Technologie

Sicherheitslücke bei Android: Forscher knacken photoTAN-Verfahren

Lesezeit: 2 min
01.12.2016 10:57
Wissenschaftler haben Smartphones mit Android-Betriebssystem geprüft und eine Entdeckung gemacht: Das beliebtestes System ist zugleich auch das anfälligste.
Sicherheitslücke bei Android: Forscher knacken photoTAN-Verfahren

Mehr zum Thema:  
Benachrichtigung über neue Artikel:  

Zwei IT-Sicherheitsforschern ist es nach einem Bericht der „Süddeutschen Zeitung“ gelungen, auf manipulierten Android-Smartphones das beim Mobile-Banking eingesetzte Verfahren photoTAN zu knacken. Nachdem die beiden Forscher der Friedrich-Alexander-Universität Erlangen-Nürnberg eine Schadsoftware auf den Geräten installiert hatten, konnten sie nach Belieben Online-Überweisungen umleiten oder diese selbst erstellen, so die dpa. Die Transaktionen konnten allerdings nur manipuliert werden, wenn Banking-App und photoTAN-App auf einem Gerät installiert sind.

Mit den Angriffen könnten nach Angaben der Forscher Vincent Haupert und Tilo Müller die Geldinstitute Deutsche Bank, Norisbank und Commerzbank ins Visier genommen werden. „Für uns ist es überhaupt kein Problem, die tatsächliche Überweisung anschließend zu verstecken“, sagte Haupert. Solange ein Kunde seine Bankgeschäfte mobil tätige, bleibe die Manipulation unerkannt.

Mit der photoTAN wird ein einmalig zu nutzendes Passwort erzeugt. Bei der Einführung des Verfahrens wurde auf dem PC-Monitor ein ungefähr drei mal drei Zentimeter großes Bild aus kleinen Punkten generiert, das die Transaktionsdaten enthält. Diese Grafik wird in dieser Variante mit dem Smartphone oder Lesegerät abgescannt. Nach der Entschlüsselung der photoTAN und sind auf dem Bildschirm zur Kontrolle die Transaktionsdaten (Betrag und Name des Empfängers einer Überweisung) sowie eine siebenstellige Transaktionsnummer zu sehen, mit der die Überweisung freigegeben werden kann.

Kritisch aus Sicht der Forscher ist, wenn sich die Banking-Anwendung sowie die photoTAN-App auf einem Gerät befinden und die eigentlich vorgesehene Zwei-Wege-Authentifizierung ausgehebelt wird. Die Nutzung einer photoTAN auf dem PC mit einem externen Lesegerät halten die Forscher weiterhin für sicher.

Der Angriff der beiden Sicherheitsforscher setzt voraus, dass auf dem Smartphone der Opfer bereits eine mit Viren infizierte App installiert sein muss. „Das macht den Angriff schwieriger, aber nicht unmöglich“, sagt Haupert. Darauf deute Schadsoftware wie „Godless“ und „Hummingbad“ hin. Diese schaffte es in den offiziellen App-Store von Google und hätte auf 90 Prozent aller Android-Smartphones funktioniert. Zehn Millionen Geräte seien betroffen gewesen.

Das Angriffsszenario habe man unter dem Google-System Android demonstriert. Eine Attacke sei aber prinzipiell auch beim iPhone-System iOS denkbar. Die iOS-Schadsoftware Pegasus habe gezeigt, dass nicht nur Android-Smartphones angegriffen werden könnten. Allerdings sei das Sicherheits-Modell der Apple-Software restriktiver, so dass die Wahrscheinlichkeit dort im Vergleich zu Android geringer sei, eine Schadsoftware einzufangen.

Auf Nachfrage weisen Pressesprecher von Deutscher Bank und Norisbank darauf hin, dass man das Thema Sicherheit sehr ernst nehme: „Richtig angewendet sind alle Legitimationsverfahren sicher.“ Kunden entscheiden nach eigenen Präferenzen, welches Verfahren ihnen zusage. Die Commerzbank erstatte im Schadensfall die vollständige Summe, heißt es in einer Antwort. Die Bank gebe Kunden auf ihrer Webseite Sicherheitshinweise. Der von den Forschern durchgeführte Angriff sei der Bank nicht bekannt.


Mehr zum Thema:  

Anzeige
DWN
Panorama
Panorama Halbzeit Urlaub bei ROBINSON

Wie wäre es mit einem grandiosen Urlaub im Juni? Zur Halbzeit des Jahres einfach mal durchatmen und an einem Ort sein, wo dich ein...

DWN
Technologie
Technologie 3D Spark: Ein Hamburger Start-up revolutioniert die Bahnbranche
25.04.2024

Die Schienenfahrzeugindustrie befindet sich in einem grundlegenden Wandel, in dessen Verlauf manuelle Fertigungsprozesse zunehmend...

DWN
Weltwirtschaft
Weltwirtschaft Automesse China 2024: Deutsche Autohersteller im Preiskrieg mit BYD, Xiaomi und Co.
25.04.2024

Bei der Automesse in China steht der eskalierende Preiskrieg bei Elektroautos im Vordergrund. Mit hohen Rabatten kämpfen die Hersteller...

DWN
Politik
Politik Bericht: Habeck-Mitarbeiter sollen Kritik am Atom-Aus missachtet haben
25.04.2024

Wichtige Mitarbeiter von Bundesministern Habeck und Lemke sollen laut einem Bericht interne Zweifel am fristgerechten Atomausstieg...

DWN
Finanzen
Finanzen Feiertagszuschlag: Was Unternehmer an den Mai-Feiertagen beachten sollten
25.04.2024

Feiertagszuschläge sind ein bedeutendes Thema für Unternehmen und Arbeitnehmer gleichermaßen. Wir werfen einen genauen Blick auf die...

DWN
Finanzen
Finanzen Teurer Anlegerfehler: Wie der Blick in den Rückspiegel fehlgeht
25.04.2024

Anleger orientieren sich an den Renditen der vergangenen drei bis zehn Jahre, um Aktien oder Fonds auszuwählen. Doch laut Finanzexperten...

DWN
Unternehmen
Unternehmen Kommunikation im Wandel – Was es für Unternehmen in Zukunft bedeutet
25.04.2024

In einer Ära schneller Veränderungen wird die Analyse von Trends in der Unternehmenskommunikation immer entscheidender. Die Akademische...

DWN
Unternehmen
Unternehmen Lieferdienste in Deutschland: Bei Flink, Wolt und anderen Lieferando-Konkurrenten geht es um alles oder nichts
25.04.2024

Getir, Lieferando, Wolt, UberEats - es fällt schwer, in deutschen Großstädten beim Angebot der Essenskuriere den Überblick zu...

DWN
Unternehmen
Unternehmen Familienunternehmer in Sorge: Land verliert an Wettbewerbsfähigkeit
25.04.2024

In einer Umfrage kritisieren zahlreiche Familienunternehmer die Politik aufgrund von übermäßiger Bürokratie und Regulierung. Besonders...