image

Veilig internetbankieren ook niet via Netbook

woensdag 21 oktober 2009, 17:05 door Redactie, 11 reacties

De ideale manier om veilig te kunnen internetbankieren blijft de gemoederen bezighouden, een Netbook, Windows account met verminderde rechten of security token zijn het echter niet. Eerder liet IT-journalist Brian Krebs al weten dat Windows ongeschikt voor financiële transacties zou zijn. Hij stelde een Linux boot CD voor, maar dat was volgens Randy Abrams van ESET weer geen oplossing. Krebs merkt op dat zijn advies vooral voor het MKB bedoeld was, waar misschien één a twee mensen de transacties doen

Critici merkten op dat een Windows account met gebruikersrechten, zodat de gebruiker geen software kan installeren, wel een oplossing is. Hoewel voorstander van de aanpak, vormt dit geen bescherming tegen banking Trojans zoals Zeus, die ook in een omgeving met verminderde rechten prima presteren, gaat Krebs verder. Een ander veel gehoord alternatief is het gebruik van een losse computer, zoals een Netbook. "Dit is een goed begin, maar één van de meest voorkomende malware die zich met het aanvallen van rekeningen bezighoudt, de Clampi Trojan, weet Windows systemen vrij eenvoudig via het interne bedrijfsnetwerk te infecteren."

Token
"Elke oplossing die er niet vanuit gaat dat het systeem van de gebruiker volledig besmet is, heeft geen schijn van kans." Dat geldt ook voor security tokens en Krebs is nog steeds verrast dat mensen in de financiële sector hierin blijven geloven. "Inbraak na inbraak hebben aanvallers laten zien dat ze bijna alle klant-afhankelijke security barrières van de bank, zoals wachtwoorden, geheime vragen, en via tokens gegenereerde one-time codes, kunnen omzeilen."

Zoals een Amerikaans bedrijf dat online bankierde via een security token en wachtwoorden. Toch wisten aanvallers 437.000 dollar te stelen. Een besmette PC met de Zeus Trojan was de boosdoener. De malware had het weergegeven inlogvenster van de bank aangepast, zodat de ingevoerde gegevens werden onderschept voordat die de banksite bereikten. Volgens een analyse was de malware niet vanuit Windows te detecteren. Het bedrijf wist slechts 48.000 dollar terug te krijgen.

Reacties (11)
21-10-2009, 17:26 door Syzygy
Niet meer bankieren dan maar !!!

De DSB bank is er al mee begonnen ;-)
21-10-2009, 18:00 door spatieman
mijn idee..
nu je al bij de SNS bank geen cash geld kan storen.
wat is het volgende.
21-10-2009, 18:41 door Preddie
Door spatieman: mijn idee..
nu je al bij de SNS bank geen cash geld kan storen.
wat is het volgende.


WTF serieus ?

Zo te horen wil iig niet naar de SNS bank :P
21-10-2009, 19:20 door Eerde
een Linux boot CD

Zoiets heet een Linux live CD (of DVD). Toch gek dat je nooit hoort dat er Nederlandse banken/bankrekeningen geplunderd worden...
21-10-2009, 19:38 door Thasaidon
Men neme een Linux live cd/dvd van een willekeurige distro.
Boot een systeem met die cd/dvd
Open een webbrowser en ga direct naar de site van je bank.
Doe je bank zaken
Sluit de Live cd/dvd weer af

Gebruik een officiele cd/dvd image, gedownload van de officiele site van de distro die je gebruikt, voor minimale kans op een al geinfecteerde download.
Ga in de Live cd/dvd sessie ook direct naar de site van je bank gaan, dus geen kans op drive-by infecties en gezeur van het internet.

Hoe simpel kan het zijn?
21-10-2009, 21:17 door Anoniem
Het systeem van de postbank/ING is in mijn ogen het veiligste simpel inloggen met een naam en wachtwoord en een unieke TAN code die naar je mobiel wordt gestuurd.

Een aanvaller kan mischien je computer overnemen maar heeft nog steeds je mobiel nodig om geld over te boeken.

Dit is niet iets wat je snel kan breken met een normale aanval dit kost tijd en moeite die een standaard internet crimineel niet zal verspillen als er andere kwetsbaardere systemen zijn
21-10-2009, 22:07 door Anoniem
Toch gek dat je nooit hoort dat er Nederlandse banken/bankrekeningen geplunderd worden...
Dat komt omdat bedrijven in de US verplicht zijn inbraken publiekelijk te melden. In NL hoeft dit niet. Ik ken enkele grote gevallen bij grote bedrijven die niet naar buiten zijn gecommuniceerd. Het wordt eens tijd dat de wet hier gewijzigd wordt.
22-10-2009, 01:39 door quikfit
quote]Door Thasaidon: Men neme een Linux live cd/dvd van een willekeurige distro.
Boot een systeem met die cd/dvd
Open een webbrowser en ga direct naar de site van je bank.
Doe je bank zaken
Sluit de Live cd/dvd weer af

Gebruik een officiele cd/dvd image, gedownload van de officiele site van de distro die je gebruikt, voor minimale kans op een al geinfecteerde download.
Ga in de Live cd/dvd sessie ook direct naar de site van je bank gaan, dus geen kans op drive-by infecties en gezeur van het internet.

Hoe simpel kan het zijn?[/quote]
http://www.security.nl/artikel/31180/1/%22Linux_CD_geen_oplossing_voor_veilig_internetbankieren%22.html
22-10-2009, 08:16 door Anoniem
/*Hoe simpel kan het zijn?*/

Niet simpel als je door je provider gedwongen bent een computernaam in te vullen die nodig is om een ip te verkijgen.

Dan moet je een live cd en een NAT hebben
22-10-2009, 08:30 door Anoniem
Door quikfit: http://www.security.nl/artikel/31180/1/%22Linux_CD_geen_oplossing_voor_veilig_internetbankieren%22.html
Zoals thasaidon al zegt...

Gebruik een officiele cd/dvd image, gedownload van de officiele site van de distro die je gebruikt, voor minimale kans op een al geinfecteerde download.
Ga in de Live cd/dvd sessie ook direct naar de site van je bank gaan, dus geen kans op drive-by infecties en gezeur van het internet.
Dan loop je het minste risico en dus is dat de veiligste manier.
22-10-2009, 09:19 door Anoniem
"Elke oplossing die er niet vanuit gaat dat het systeem van de gebruiker volledig besmet is, heeft geen schijn van kans."
Vanuit de gebruiker gezien is dit pure onzin. Ik ga daar niet vanuit en ik denk daarom ook dat ik veilig kan internetbankieren vanaf mijn Windows PC.

Vanuit het standpunt van de bank of bedrijf met veel bankierende gebruikers zou je wel kunnen stellen: "Elke oplossing die er niet vanuit gaat dat een systeem van een van de gebruikers volledig besmet kan raken, heeft geen schijn van kans."
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.