Das Original seit 2000:
Erste Hilfe in Rechtsfragen.
340723
zufriedene Nutzer
Sie sind hier:  www.123recht.net » Ratgeber » Internetrecht, Computerrecht » 

Deutsche Bank Opfer von Sicherheitslücken beim Online-Banking

Von Rechtsanwalt Dr. Ulrich Schulte am Hülse
1.9.2010 | Ratgeber - Internetrecht, Computerrecht | 2074 Aufrufe
Mehr zum Thema:

iTan, Online Banking, Phishing

Als vor Jahren bekannt wurde, dass das einfache PIN/TAN Verfahren zur Legitimation von Zahlungsaufträgen im Online Banking sicherheitsanfällig ist und Täter das Abgreifen der Daten und das Leerräumen der Konten gelang, wechselten sehr viele Banken auf das etwas verbesserte indizierte PIN/TAN-Verfahren (iTAN). Dieses Verfahren geht einen Schritt weiter als das einfache PIN/TAN-Verfahren. Der Kunde kann hier seinen Auftrag nicht mehr mit einer beliebigen TAN aus seiner Liste legitimieren, sondern wird von der Bank aufgefordert, eine bestimmte, durch eine Positionsnummer (Index) gekennzeichnete TAN aus seiner zu diesem Zweck nun durchnummerierten Liste einzugeben. Die TAN-Aufforderung muss zudem innerhalb weniger Minuten erfolgen. Außerdem wird die angeforderte TAN auf jeden Fall verbraucht. Doch auch dieses Verfahren kann schon seit geraumer Zeit von Hackern auf zwei verschiedene Weisen angegriffen werden. Ilex Rechtsanwälte & Steuerberater warnt deshalb seit Jahren vor den Gefahren der Nutzung von iTAN und hält es für erforderlich, dass veraltete System durch ein sichereres System zu ersetzen. Nunmehr wurde ilex Rechtsanwälte und Steuerberater mit der Prüfung eines Falles beauftragt, bei denen im Juni 2010 eine nichtautorisierte Zahlung von einem Konto vorgenommen wurde, das bei der Deutschen Bank Privat- und Geschäftskunden AG geführt wird.

Wie funktioniert das Abgreifen der Daten bei den iTAN?

SEIT 2009 BEI 123RECHT.NET
Rechtsanwalt
Ulrich Schulte am Hülse
Potsdam

Gewerblicher Rechtsschutz, Datenschutzrecht, Gesellschaftsrecht, Handelsrecht, Bankrecht

Es gibt prinzipiell zwei Methoden, wie die Täter das iTAN-Verfahren aushebeln können. Bei einem Man-in-the-middle-Angriff schaltet sich ein auf dem Rechner des Bankkunden installierter Virus (ein sogenanntes „trojanisches Pferd“) automatisch ein, sobald der Online-Kunde eine Überweisung tätigen will. Der Virus tauscht im Hintergrund die Überweisungsdaten aus. Mit der angeforderten TAN bestätigt der Online-Banking-Kunde die betrügerische Überweisung des Hackers. Auf seinem eigenen PC-Bildschirm sieht er allerdings immer noch die von ihm veranlasste Original-Überweisung. Selbst die Umsatzanzeige und der Kontosaldo kann durch einen solchen Virus manipuliert und somit perfekt vorgetäuscht werden, dass alles in Ordnung sei. In Wirklichkeit wurde das Konto des Bankkunden längst leergeräumt.

Ein anderer Angriff funktioniert so, dass dem Bankkunden während der Online-Bank-Sitzung durch den Virus ein Formular innerhalb des Online-Banking-Systems zur Eingabe einer oder mehrerer indizierten TANs eingespielt wird. Beispielsweise wird dem Bankkunden täuschend echt vorgespielt, er habe sich beim Login vertippt und müsse den Zugang nun mit einer indizierten TAN freigeben. Das ist allerdings dann genau die TAN, die die Bank für die Legitimation einer zuvor angefragten nichtautorisierten Überweisung von den Straftätern abgefragt hatte.

Warum ist das iTAN-Verfahren heute unsicher?

Immer mehr Banken sehen das iTAN-Verfahren deshalb als nicht mehr sicher an und stellen ihre Systeme auf neuere Verfahren um. Ein weiterer Nachteil des iTAN-Verfahrens ist es, dass für Überweisungen von unterwegs (z. B. aus dem Urlaub) immer die komplette iTAN-Liste mitgeführt werden muss. Eine iTAN-Liste ist jedoch schwerer zu tarnen und einem Dieb fällt stets die komplette Liste in die Hände.

Anfang 2007 tauchten erstmals Phishing-Kits auf, die in der Lage waren, über die bereits genannte Man-in-the-middle-Attacke iTANs in Echtzeit für eigene Transaktionen zu benutzen. Das Bundeskriminalamt in Wiesbaden hatte daraufhin im Jahr 2008 rund 1.800 erfolgreiche Phishing-Angriffe registriert, die in aller Regel durch die Einschleusung von trojanischen Pferden auf den Computern der Bankkunden erfolgten. Im Mai 2009 gab das BKA dann bekannt, dass Phishing-Angriffe durch iTAN zwar etwas schwieriger, „aber keineswegs unmöglich“ seien.

Dr. Schulte am Hülse
Rechtsanwalt und Fachanwalt
für Bank- und Kapitalmarktrecht
________________

ilex Rechtsanwälte & Steuerberater
Alleestraße 13
14469 Potsdam
Tel. 0049 (0) 331 - 97 93 75 0
Fax. 0049 (0) 331 - 97 93 75 20

E-Mail: schulte@ilex-recht.de
Internet: www.ilex-recht
123recht.net ist Rechtspartner von:

340723
registrierte
Nutzer

durchschnittl. Bewertung

97916
beantwortete Fragen
10
Anwälte jetzt
online
Andere Artikel zum Thema

Phishing beim Online-Banking
Quickie!
Ihre Meinung zählt.
Eine 50-Stunden-Woche ist bei Niedriglöhnern wie in den Chefetagen keine Seltenheit. Kennt Ihr das? Wie viele Stunden arbeitet Ihr ca. pro Woche?