(Registrieren)

Kriminelle Hacker räumen Konten leer - Gängige Authentifizierungsverfahren beim Mobile-Banking nicht sicher

Geschrieben am 03-05-2017

Stellenbosch, Südafrika (ots) -

- Süddeutsche Zeitung berichtet über weitreichenden Hackerangriff
- PSD2-Richtlinie verschärft Anforderungen an eine starke
Authentifizierung
- Multi-Faktor Out-of-Band Authentifizierungsverfahren sicherste
Option
- Entersekt-Technologie verhindert Hackerangriffe: Bei der
südafrikanischen Nedbank war seit Einführung der Entersekt
Out-of-Band-Technologie im Jahr 2012 kein einziger
Phishingangriff erfolgreich

Wie die Süddeutsche Zeitung in ihrer Ausgabe vom 3. Mai 2017
berichtete, ist es kriminellen Hackern erneut gelungen,
Sicherheitslücken zu nutzen und die Konten zahlreicher Bankkunden
leerzuräumen. Diesmal betroffen sind Kunden des Mobilfunkanbieters 02
Telefonica. Die Geschädigten nutzten ihr Handy, um sich per SMS ein
One-Time-Passwort (OTP) für eine Online-Überweisung schicken zu
lassen. Diese SMS wurde von den Hackern abgefangen. Die weiteren
notwendigen Angaben wie Kontonummer, Passwort und Handynummer hatten
sie sich zuvor mit einer Phishing-Mail besorgt, bei der sie beim
Bankkunden dem Eindruck erweckten, er kommuniziere seine Daten an
sein Finanzinstitut. Für den Zugang zu den Handys nutzten die Hacker
dann eine bekannte Sicherheitslücke im sogenannten SS7-Netzwerk der
Mobilfunkanbieter. Die Kriminellen konnten sich so problemlos und
unbemerkt mit diesen Angaben in die Konten der Besitzer einloggen und
jede beliebige Geld-Transaktion auf Konten ihrer Wahl veranlassen.

Sicherheitslücken lange schon bekannt

Zwar verschärft die neue PSD2-Zahlungsrichtline der Europäischen
Bankenaufsichtsbehörde die Sicherheits- und
Authentifizierungsanforderungen und fordert künftig eine
Zwei-Faktoren-Authentifizierung. Missbrauchsfälle lassen sich damit
jedoch nicht gänzlich ausschließen, denn extrem anfällige, d.h.
leicht abzufangende Einmalpasswörter sind nach wie vor als ein
Authentifizierungsfaktor zugelassen. IT-Experten warnen seit einiger
Zeit, dass gängige OTP-Verfahren nicht mehr den aktuellen
Sicherheitsanforderungen genügen.

Eine Zwei-Faktoren-Authentifizierung benötigt mindestens zwei der
nachfolgenden drei Berechtigungs-Nachweise:

- Wissen (Knowledge): Ein Passwort oder ein Einmalpasswort
- Besitz (Possession): Token, Smartcard, Mobiltelefon oder etwas
anderes, das nur der berechtigte Anwender besitzt oder
- Eigenschaft (Inherence): Eine Computer-lesbare, biometrische
Charakteristik des berechtigten Anwenders

Im aktuellen Fall zeigt sich aber, dass die Kommunikationskanäle
nicht 100% sicher sind. Der Faktor "Besitz" kann simuliert werden
durch illegal erworbene Zugangsdaten zu dem Mobilfunkkonto, der
Faktor "Eigenschaft", bei dem z.B. biometrische Angaben genutzt
werden können, können Kriminelle ebenfalls ohne große Schwierigkeiten
umgehen. Denn viele mobile Anwendungen, die Biometrie nutzen,
informieren lediglich einen externen Diensteanbieter, wie
beispielsweise eine Bank, dass der Fingerabdruck des Nutzers
erfolgreich lokal abgeglichen wurde. Leicht können Betrüger diesen
Kommunikationsprozess hacken und der Bank die Bestätigung mitteilen -
ohne dass ein Abgleich des Fingerabdrucks tatsächlich stattgefunden
hat.

Tan-Generator keine komfortable Lösung für Mobile-Banking

Laut SZ empfiehlt das Bundesamt für Sicherheit in der
Informationstechnik TAN-Generatoren zu nutzen, um sichere Passwörter
für Bank-Transaktionen zu erstellen. Besonders nutzerfreundlich und
zukunftsweisend ist das nicht: Auch unterwegs müssten Nutzer von
Mobile Banking den TAN-Generator immer mit sich führen.

Die Lösung: Out-of-Band Push-Verfahren

Die Lösung für diese Sicherheitsproblematik: die Authentifizierung
einer Transaktion im Rahmen des Mobile Banking muss über einen
zweiten Kommunikationskanal erfolgen. Das Auslösen von Transaktionen
und die anschließende Authentifizierung über einen separaten,
sicheren Kanal auf dem gleichen Mobilgerät ist Kern der Geschäftsidee
des international tätigen Fintech Entersekt.

Statt eines konventionellen TLS-Kanals für die Authentifizierung
nutzt Entersekt eine geschlossene Kommunikationsebene mit einer
isolierten, zertifikatsbasierten Ende-zu-Ende-Verschlüsselung der
Kommunikationskanäle zwischen Gerät und Bankserver. Keine Drittpartei
- auch nicht Entersekt - kann auf diese Kommunikation zugreifen. Der
vom kryptografischen Stack aufgebaute Kommunikationskanal ist
vollkommen getrennt vom konventionellen TLS-Kanal, der vom
Betriebssystem des mobilen Gerätes initiiert wird. Dadurch können
sogar Transaktionen, die vom selben Mobilgerät ausgehen, Out-of-Band
authentifiziert werden.

Die Multi-Faktor- und Out-of-Band-Authentifizierungslösungen von
Entersekt wurden speziell für den hoch reglementierten Finanzsektor
konzipiert und erfüllen alle wichtigen Sicherheitsvorgaben für das
digitale Bankwesen, inklusive der Anforderungen, die von der
Europäischen Bankenaufsichtsbehörde in den Final Guidelines on the
Security of Internet Payments und den PSD2-spezifischen Regulatory
Technical Standards formuliert wurden.

Gartner prognostiziert rasanten Anstieg beim Einsatz von
Out-of-Band Push-Verfahren

Auch das international renommierte Marktforschungsinstitut Gartner
prognostiziert in seinem jüngsten "Market Guide for User
Authentication" eine Revolution bei den gängigen Verfahren zur
Authentifizierung. Die Marktanalysten gehen davon aus, dass bis 2020
80 Prozent aller Transaktionen, bei denen Mobiltelefone als
Sicherheits-Token verwendet werden, auf ein
Out-of-Band-Push-Verfahren setzen werden, das damit zur wichtigsten
Authentifizierungs-Methode würde. Heute kommt dieses Verfahren erst
in 15 Prozent der Fälle zum Einsatz.

Über Entersekt

Entersekt ist Pionier für hochsichere Authentifizierungen und Apps
auf Basis von Push-Nachrichten. 2008 in Stellenbosch, Südafrika,
gegründet, verfügt das Unternehmen heute bereits über 5
Niederlassungen und 10 Vertriebspartner in 45 Ländern. Entersekt
setzt auf eine Mehrfaktoren-Authentifizierung mit modernster,
Zertifikat-basierter Verschlüsselungstechnologie, um
Finanzdienstleistern und ihren Kunden einen lückenlosen Schutz gegen
Online-Betrug zu bieten. Anwender können damit Transaktionen einfach
und benutzerfreundlich über ihr Mobiltelefon verifizieren. Die
patentierten Entersekt-Sicherheitslösungen basieren auf offenen
Technologie-Standards und zeichnen sich durch hohe Verfügbarkeit,
Skalierbarkeit und einfache Integration aus. Sie schützen täglich
Millionen von Geräten und Transaktionen und erfüllen dabei weltweit
strengste regulatorische Vorgaben. Unternehmen rund um den Globus
setzen auf Entersekt, um das Vertrauen ihrer Kunden mit der
Einführung hochsicherer und benutzerfreundlicher neuer Mobil- und
Online-Angebote zu stärken und auszubauen. Weitere Informationen:
www.entersekt.com

Details zur Funktionsweise der Entersekt-Technik sowie die
Basis-Pressemappe stehen in der Rubrik "Media kits" unter
https://www.entersekt.com/Resources zum Download bereit.



Pressekontakt

Anne Weber-Ploemacher
BSK Becker+Schreiner Kommunikation GmbH
+49 (0) 2154 8122-17
weber@kommunikation-bsk.de

Original-Content von: Entersekt, übermittelt durch news aktuell


Kontaktinformationen:

Leider liegen uns zu diesem Artikel keine separaten Kontaktinformationen gespeichert vor.
Am Ende der Pressemitteilung finden Sie meist die Kontaktdaten des Verfassers.

Neu! Bewerten Sie unsere Artikel in der rechten Navigationsleiste und finden
Sie außerdem den meist aufgerufenen Artikel in dieser Rubrik.

Sie suche nach weiteren Pressenachrichten?
Mehr zu diesem Thema finden Sie auf folgender Übersichtsseite. Desweiteren finden Sie dort auch Nachrichten aus anderen Genres.

http://www.bankkaufmann.com/topics.html

Weitere Informationen erhalten Sie per E-Mail unter der Adresse: info@bankkaufmann.com.

@-symbol Internet Media UG (haftungsbeschränkt)
Schulstr. 18
D-91245 Simmelsdorf

E-Mail: media(at)at-symbol.de

612047

weitere Artikel:
  • Führungskräfte erleben den Sanitätsdienst Rennerod (ots) - Der Sanitätsdienst der Bundeswehr führt vom 08.05.2017 bis 13.05.2017 eine dienstliche Veranstaltung zur Information in Rennerod durch. Die dienstlichen Veranstaltung zur Information (lnfoDVag) dient der Gewinnung von Führungskräften aus dem zivilen Bereich für die Bundeswehr und richtet sich an Multiplikatoren aus Politik, Wirtschaft, Bildung, Gesellschaft, öffentlicher Verwaltung und Medien. Das Ziel der InfoDVag ist es, den Teilnehmern die besonderen Aufgaben und die daraus resultierenden Herausforderungen mehr...

  • Heino Ferch dreht für das ZDF "Der Richter" (FOTO) Mainz (ots) - Als es um das Leben seiner entführten Tochter geht, agiert Richter Dr. Joachim Glahn (Heino Ferch) am Rande der Legalität: In Berlin haben die Dreharbeiten zum ZDF-Gerichtsdrama mit dem Arbeitstitel "Der Richter" begonnen. Regie führt Markus Imboden nach dem Drehbuch von Marija Erceg. In weiteren Rollen spielen neben anderen Gesine Cukrowski, Elisa Schlott, Marie Anne Fliegel, Victoria Sardo, Francis Fulton Smith, André Jung und Wolfram Koch. Dr. Joachim Glahn, Vorsitzender Richter am Berliner Landgericht, ist mehr...

  • Tag der Pressefreiheit: Amnesty fordert Freiheit für inhaftierte Journalisten in der Türkei (FOTO) Berlin (ots) - In vielen Ländern sind Einschränkungen der Pressefreiheit alltäglich. Journalisten und andere Medienschaffende werden in ihrer Arbeit behindert, oft werden sie verfolgt, schikaniert und sogar ermordet. Anlässlich des internationalen Tags der Pressefreiheit weist Amnesty insbesondere auf die Situation in der Türkei hin. Am Mittwochmittag protestierten Amnesty International und Reporter ohne Grenzen vor der türkischen Botschaft in Berlin. Mit Fotos von verfolgten und inhaftierten türkischen Journalistinnen und mehr...

  • ZDF-Programmhinweis / Auftakt 2017 / Sonntag, 7. Mai 2017, 11:50 Uhr Mainz (ots) - Auftakt 2017 Sonntag, 7. Mai 2017, 11:50 Uhr ZDF-Fernsehgarten Andrea Kiewel präsentiert Musik und Gäste live aus dem Sendezentrum Mainz Der "ZDF-Fernsehgarten" startet in die Sommersaison 2017. Andrea Kiewel präsentiert eine Mischung aus Show, Musik, Artistik, Service und Attraktionen. Gäste: The Kelly Family, Wincent Weiss, Symphoniacs, Linda Hesse, "FALCO - Das Musical", Seer & The Les Humphries Singers, Kerstin Ott, Sebastian Hämer, Madcon und Volkan. Ganz nach dem Motto "Endlich wieder Sommer" versammeln mehr...

  • "Zur Sache Baden-Württemberg", 4.5.2017, u. a. mit Park-Chaos auf Raststätten wegen zu vieler LKW / Stress wegen MwSt-Rückerstattung für Schweizer Kunden, 20:15 Uhr, SWR Fernsehen in Baden-Württemberg Stuttgart (ots) - Clemens Bratzler moderiert das landespolitische Magazin des Südwestrundfunks (SWR). Zu den geplanten Themen gehören: Park-Chaos auf Raststätten - wohin mit den vielen LKW? Laut Verband Spedition und Logistik fehlen in Baden-Württemberg rund 2.000 Parkplätze für Lastkraftwagen. Auf Rasthöfen parken die Brummis oft kreuz und quer, so dass Autofahrer und Busse nur noch schwer an ihnen vorbei kommen. Auch Parkplätze sind ab dem Spätnachmittag längst von Lastwagen belegt, Verzögerungsstreifen werden mehr...

Mehr zu dem Thema Sonstiges

Der meistgelesene Artikel zu dem Thema:

Sat1.de mit neuem Online-Spiele-Portal Sat1Spiele.de / SevenOne Intermedia baut Bereich Games weiter aus

durchschnittliche Punktzahl: 0
Stimmen: 0

Bitte nehmen Sie sich einen Augenblick Zeit, diesen Artikel zu bewerten:

Exzellent
Sehr gut
gut
normal
schlecht