Thread
Menü

Mobile Banking - PIN-Sicherheit


20.09.2018 14:42 - Gestartet von Peter1024
Mobile Banking Apps mögen technisch so sicher sein wie sie mögen, aber sobald die SMS-TAN oder mTAN auf das gleiche Smartphone oder Tablet gelangt, von wo auch die Buchung vorgenommen wird, lässt sich der Vorgang hacken!

Nach dem man in the middle Prinzip kann dann die TAN abgefangen werden und eine eigene Buchung vorgenommen werden, während der User vergeblich auf seine (richtige...) TAN wartet.

Das wurde schon mehrfach getestet und für schlecht befunden!

Einzig ein (evtl. altes) Zweithandy (z.B. mit einem Discounttarif ohne Grundgebühr) hilft den TAN-Empfang per SMS sicher zu machen.

Alle anderen Methoden TAN zu erzeugen halte ich für unsicher. Wenn sie auf einer Liste stehen, wie früher, entstammen sie einem Algorythmus, der nach relativ wenigen Buchungen die nächsten TAN mit zunehmender Zuverlässigkeit errechnen lässt. Kleine TAN-Automaten beim Bankkunden machen das Gleiche: sie berechnen die oder sogar nur eine neue gültige PIN nach der Folge der bisherigen. Einzig bei der SMS-TAN / mTAN können zufällige Dinge, wie die 1/100-stel Sekunde bei der Abfrage oder andere zufällige Variablen mit einbezogen werden, wenn die TAN mit einem Pseudo-Zufallszahlen-Generator erstellt wird. Sie muss zur Sicherheit auf einem anderen Weg zum User gelangen als über die laufende Online-Verbindung zur Bank, über die die Anfrage einer gültigen TAN kam!

Das ist ein sehr wichtiges Sicherheitsproblem beim Online-Banking!
Menü
[1] Otomo antwortet auf Peter1024
25.09.2018 22:13
inzwischwen bieten fast alle Banken eine TAN-App an, die die TAN kodiert empfängt und entschlüsselt, diese gebe ich dann in der Bank-App ein, alles sicher bisher...
Menü
[1.1] Peter1024 antwortet auf Otomo
26.09.2018 02:37
Benutzer Otomo schrieb:
inzwischwen bieten fast alle Banken eine TAN-App an, die die TAN kodiert empfängt und entschlüsselt, diese gebe ich dann in der Bank-App ein, alles sicher bisher...

Bisher...
Wer die Verbindung hacken will, hat nur 1 Hürde mehr - die Entschlüsselung.
Wenn die so aufwendig ist, dass das gegebene Zeitlimit nicht reicht - dann ist das Verfahren sicher.

Das Verfahren mit der SMS an ein anderes Handy war einfach und noch sicherer - sofern die Datenbank der Bank nicht gehackt wurde. Allerdings hat nicht Jede/r ein 2. Gerät gleichzeitig in Betrieb. Der Trend geht ja gerade zur Dual-SIM - also mehrere Nummern auf ein und dem selben Gerät.

Die Kombination aus Banking- und Secure-App ist wohl die effektivste und (unter o.g. Bedingung) sichere Methode.

Danke für den Hinweis!