Online-Banking/Homebanking + Trojaner

Hallo!

Erst kürzlich ging wieder mal 'ne Meldung um, das ein Trojaner Passwörter und TAN’s ausspäht, es sei auch schon zu Schäden gekommen - ein Link hierzu z. B.: http://www.heise.de/newsticker/meldung/50939

Nun meine Frage: Bei all den Ausspäh-aktionen müßte doch ein Online-Banking System welches mit Benutzernamen und Passwort arbeitet UND zusätzlich noch mit einer nur einmal verwendbaren sechsstelligen TAN von einer TAN-Liste sicher sein? Oder kann der Trojaner auch diese TAN-Liste ausspähen?

GRuß, Torsten

Nun meine Frage: Bei all den Ausspäh-aktionen müßte doch ein
Online-Banking System welches mit Benutzernamen und Passwort
arbeitet UND zusätzlich noch mit einer nur einmal verwendbaren
sechsstelligen TAN von einer TAN-Liste sicher sein? Oder kann
der Trojaner auch diese TAN-Liste ausspähen?

Üblicherweise späht ein Trojaner die TAN nicht aus, er greift sie ab, so dass deine Transaktion fehlschlägt. Wenn du aber die TANs in einer Liste auf deinem PC gespeichert hast, und nicht sicherstellen kannst, dass dein PC von keinem Trojaner besucht wird, kannst du dein Geld auch gleich verschenken.

Wenn du einen Trojaner auf dem Rechner hast, ist es nicht mehr dein Rechner, allenfalls über den Einschaltknopf hast du dann noch die Kontrolle. Auf diesem Rechner ‚sicheres‘ Banking betreiben zu wollen, ist mehr als illusorisch.

Gruss
Schorsch

Nun meine Frage: Bei all den Ausspäh-aktionen müßte doch ein
Online-Banking System welches mit Benutzernamen und Passwort
arbeitet UND zusätzlich noch mit einer nur einmal verwendbaren
sechsstelligen TAN von einer TAN-Liste sicher sein? Oder kann
der Trojaner auch diese TAN-Liste ausspähen?

Üblicherweise späht ein Trojaner die TAN nicht aus, er greift
sie ab, so dass deine Transaktion fehlschlägt. Wenn du aber
die TANs in einer Liste auf deinem PC gespeichert hast, und
nicht sicherstellen kannst, dass dein PC von keinem Trojaner
besucht wird, kannst du dein Geld auch gleich verschenken.

Wenn du einen Trojaner auf dem Rechner hast, ist es nicht mehr
dein Rechner, allenfalls über den Einschaltknopf hast du dann
noch die Kontrolle. Auf diesem Rechner ‚sicheres‘ Banking
betreiben zu wollen, ist mehr als illusorisch.

Die TAN-Liste wird von der Bank per Post verschickt, sie liegt also nicht auf dem Rechner vor!?

Gruß, Torsten

Hallo Torsten,

Die TAN-Liste wird von der Bank per Post verschickt, sie liegt
also nicht auf dem Rechner vor!?

ja klar, und auf Papier sollte sie auch bleiben. Dummerweise bieten die gängigen Bankingprogramme bei der Installation an, die gesamte TAN-Liste einzutippen, damit man im Falle einer Überweisung die Liste nicht mehr extra herauskramen muss. Und weil das ja sooo bequem ist, macht das manch einer. Es soll ja auch Leute geben, die notieren die PIN gleich auf der EC-Karte. Kommt in etwa aufs selbe raus.

Gruß,
Klaus

Moin

Die TAN-Liste wird von der Bank per Post verschickt, sie liegt
also nicht auf dem Rechner vor!?

Der aktuelle Trojaner (dessen 4-5 Vorgänger schon so ziemlich überall zugeschlagen haben, von denen aber keine Bank der Welt jemals etwas gehört haben will) benutz einen sehr einfachen Trick:

Er schreibt sich beim einlogen die PIN/Kontonummer/userpasswort… auf. (Damit kann man einlogen und kucken was der andere so auf seinem Konto hat)

Wenn man dann eine Überweisungen machen möchte gibt man wie üblich eine GÜLTIGE TAN ein. Diese TAN merkt sich der Trojaner und schickt eine ANDERE UNGÜLTIGE TAN an die Bank. Der Bank-Server verweigert. Du probierst es nochmal mit einer anderen GÜLTIGEN TAN. Die merkt sich der Trojaner auch und schickt wiederum eine FALSCHE TAN an die Bank… usw.

Der aktuelle hört nach einer TAN schon auf, aber das reicht ja.

Damit hat der „Hacker“ alle Einlogdaten (PIN/Username/Konotnummer) und ein paar gültige TANs. Das reicht dann um das Konto in aller Ruhe leerzuräumen.

Online-Banking war nie sicher und wird es nie werden. Es für die Banken ist es ein Bombengeschäft, also werden Probleme totgeschwiegen. Weiso der eine Fall jetzt ans Licht kam ist mir immer noch ein Rätsel, das muss einer von der PR-Abteilung gepennt haben.

cu

Gruß, Torsten

1 „Gefällt mir“

Vielen Dank, jetzt habe ich die Problematik verstanden.
Nur noch eine Nachfrage:
Hilft ein Browserwechel, wenn man sich so einen Trojaner eingefangen hat und dieser noch keine gültige TAN abgegriffen hat?

(Habe neben IE auch den Opera und den Mozilla installiert)

Gruß, Torsten

Moin

Hilft ein Browserwechel, wenn man sich so einen Trojaner
eingefangen hat und dieser noch keine gültige TAN abgegriffen
hat?

Nein. Der Trojaner (also die Variante die ich mir mal angesehen hab) hängt sich an das HBCI-System von windows. Da jeder Browser das HBCI von Windows benutzt ist der Trojaner immer aktiv. D.h. wenn man sich das Ding erstmal eingefangen hat ist Feierabend, egal was man tut. Da hilft nur noch ein guter Virenscanner (oder eine komplette Neuinstallation)

(Habe neben IE auch den Opera und den Mozilla installiert)

Benutz nur noch opera/mozilla. Es sind bis jetzt keine Seiten bekannt die den Trojaner über diese 2 Browser einschleusen.

Ansonten: kauf einen Mac oder benutz knoppix für „wichtige“ Dinge. Oder gleich die Hardcore-variante: einen IBM-Power4 mit AIX. Dafür gibt es keine Viren/Torjaner… Sind auch gar nicht mehr so teuer wie sie mal waren.

cu