image

Duitse Postbank beveiligt e-mail met digitale handtekening

vrijdag 7 april 2006, 15:24 door Redactie, 7 reacties

De Duitse Postbank gaat electronische handtekeningen gebruiken om de communicatie met haar klanten te beveiligen. De e-mails zijn voorzien van een symbool waardoor de klanten kunnen zien of het om een legitieme Postbank e-mail gaat. Vorig jaar introduceerde de bank al een nieuw nummersysteem (iTAN) om haar klanten tegen phishing aanvallen te beschermen.

Met 12 miljoen klanten behoort de Postbank tot een van de grootste Duitse banken. De bank had vorig jaar met verschillende soort phishing aanvallen te maken. Bij een aanval werden Trojaans paarden gebruikt die het doorgeven van TAN nummers aan de bank blokkeerden. Op deze manier konden criminelen met de gestolen gegevens inloggen en het geld van de rekeningen plunderen.

Uit onderzoek van het Duitse TNS Infratest blijkt dat 80% van de online bankieders zegt geen phishing scam te kunnen herkennen.

Reacties (7)
07-04-2006, 15:59 door Crumpy
Nu onze Postbank nog....
07-04-2006, 16:26 door Anoniem
Volgens recente onderzoeken zijn wij de slimste europeanen dus het gaat
hier slechts om 79% van de online bank gebruikers die geen phising
scam kunnen herkennen.


Waarschuwing klik niet op deze link: http://www.tweakers.nl
07-04-2006, 16:28 door Anoniem
Nee, hoop het niet. Als er íets simpel te spoofen valt, is het wel dit soort
systematiek.
Misschien moet security.nl maar een weddenschap-subsite opzetten met
inzet hoe lang (dagen) het duurt voor dit soort 'signing' wordt gespooft. 10%
van de inzet (betalingswijze ...? ;-) is voor security.nl, dan kunnen jullie
verder zonder advertenties ;-]
09-04-2006, 12:12 door wimbo
Signing is net zo makkelijk te spoofen als een selfsigned SSL certificaat.
Zorg gewoon dat alle gegevens uit het certificaat overeenkomen (incl. de
signing CA). Het enige wat afwijkt zijn de keys, hashes en het serialnumber.

Kwestie van het mailtje voorzien van de CA. Melding erbij dat de postbank
een nieuwe root heeft. Laat de gebruikers desnoods de gegevens
controleren (alle zichtbare en leesbare zaken komen immers overeen). En
vervolgens als trusted root laten accepteren..... en klaar is Clara.

Het is niet meer dan een plausible verhaal in je mail zetten.

Kinderlijk eenvoudig. Zo'n CA incl. mail en SSL certificaten creeer je in 10
minuten.
09-04-2006, 18:25 door Anoniem
wimbo.....

je zegt nu zoiets als papier geld is heel makkelijk te
vervalsen want je designed gewoon een nieuw briefje dat alle
kenmerken heeft van legaal geld zoals een watermerk,
holografische strip en een of ander uit je duim gezogen
serie nummer en als je het wil uitgeven dan zeg je gewoon
dat het een nieuw legaal biljet betreft dat door europese
bank wordt uitgegeven.

uhuh...

kan je trouwens toevallig wisselen want ik heb hier nog een
briefje van 25000 euro liggen en wil ff een stukje kaas gaan
kopen?
09-04-2006, 19:26 door wimbo
Waar het mij om ging was dat een digitally signed e-mailtje
net zo eenvoudig te spoofen is als een namaak postbank
website. Alles valt of staat met je overredingskracht (of de
goedgelovigheid van de gebruiker).

Overigens is een digitaal certificaat 'namaken' kinderspel
vergeleken bij het nameken van papiergeld (of muntgeld).
Iedereen met een computer en OpenSSL (en wat PKI kennis) kan
het.

Let op de quotes om namaken. Alles lijkt goed, maar als je
de hashes en de sleutels zal gaan vergelijken met die van de
originele, dan zal je zien dat ze anders zijn. Gooi er wat
technisch geleuter tegen aan en je hebt je eerste
slachtoffer te pakken.

Ik heb eens op de website van de nederlandse bank gekeken en
volgens hen is er helemaal geen papiergeld van 25000 euro ;-) .
10-04-2006, 00:55 door Anoniem
wimbo...

nu ik er iets langer over nadenk... je hebt best wel gelijk...
de ontvangers zullen immers letterlijk de vraag van hun
email client krijgen: "postbank is een onbekende CA,
vertrouwd u de postbank?"
meeste mensen weten niet eens wat het betekent en zullen
denken:"natuurlijk vertrouw ik de postbank"... zich niet
realiserend dat de postbank helemaal geen CA is en anders
wel in de chain zou zitten..

ojee....
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.