<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>Bankraub mal wieder</title>
    <link>http://forum.geizhals.at/feed.jsp?id=901545</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re: Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043813.html#8043813</link>
      <description>&lt;a href="https://netzpolitik.org/2020/citizen-lab-dutzende-iphones-von-journalistinnen-gehackt/" rel="noopener" target="_blank"&gt;https:/&lt;wbr/&gt;/&lt;wbr/&gt;netzpolitik.org/&lt;wbr/&gt;2020/&lt;wbr/&gt;citizen-lab-dutzende-iphones-von-journalistinnen-gehackt/&lt;wbr/&gt;&lt;/a&gt; &lt;br&gt;&lt;br&gt;Nach diesem Artikel würde ich sagen, dass ein Handy GENERELL nicht mehr verwendet werden sollte, um sich damit bei seiner "Bank" anzumelden.&lt;br&gt;&lt;br&gt;Es ist/war möglich, die iPhones der Betroffenen Journalisten mit einer "simplen" iMessage zu übernehmen. Keinerlei Handlung des Nutzers war erforderlich.&lt;br&gt;&lt;br&gt;Daher in Zukunft das Handy ausschließlich als MFA Device verwenden und alle Zahlungen vom PC aus durchführen. &lt;br/&gt;</description>
      <pubDate>Tue, 22 Dec 2020 10:10:24 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043813.html#8043813</guid>
      <dc:creator>Paulas_Papa</dc:creator>
      <dc:date>2020-12-22T10:10:24Z</dc:date>
    </item>
    <item>
      <title>Re(2): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043695.html#8043695</link>
      <description>Meine Interpretation dessen, was da steht:&lt;br&gt;&lt;br&gt;Sie konnten tausende Handys (vermutlich über eine giftige App) übernehmen und sind damit zu User &amp; Passwort der diversen Banking Apps gekommen. Sollte die Bank zusätzliche lokale Zertifikate am Handy nutzen, um „sicherzustellen“, dass es ein legaler Client ist, wurden diese ebenso gestohlen.&lt;br&gt;&lt;br&gt;Mit den Handy-Emulatoren konnten sie jetzt beliebig oft und unerkannt simulieren, dass der User sich exakt mit diesem Handy bei der App anmeldet und eine Zahlung aufgibt.&lt;br&gt;&lt;br&gt;Dann passiert ein „Wunder“, indem sie die dazugehörige SMS abfangen konnten. Keine Ahnung, ob man mit guter Software auf einem Handy eine SIM dermaßen auslesen kann, dass man sie hinterher quasi „emulieren“ kann.&lt;br&gt;&lt;br&gt;Und die SMS haben sie im Emulator eingespielt und damit die Zahlung autorisiert. &lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 18:02:36 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043695.html#8043695</guid>
      <dc:creator>Paulas_Papa</dc:creator>
      <dc:date>2020-12-21T18:02:36Z</dc:date>
    </item>
    <item>
      <title>Re(2): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043691.html#8043691</link>
      <description>Meine Interpretation dessen, was da steht:&lt;br&gt;&lt;br&gt;Sie konnten tausende Handys (vermutlich über eine giftige App) übernehmen und sind damit zu User &amp; Passwort der diversen Banking Apps gekommen. Sollte die Bank zusätzliche lokale Zertifikate am Handy nutzen, um „sicherzustellen“, dass es ein legaler Client ist, wurden diese ebenso gestohlen.&lt;br&gt;&lt;br&gt;Mit den Handy-Emulatoren konnten sie jetzt beliebig oft und unerkannt simulieren, dass der User sich exakt mit diesem Handy bei der App anmeldet und eine Zahlung aufgibt.&lt;br&gt;&lt;br&gt;Dann passiert ein „Wunder“, indem sie die dazugehörige SMS abfangen konnten. Keine Ahnung, ob man mit guter Software auf einem Handy eine SIM dermaßen auslesen kann, dass man sie hinterher quasi „emulieren“ kann.&lt;br&gt;&lt;br&gt;Und die SMS haben sie im Emulator eingespielt und damit die Zahlung &lt;font color="#FF00FF"&gt;&lt;span class="piep" title="authorisiert"&gt;*TR&amp;Ouml;T*&lt;/span&gt;&lt;/font&gt;. &lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 18:02:36 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043691.html#8043691</guid>
      <dc:creator>Paulas_Papa</dc:creator>
      <dc:date>2020-12-21T18:02:36Z</dc:date>
    </item>
    <item>
      <title>Re(5): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043689.html#8043689</link>
      <description>Ja, das ist richtig.&lt;br&gt;&lt;br&gt;Du mußt &lt;br&gt;1) User&lt;br&gt;2) Passwort&lt;br&gt;3) MFA Kanal für den User&lt;br&gt;&lt;br&gt;besitzen. Dann bist du drin.&lt;br&gt;&lt;br&gt;Aber leider gibt es unterschiedlich gute MFA Kanäle. SMS ist der bekannt schlechteste davon, weil er ganz leicht gespooft werden kann. Was offensichtlich hier passiert ist. &lt;br&gt;&lt;br&gt;Daher atmen einige Banken gerade sehr auf, weil sie vor Jahren schon begonnen haben, die zwar leichte und angenehme aber offensichtlich unsichere SMS Variante durch zertifikatbasierte Lösungen zu ersetzen.&lt;br&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 17:41:46 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043689.html#8043689</guid>
      <dc:creator>Paulas_Papa</dc:creator>
      <dc:date>2020-12-21T17:41:46Z</dc:date>
    </item>
    <item>
      <title>Re: Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043625.html#8043625</link>
      <description>Meine Erfahrung aus fast 15 Jahren Praxis. Das Problem ist meistens nicht die Technik sondern der Mensch.&lt;br&gt;Die Systeme werden hochgerüstet nur damit dann später bereitwillig übers Telefon sämtlich Daten abgephisht werden.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 12:13:17 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043625.html#8043625</guid>
      <dc:creator>mb_82</dc:creator>
      <dc:date>2020-12-21T12:13:17Z</dc:date>
    </item>
    <item>
      <title>Re(5): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043600.html#8043600</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Nur die Bank-Zugangsdaten.&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Und die musst du erstmal haben. Die kriegst du aus einer SMS nicht raus.&lt;br&gt;&lt;br&gt;Verstehst du überhaupt, was eine 2FA ist? Ich habe nicht den Eindruck.&lt;br&gt;&lt;br&gt;Du brauchst die Zugangsdaten UND einen Authentifizierungscode. Wenn beides von/auf einem Gerät übertragen wird, ist das schlecht. Sind es zwei getrennte Geräte, ist das gut.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:28:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043600.html#8043600</guid>
      <dc:creator>hellbringer</dc:creator>
      <dc:date>2020-12-21T10:28:54Z</dc:date>
    </item>
    <item>
      <title>Re(5): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043602.html#8043602</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Nur die Bank-Zugangsdaten.&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Und die musst du erstmal haben. Die kriegst du aus einer SMS nicht raus.&lt;br&gt;&lt;br&gt;Verstehst du überhaupt, was eine 2FA ist? Ich habe nicht den Eindruck.&lt;br&gt;&lt;br&gt;Du brauchst die Zugangsdaten UND einen Authentifizierungscode. Wenn beides von/auf einem Gerät übertragen wird, ist das schlecht. Sind es zwei getrennte Geräte, ist das gut.&lt;br&gt;&lt;br&gt;Also wenn richtig verwendet, musst du die Zugangsdaten von z.B. dem PC stehlen, als auch den Authentifizierungscode vom Handy. Du musst zwei Geräte angreifen.&lt;br&gt;&lt;br&gt;Wenn allerdings die Banking-App am Smartphone verwendet wird, an das auch der Authentifizierungscode geschickt wird, brauchst du nur ein einziges Gerät erfolgreich angreifen.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:28:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043602.html#8043602</guid>
      <dc:creator>hellbringer</dc:creator>
      <dc:date>2020-12-21T10:28:54Z</dc:date>
    </item>
    <item>
      <title>Re(5): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043601.html#8043601</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Nur die Bank-Zugangsdaten.&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Und die musst du erstmal haben. Die kriegst du aus einer SMS nicht raus.&lt;br&gt;&lt;br&gt;Verstehst du überhaupt, was eine 2FA ist? Ich habe nicht den Eindruck.&lt;br&gt;&lt;br&gt;Du brauchst die Zugangsdaten UND einen Authentifizierungscode. Wenn beides von/auf einem Gerät übertragen wird, ist das schlecht. Sind es zwei getrennte Geräte, ist das gut.&lt;br&gt;&lt;br&gt;Also wenn richtig verwendet, musst du die Zugangsdaten von z.B. dem PC stehlen, als auch den Authentifizierungscode vom Handy. Du musst zwei Geräte angreifen.&lt;br&gt;&lt;br&gt;Wenn allerdings die Banking-App am Smartphone verwendet wird, an das auch der Authentifizierungscode gechickt wird, brauchst du nur ein einziges Gerät erfolgreich angreifen.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:28:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043601.html#8043601</guid>
      <dc:creator>hellbringer</dc:creator>
      <dc:date>2020-12-21T10:28:54Z</dc:date>
    </item>
    <item>
      <title>Re(5): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043599.html#8043599</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Nur die Bank-Zugangsdaten.&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Und die musst du erstmal haben. Die kriegst du aus einer SMS nicht raus.&lt;br&gt;&lt;br&gt;Verstehst du überhaupt, was eine 2FA ist? Ich habe nicht den Eindruck.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:28:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043599.html#8043599</guid>
      <dc:creator>hellbringer</dc:creator>
      <dc:date>2020-12-21T10:28:54Z</dc:date>
    </item>
    <item>
      <title>Re(5): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043598.html#8043598</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Nur die Bank-Zugangsdaten.&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Und die musst du erstmal haben. Die kriegst du aus einer SMS nicht raus.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:28:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043598.html#8043598</guid>
      <dc:creator>hellbringer</dc:creator>
      <dc:date>2020-12-21T10:28:54Z</dc:date>
    </item>
    <item>
      <title>Re(4): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043595.html#8043595</link>
      <description>Ich fürchte, das ist wurscht.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:18:51 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043595.html#8043595</guid>
      <dc:creator>hhetl</dc:creator>
      <dc:date>2020-12-21T10:18:51Z</dc:date>
    </item>
    <item>
      <title>Re(4): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043593.html#8043593</link>
      <description>Nur die Bank-Zugangsdaten. Einen PC (bzw. Browser) kann ich dann schon emulieren, da brauche ich keinen Zugriff auf den echten PC des Opfers. Es reicht, den MFA-Kanal abzufangen, der zu den Bank-Credentials passt.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:18:16 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043593.html#8043593</guid>
      <dc:creator>hhetl</dc:creator>
      <dc:date>2020-12-21T10:18:16Z</dc:date>
    </item>
    <item>
      <title>Re(4): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043592.html#8043592</link>
      <description>Deswegen schreibt man den PIN auch auf ein Post-it und pickt den auf die Karte. Noob &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:16:52 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043592.html#8043592</guid>
      <dc:creator>ein Kritiker</dc:creator>
      <dc:date>2020-12-21T10:16:52Z</dc:date>
    </item>
    <item>
      <title>Re(3): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043589.html#8043589</link>
      <description>banking auf dem Device zu machen, wo man den PIN hinbekommt, ist etwa so intelligent, wie dich den Bankomatcode auf die Bankomatkarte zu schreiben!&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:09:00 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043589.html#8043589</guid>
      <dc:creator>AVS_reloaded</dc:creator>
      <dc:date>2020-12-21T10:09:00Z</dc:date>
    </item>
    <item>
      <title>Re(3): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043587.html#8043587</link>
      <description>&lt;blockquote&gt;&lt;em&gt; Was hindert mich, auf einem "PC" eine Überweisung anzuleiern und sie&lt;br&gt;anschliessend mit gespooftem Handy zu autorisieren?&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Du musst auch die Zugangsdaten vom PC bekommen, also zwei Geräte angreifen.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 10:06:16 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043587.html#8043587</guid>
      <dc:creator>hellbringer</dc:creator>
      <dc:date>2020-12-21T10:06:16Z</dc:date>
    </item>
    <item>
      <title>Re(2): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043579.html#8043579</link>
      <description>Hmja, grundsätzlich hast Du Recht. Aber eigentlich ist es aber egal, auf welchem Gerät/Kanal die Überweisung durchgeführt wird (kann auch ein PC mit Browser sein), wenn das MFA Device/Kanal kompromittiert ist.&lt;br&gt;&lt;br&gt;Was hindert mich, auf einem "PC" eine Überweisung anzuleiern und sie anschliessend mit gespooftem Handy zu autorisieren?&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 09:52:43 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043579.html#8043579</guid>
      <dc:creator>hhetl</dc:creator>
      <dc:date>2020-12-21T09:52:43Z</dc:date>
    </item>
    <item>
      <title>Re(2): Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043574.html#8043574</link>
      <description>Das sehe ich genauso! Ohne Air Gap zwischen den Geräten ist der MFA Zauber relativ wertlos.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 09:46:19 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043574.html#8043574</guid>
      <dc:creator>Paulas_Papa</dc:creator>
      <dc:date>2020-12-21T09:46:19Z</dc:date>
    </item>
    <item>
      <title>Re: Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043572.html#8043572</link>
      <description>Beeindruckend. Mehr technische Details würden mich auch interessieren.&lt;br&gt;&lt;br&gt;Da steht etwas mehr, aber fehlt auch noch einiges: &lt;a href="https://securityintelligence.com/posts/massive-fraud-operation-evil-mobile-emulator-farms/" rel="noopener" target="_blank"&gt;https:/&lt;wbr/&gt;/&lt;wbr/&gt;securityintelligence.com/&lt;wbr/&gt;posts/&lt;wbr/&gt;massive-fraud-operation-evil-mobile-emulator-farms/&lt;wbr/&gt;&lt;/a&gt; &lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 09:41:01 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043572.html#8043572</guid>
      <dc:creator>mko</dc:creator>
      <dc:date>2020-12-21T09:41:01Z</dc:date>
    </item>
    <item>
      <title>Re: Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043559.html#8043559</link>
      <description>&lt;blockquote&gt;&lt;em&gt; Bestätigt mich jedoch in der Erkenntnis, dass SMS kein sicherer Kanal für 2FA&lt;br&gt;ist.&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Das bestätigt IMHO hauptsächlich, dass 2FA mehr oder weniger wertlos ist, wenn alles auf dem selben Gerät passiert. Wenn das Gerät kompromittiert ist, kann jede Form von Authentifizierungscode abgefangen werden, nicht nur SMS-Nachrichten.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 09:17:47 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043559.html#8043559</guid>
      <dc:creator>hellbringer</dc:creator>
      <dc:date>2020-12-21T09:17:47Z</dc:date>
    </item>
    <item>
      <title>Bankraub mal wieder</title>
      <link>http://forum.geizhals.at/t901545,8043556.html#8043556</link>
      <description>&lt;a href="https://arstechnica.com/information-technology/2020/12/evil-mobile-emulator-farms-used-to-steal-millions-from-us-and-eu-banks/" rel="noopener" target="_blank"&gt;https:/&lt;wbr/&gt;/&lt;wbr/&gt;arstechnica.com/&lt;wbr/&gt;information-technology/&lt;wbr/&gt;2020/&lt;wbr/&gt;12/&lt;wbr/&gt;evil-mobile-emulator-farms-used-to-steal-millions-from-us-and-eu-banks/&lt;wbr/&gt;&lt;/a&gt; &lt;br&gt;&lt;br&gt;Leider lässt der Artikel sehr wenig darüber aus, woher die anscheinend verwendeten Credentials stammen (alles Phishing?), noch, wie die SMS abgefangen wurden.&lt;br&gt;&lt;br&gt;Bestätigt mich jedoch in der Erkenntnis, dass SMS kein sicherer Kanal für 2FA ist. Neu (für mich) ist dabei, dass das offensichtlich auch ohne SIM-Swap funktioniert.&lt;br/&gt;</description>
      <pubDate>Mon, 21 Dec 2020 08:59:10 GMT</pubDate>
      <guid>http://forum.geizhals.at/t901545,8043556.html#8043556</guid>
      <dc:creator>hhetl</dc:creator>
      <dc:date>2020-12-21T08:59:10Z</dc:date>
    </item>
  </channel>
</rss>
