese dann nach einem PhotoTAN fragt, wie beispielsweise bei der Comdirect Bank. Bei der Sparda Bank kann man sich nur für ein Verfahren im Konto festlegen, was auch wieder Probleme bereitet.

Wo bitteschön soll man bei einem gestohlenen Handy noch einen PhotoTAN aktivieren, um das registrierte Gerät zu löschen? Da merkt man wie schlecht Bankhäuser auf den Ernstfall vorbereit sind und wie mangelhaft Seiten programmiert werden. Der Kunde steht dann erst mal im Dunkeln und kann das gestohlene Handy noch nicht mal löschen. Manche Anwendungen kommen außerdem nicht mit den sechsstelligen Sicherheitscodes zurecht - etwa Thunderbird oder ältere Android-Phones. Bei der DKB Bank werden ältere Smartphones gar nicht mehr akzeptiert. Die Bank zwingt den Kunden sich ein aktuelles Handy, was ein paar hundert Euro heute kostet zu kaufen, um Bankgeschäfte zu tätigen.

Sollte Ihnen der Aufwand nach einiger Zeit doch zu viel werden - mir persönlich ist er zu viel geworden - lässt sich die Zwei-Faktor-Authentifizierung auch wieder deaktivieren aber aufpassen, da lauern einige Falltricks. Bei der Sparda Bank kann man noch nicht mal im eingeloggten Bereich, dem Kundenberater eine Nachricht schicken, wenn man keinen TAN hat und wie soll das gehen wenn das Gerät gestohlen wurde?

Gute Hacker tricksen pushTAN-App der Sparkasse aus!
Das Problem ist ein grundsätzliches: Es ist wenig ratsam, die Erstellung der Transaktionsnummern (TAN) und das Onlinebanking auf demselben Gerät vorzunehmen. Zwei Apps klingen zwar nach zweifach abgesicherter Authentifizierung, aber es ist keine. Ist das Smartphone kompromittiert, hat ein Angreifer möglicherweise Zugriff auf beide Apps und damit volle Kontrolle über das Konto.

2-stufige Verifizierung-Verfahren nicht sicher bei Banking-Apps!
Die Forscher von der Universität Erlangen haben das Mobile-Banking-Verfahren nämlich gehackt. Zwei Mal. Genauer gesagt haben sie die pushTAN-App der Sparkassen gehackt, die zusammen mit der normalen Sparkassen-App das mobile Banking auf einem einzigen Gerät ermöglicht. Überweisungen können so verändert werden.

Der Deutsche Sparkassen- und Giroverband hat abgewiegelt, der Angriff sei nur bei veralteten Versionen der App möglich.

Auf dem 32. Chaos Communication Congress (32C3) in Hamburg wurde aber gezeigt, dass er auch die bis heute aktuelle Version der App austricksen kann, mit etwas mehr Aufwand. Wie er das im Einzelnen macht, können sich technisch Versierte hier anschauen. Vereinfacht gesagt, deaktiviert er die Schutzmechanismen der pushTAN-App, die von einem Modul der Firma Promon bereitgestellt werden. Dann verändert er Summe und Empfänger einer Überweisung auf dem Smartphone des Opfers, zeigt diesem aber vor der TAN-Eingabe wieder die ursprünglichen Daten.

SICHERHEITS-SOFTWARE ALS ANGRIFFSPUNKT
Angriffspunkt dieses Hackings ist eine Sicherheitssoftware, die weltweit von zahlreichen Finanzdienstleistern eingesetzt wird: das sogenannte Promon SHIELD. Diese Software soll das Banking auf kompromittierten Geräten verhindern und interagiert dafür mit der TAN-App. Wird diese manipuliert, sperrt Promon sämtliche Transaktionsvorgänge. Umgekehrt funktioniert die TAN-App nicht, wenn die Sicherheitssoftware nicht installiert ist.

Doch es gibt Tricks, das Promon SHIELD nach detaillierter Analyse abzuschalten. Zwar sei die Deaktivierung der Sicherheitsmechanismen nicht einfach und langwierig, aber für versierte Hacker durchaus machbar. Es gelingt dadurch unter anderem, TAN-Nummern an beliebige Geräte zu versenden und Überweisungen umzuleiten.

Das 2-stufige Verifizierungverfahren sowie Banking-Apps nicht sicher!

RISIKO DURCH BANKING UND TAN-APPS
Nach Ansicht der Nürnberger Informatiker ist jedoch grundsätzlich der Betrieb von sowohl der Banking-App als auch der TAN-App auf nur einem Gerät nicht sicher. In den vergangenen Jahren haben die Forscher bereits mehrfach erfolgreich verschiedene PushTAN- und PhotoTAN-Verfahren so manipuliert, dass Buchungen mit veränderten Beträgen auf fremde Konten umgeleitet werden konnten, ohne dass dies für den Nutzer sichtbar war.

"Die Banken haben leider diese Angriffe meist als akademisches Laborexperiment abgetan", weiß Ralf Schmitz zu berichten. "Erst müssen richtig viele Angriffe in den Rechenzentren verzeichnet werden, bis eine Bank mal reagiert."

Gerede war es wieder aktuell die DKB Bank hatte große Angriffe zu verzeichnen.

Der Verzicht auf die sogenannte Zwei-Faktor-Authentifizierung, ist eine konzeptionelle Schwäche des mobilen Bankings. Daran werden auch die ausgefeiltesten Sicherheitsprogramme nichts ändern.

Menschen, die nicht auf das mobile Banking verzichten wollen, rät Ralf Schmitz zur Nutzung eines TAN-Generators wie beim ChipTAN-Verfahren oder genug Bargeld bei sich zu haben und wenn möglich persönlich den Betrag wieder zu begleichen.

Ralf Schmitz hält deutschlandweite Vorträge nicht nur in der Finanzwirtschaft und Versicherungskonzern, sondern auch bei Energieversorgern und in Schulen.




------------------------------

Pressekontakt:

Bundespresssestelle Sicher-Stark
Frau Nicole Koch
Hofpfad 11
53879 Euskirchen

fon ..: 018055501333
web ..: http://www.sicher-stark.de
email : E-Mail

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 1075620
 1122

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Banken-Apps und Online-Banking nicht sicher!“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Bundespressestelle Sicher-Stark

Bild: Ein Hacker bei der Volksbank Westküste  Bild: Ein Hacker bei der Volksbank Westküste
Ein Hacker bei der Volksbank Westküste
Ethical Hacker Ralf Schmitz durfte sein Wissen unter Beweis stellen und Angriffe bei der Volksbank Westküste im Messecentrum Husum starten. Hacker bei der Volksbank Westküste Die Messe Husum & Congress ist die Location für Tagungen, Events, Feiern und buntes Bühnen-Programm​. Sicherheit ist das A und O ! Besonders in einer technologischen Welt gibt es immer mehr Tricks und Fallen, um Schaden anzurichten. Für Unternehmen kann eine Sicherheitslücke sehr schnell sehr kostspielig werden. Deshalb haben wir zu unserem Unternehmerforum den Eth…
Bild: Mein Kind ist rechts, was tun?Bild: Mein Kind ist rechts, was tun?
Mein Kind ist rechts, was tun?
Was tun, wenn sich Jugendliche oder sogar schon Kinder der rechtsextremen Szene zuwenden, wenn plötzlich bisher geteilte gemeinsame Ansichten und Werte abgelehnt werden? Anzeichen, dass Kinder in den Einfluss von Rechtsextremen geraten, gibt es in vielfältiger Weise. Angefangen beim Kleidungsstil mit bei Rechtsextremen beliebten Marken wie Lonsdale oder Thor Steinar, bis hin zu aggressivem Verhalten gegenüber Kindern mit Migrationshintergrund oder antisemitischen Sprüchen. Andere Auffälligkeiten sind das sprunghafte Austreten aus den bisheri…

Das könnte Sie auch interessieren:

Studie: Hohes Interesse an Finanz-Apps
Studie: Hohes Interesse an Finanz-Apps
… von Finanz-Apps, und insbesondere von Banking-Apps, sind derzeit noch Sicherheits- und Datenschutzbedenken vieler Verbraucher - ganz ähnlich wie in der Frühphase des Online-Banking am PC. Für das Mobile Banking ist verschlüsselte Datenübertragung und transparente Verbraucherinformation daher Pflicht. Tanja Höllger von der HEUTE UND MORGEN GmbH fasst …
Banken-Apps enttäuschen Kundenerwartungen
Banken-Apps enttäuschen Kundenerwartungen
… Apps von 50 weltweit führenden Topbanken mit den von Erwartungen der Nutzernverglich. Aus Sicht der Nutzer ist ein hohes Mass an Sicherheit sowie Funktionen wie Online-Banking und Suchfunktionen für Filialen und Geldautomaten obligatorisch. Aber auch Angebote für den Wertpapierhandel und vielfältige Interaktionskanäle zur Bank und zum Berater sind sehr …
Neue Studie: Mobile Apps von Banken werden besser; Mehrheit aber nur Durchschnitt
Neue Studie: Mobile Apps von Banken werden besser; Mehrheit aber nur Durchschnitt
Zürich, 11. April 2013. Die Qualität der mobilen Apps von Banken nimmt zu, aber es besteht immer noch ein grosser Mangel an benutzerfreundlichen und zukunftsweisenden Funktionen und Inhalten. Dies ist das zentrale Ergebnis einer neuen Studie zu mobilen Apps im Banking, für die das Schweizer Research-Unternehmen MyPrivateBanking Research mehr als 200 mobile Apps von den 50 führenden Banken weltweit verglichen hat. Im Vergleich zur Erhebung von 2011 ist die Zahl der Banking-Apps und App-Funktionen explosionsartig gewachsen, begleitet von einer …
Bild: Erster internationaler FinTech-Marktplatz in der Schweiz mit best-of-breed Apps und APIsBild: Erster internationaler FinTech-Marktplatz in der Schweiz mit best-of-breed Apps und APIs
Erster internationaler FinTech-Marktplatz in der Schweiz mit best-of-breed Apps und APIs
… implementiert Synpulse die Software in die komplexe Infrastruktur von Banken, Versicherungen und anderen Unternehmen. ndgit stellt seine innovative regulierungskonforme Online-Banking-Plattform zur Verfügung. Fußnote: 1. Der Begriff «best-of-breed» steht für die Philosophie, sich bei der Anschaffung von Unternehmens-Software aus jedem Anwendungsbereich …
Mit modernen und sicheren Banken-Apps neues Vertrauen schaffen
Mit modernen und sicheren Banken-Apps neues Vertrauen schaffen
… hat der auf IT-Lösungen für Finanzinstitute spezialisierte Geschäftsbereich der GFT Gruppe die Aktivitäten gebündelt und für seine Kunden bereits zahlreiche Banken-Apps entwickelt und erfolgreich eingeführt. GFT sieht mobile Lösungen als integralen Bestandteil der Produkt- und Servicestrategie von Banken. Kontoführung, Finanzübersicht, Filialsuche und …
Banking-Apps nur mittelmäßig – mit Customer Experience einfach besser werden
Banking-Apps nur mittelmäßig – mit Customer Experience einfach besser werden
Karlsruhe, den 02.06.2015 - Apps, Digitalisierung, Mobile Banking sind gerade bei Banken und anderen Branchen in aller Munde. Die aktuelle Finanztest-Ausgabe 6/2015 der Stiftung Warentest zeigt aber ein sehr ernüchterndes Bild. Es wurden 38 Banking-Apps getestet. Das Ergebnis: eine nur mittelmäßige 3,1 als Durchschnittsnote. Dies dürfte nicht der Anspruch vieler Häuser sein. Jedoch fehlen einigen Banken schlichtweg Grundfunktionen, wie zum Beispiel Daueraufträge anzulegen. Daneben gibt es tolle App-Funktionen, die aber wiederum weniger genutz…
Globale Studie: Banken bieten überraschend wenig Apps für Mobile Banking
Globale Studie: Banken bieten überraschend wenig Apps für Mobile Banking
… Videos oder digitale Kundenmagazine sind kaum zu finden. ·Sicherheit und Datenschutz sind Schwachpunkte der Banking Apps. Viele der Apps haben eine schlechtere Datensicherheit wie das Online-Banking über den PC “Trotz des starken Wachstums von Mobile Apps nimmt der Großteil der Banken nicht die neuen technischen Möglichkeiten wahr, um sowohl Kunden zu …
Banken mit schwachem Angebot bei mobilen Apps
Banken mit schwachem Angebot bei mobilen Apps
… Vermögensverwalter ihren Kunden mobile Anwendungen bieten. Noch gravierender ist der Fakt, dass lediglich drei (10%) der Finanzdienstleister mobile Applikationen bereitstellen, die über simples Online-Banking hinausgehen. Dies sind erstaunliche Resultate angesichts des starken Wachstums von Smart Phones und Tablet PCs, die sich auch unter Bankkunden immer grösserer …
Attraktive Banking-Apps können Kunden begeistern
Attraktive Banking-Apps können Kunden begeistern
Fast alle Banken in Deutschland bieten ihren Kunden mittlerweile in der einen oder anderen Form Banking-Apps an, die das Mobile Banking im Alltag mehr oder weniger funktional und komfortabel unterstützen. Doch was erwarten oder wünschen hier die Bankkunden? Und können die Geldinstitute ihre Kunden mit attraktiven Banking-Apps begeistern? Zur Beantwortung dieser und weiterer Fragen hat das Marktforschungsinstitut Nordlight Research im Rahmen der aktuellen Studie „Trendmonitor Finanzdienst-leistungen 2013“ das Konzept einer Basis-App getestet,…
Bild: Großer Online-Banking Test in CHIP: Postbank erneut Testsieger – Sparkasse bietet beste AppBild: Großer Online-Banking Test in CHIP: Postbank erneut Testsieger – Sparkasse bietet beste App
Großer Online-Banking Test in CHIP: Postbank erneut Testsieger – Sparkasse bietet beste App
München, 10. Juli 2012 – CHIP hat in einem großen Online-Banking-Test Filial-, Direkt- und Genossenschaftsbanken auf Service, Kosten und Sicherheit geprüft. Klarer Sieger in der Gesamtwertung ist die Postbank. In der neu hinzugekommenen Testkategorie Banking-Apps gewinnt die Sparkasse. Online-Banking ist heute für viele Kunden Standard. Aber ist das …
Sie lesen gerade: Banken-Apps und Online-Banking nicht sicher!