iTAN-Verfahren von Experten geknackt

Einem Team der Ruhr Universität Bochum ist es gelungen, das beim Online-Banking verwendete Sicherheitsverfahren iTAN zu knacken. Das Expertenteam der Universität hat das Verfahren mit einem nicht spezialisierten Programmieren innerhalb eines Tages überwunden. Mit Hilfe eines Man-in-the-Middle-Angriffs über eine gefälschte Webseite konnte ein symbolischer Betrag von einem Euro auf ein anderes Konto überwiesen werden.

Als Reaktion auf die Häufung von Phishing-Attaken der vergangen Zeit führten einige Banken das iTAN-Verfahren ein. Kunden, die eine Transaktion online tätigen wollen, geben bei dieser Technik nicht wie bisher einen beliebigen TAN-Code zur Freigabe ein, sondern werden von der Bank zur Eingabe eines bestimmten Codes aus einer Liste aufgefordert. Damit sollte unterbunden werden, dass sich Betrüger mit einem beliebigen ergaunerten Code am Kundenkonto bedienen können.

"Mit einer geringen Modifizierung der verwendeten Technik können Kriminelle auch das iTAN-Verfahren austricksen", teilte Christoph Wegener von der RUB mit. Die Testbetrüger der RUB forderten das Opfer per Mail zur Eingabe von Kontonummer und Passwort auf einer gefälschten Bank-Seite auf. Sobald diese Daten am Server eingelangt waren, stellte dieser eine Verbindung mit den echten Bankserver des Opfers her. Die bei der Transaktion gestellten Frage nach dem Freigabecode, wurde dann automatisch an den ahnungslosen Kunden weitergeleitet. So erhielt der Angreifer den korrekten TAN und konnte die Überweisung durchführen.

Wegener betonte, dass sowohl TAN und iTAN bei korrekter Überprüfung der SSL-Verbindung sicher sind. Allerdings hätten Angriffe der letzten Zeit gezeigt, dass die Betroffenen den Schutzmechanismus SSL schlichtweg ignorieren oder nicht verstehen. "Hier ist bei den Kunden verstärkt Aufklärungsarbeit zu leisten", fordert Wegener.

"Die einzig wirklich sichere Lösung ist der Einsatz von Kartenlesern der Klasse drei. Bei diesen Geräten wird sichergestellt, dass die persönlichen Informationen des Kunden auf dem Kartenleser verbleiben und nur verschlüsselt gesendet werden", erläuterte Wegener. Doch diese Methode stößt bei den Bankkunden auf wenig Gegenliebe, da sie mit zusätzlichem Aufwand verbunden ist. "Zudem sind diese Geräte nicht gerade preiswert", meinte Wegener abschließend. Mit Kosten zwischen 80 und 100 Euro ist zu rechnen.

Fanden Sie diesen Artikel nützlich?
2 von 2 Lesern fanden diesen Artikel nützlich.

Aktuelle Job-Angebote

Lesermeinungen zum Artikel

 
von irgendwer
am 12. November 2005, 01:13 Uhr
Nepper, Schlepper, Bauernfänger
Das ist ja keine Kunst über die gefälschte Seite eine Eingabe zu bekommen.Eleganter wäre doch die bei der Original -Verbindung/... den "Mann in der Mitte" zu machen ...
 
von Klaus Blesching
am 13. November 2005, 08:09 Uhr
iTAN-Verfahren von "Experten" geknackt..
Wenn man so den Berichten im Fernsehen usw. glaubt, ist das Verfahren also geknackt...aber wie? Es ist nicht das Verfahren geknackt, sondern der "Schwachpunkt Mensch" angegriffen worden mit einer Pishing-Mail. Das mag bei Leuten funktionieren, die geil sind auf jede Art von Mail, die man ihnen schickt. Das sind Leute, die ausser Werbe-Mails oder selbst an sich verschickte Mails keine anderen Mails bekommen. Und dann kommt so eine "wichtige" Mail ihrer "Bank"...Also: Knacken kann man das Verfahren nur in "Zusammenarbeit" mit dem Kunden - und sonst nicht!
 
von NoHero
am 24. November 2005, 14:16 Uhr
Richtig - nur so kommt der Mann in die Mitte
Einfach so kann man keine Man-in-the-Middle-Attacke fahren, es bedarf in diesem Fall der Mitarbeit des Kunden. Und daher kann es nur heißen: Hände weg von Mails, die vermeintlich von der Bank kommen. Wenn die etwas von einem wollen, dann kommt das mit der normalen Post, niemals per Mail. Diesen Grundsatz müssen sich Bankkunden, die Onlinebanking machen, als 1. Gebot einbleuen - Amen
 
von Robert
am 16. November 2005, 15:04 Uhr
Wieder einmal wurde nicht richtig nachgeforscht !!
Es ist doch Quatsch. NICHTS wurde geknackt. Es wurde nur gezeigt, dass der Kunde so doof ist, auf eine Phishing Mail reinzufallen und damit auch durch das i-TAn Verfahren nicht abgesichert ist. Aber das ganze kann man eher damit vergleichen, dass jemand seine EC Karte wegwirft und die Geheimnummer draufgemalt hat.Niemand sollte auf Mails von Banken klicken, antworten oder sonstiges. Dann ist man auch sicher. Banken versenden KEINE E-Mails. Fertig.SSL evt. beachten und wenn einem irgenwas komisch vorkommt, dann lieber noch einmal beginnen. Und diese Sache mit: Ich schlate mich mal ebend auf Ihren Rechner rauf... Ich lach mich tot ! Das will ich sehen bei meinem Rechner !!!
 
von U. Ebert
am 23. November 2005, 11:23 Uhr
Bildreife Leistung
Die Überschrift ist wirklich "BILD"-reif.Der Inhalt ist zwar sachlich korrekt, aber die Wertung ist falsch und wird den nicht ganz so aufmerksamen Laien schlichtweg verunsichern.Es wurde nichts "geknackt", sondern lediglich durch einen der ältesten Hacker-Tricks, eine sog. "man-in-the-middle"-Attacke, Daten ausgespäht.Das iTAN-Verfahren an sich ist nach wie vor nicht kompromittiert.Die RUB-Leute haben lediglich ein weiteres Mal erfolgreich bewiesen, daß gegen menschliche Dummheit kein noch so technisch perfektes "Kraut" hilft.Diese Form des Ausspähens von Daten wurde schon zu Zeiten von DatexJ (BTX) erfolgreich beim Onlinebanking benutzt.Das war vor 10 Jahren.Der Autor hätte vor dem Schreiben seines Artikels etwas genauer recherchieren sollen. Solche reisserisch aufgemachten Meldungen stehen ZDNet gar nicht gut.Im Moment des Tätigens der Überweisung käme im Übrigen zum Straftatbestand "Ausspähen von Daten" auch noch "Computerbetrug" dazu.

ZDNet.de Live

AFL ...

AFL fights Optus for its copyright: t.co/...

10.02.12, 07:04 von zdnetaustralia
Satel ...

Satellite-hating Libs blow policy free kick: t.co/...

10.02.12, 06:59 von zdnetaustralia
Watch ...

Watch as the world's largest screen, IMAX, be replaced t.co/...

10.02.12, 06:26 von zdnetaustralia
One ...

One podcast with the lot: t.co/...

10.02.12, 06:14 von zdnetaustralia
Optus ...

Optus fibre cable cut in ACT: t.co/...

10.02.12, 05:52 von zdnetaustralia
NAB ...

NAB glitch leaves customers cashless t.co/...

10.02.12, 05:41 von zdnetaustralia
Conro ...

Conroy sets spectrum renewal prices t.co/...

10.02.12, 05:25 von zdnetaustralia
Roll ...

Roll up, roll up! Oracle digest Taleo t.co/...

10.02.12, 05:10 von ZDNet
World ...

World's largest IMAX gets a new screen: photos t.co/...

10.02.12, 05:05 von zdnetaustralia
India ...

India govt Web sites defaced. t.co/...

10.02.12, 05:05 von zdnetasia
Ode ...

Ode to manual typewriters t.co/...

10.02.12, 04:55 von ZDNet
Telco ...

Telcos abandoning unlimited data. t.co/...

10.02.12, 04:51 von zdnetasia
MD of ...

MD of RIM Australia, Adele Beachley, resigns t.co/...

10.02.12, 04:49 von zdnetaustralia
Telst ...

Telstra will move 4.2 million BigPond customers onto Microsoft's Windows Live email service: t.co/...

10.02.12, 04:13 von zdnetaustralia
New ...

New CEO pledges 'painful' steps to fix Sony. t.co/...

10.02.12, 03:39 von zdnetasia
Eolas ...

Eolas loses landmark Web patent case t.co/...

10.02.12, 03:35 von ZDNet
Local ...

Local companies claim that NBN's satellite contracts skip Australia: t.co/...

10.02.12, 03:32 von zdnetaustralia
We'll ...

We'll build it, but will they come? t.co/...

10.02.12, 02:37 von zdnetaustralia
Suthe ...

Sutherland Shire Council is locked in a stalemate with Optus over the $110,000 cost of a cable replacement t.co/...

10.02.12, 02:09 von zdnetaustralia
Vodaf ...

Vodafone sheds 30K more customers: t.co/...

10.02.12, 01:55 von zdnetaustralia