www.wikidata.de-de.nina.az
Eine Transaktionsnummer TAN ist ein Einmalkennwort das ublicherweise aus sechs Dezimalziffern besteht und vorwiegend im Online Banking verwendet wird Inhaltsverzeichnis 1 Realisierung 1 1 TAN Liste klassisches TAN Verfahren 1 2 Indizierte TAN Liste iTAN 1 2 1 Indizierte TAN Liste mit Kontrollbild iTANplus 1 3 TAN mit Bestatigungsnummer 1 4 SMS TAN smsTAN mTAN 1 4 1 Funktionsprinzip 1 4 2 Sicherheit 1 4 3 Mogliche Angriffe 1 4 3 1 Zugriff auf die PIN des Opfers 1 4 3 2 Angriff auf das Mobiltelefon 1 4 3 3 Angriff auf das Mobilfunk Netz 1 4 3 4 Angriff auf den Netzbetreiber 1 4 3 5 Anforderung einer neuen oder zweiten SIM Karte 1 4 3 6 Portierung der Rufnummer 1 4 3 7 Social Engineering 1 4 4 Kosten 1 5 pushTAN 1 5 1 Sicherheit 1 6 TAN Generator 1 6 1 sm rt TAN 1 6 2 eTAN Generator 1 6 3 CAP basierende Verfahren 1 6 3 1 chipTAN manuell Sm rtTAN plus bzw SecureTAN plus1 1 6 3 2 chipTAN comfort bzw SmartTAN optic Flickering 1 6 3 3 cardTAN 1 6 3 4 chipTAN QR und Sm rt TAN photo 1 7 photoTAN und QR TAN 1 7 1 photoTAN 1 7 2 QR TAN 1 7 3 Sicherheit 2 TAN Sicherheit allgemein 3 Geschichte 4 Siehe auch 5 Weblinks 6 EinzelnachweiseRealisierung BearbeitenEs gibt mehrere Ansatze um TANs zu erzeugen zu prufen und an den Nutzer zu ubertragen Einige davon werden im Folgenden beschrieben TAN Liste klassisches TAN Verfahren Bearbeiten Beim klassischen TAN Verfahren erhalt der Teilnehmer beim Electronic Banking meist per Post eine Liste von Transaktionsnummern Bei jedem Buchungsvorgang der Transaktion muss eine beliebige TAN der aktiven Liste eingegeben werden Sie ist eine Erganzung zur Personlichen Identifikationsnummer PIN Falls die Bank nach Eingabe der korrekten PIN einen Buchungsauftrag mit korrekter TAN erhalt geht sie davon aus dass der Auftrag vom Kunden abgesendet wurde Die TAN wird von der Bank als Quasi Unterschrift interpretiert Sie verfallt nach einmaligem Gebrauch Wenn die TAN Liste eines Kunden zur Neige geht sendet die Bank nach Anforderung oder automatisch eine neue Als die Anzahl von Phishing Angriffen stark zunahm wurde diese Art der TAN Liste von vielen Banken ab etwa 2005 durch die indizierte TAN Liste ersetzt 1 Indizierte TAN Liste iTAN Bearbeiten nbsp Eine ausgelaufene iTAN ListeEinen Schritt weiter als das klassische TAN Verfahren gehen die indizierten Transaktionsnummern kurz iTAN Kunden konnen hier ihren Auftrag nicht mehr mit einer beliebigen TAN aus der Liste legitimieren sondern werden von der Bank aufgefordert eine bestimmte durch eine Positionsnummer Index gekennzeichnete TAN aus der zu diesem Zweck nun durchnummerierten Liste einzugeben Die TAN Eingabe muss innerhalb weniger Minuten erfolgen Auch im Falle einer Nichtverwendung wird die angeforderte TAN im Bankrechner als verbraucht gekennzeichnet Dieses Verfahren kann von Hackern auf zwei Weisen angegriffen werden 2 Infektion des Systems des Opfers mit einem Trojaner Man in the Middle AngriffIn beiden Fallen ist das Ziel des Angreifers sich unbemerkt in die Kommunikation der Bank mit dem Kunden einzuklinken und dem Bankkunden zu suggerieren dass er sich auf einer Bank Website befinde obwohl er sich tatsachlich auf einer gefalschten Bank Website befindet Durch Einblenden eines Formulars innerhalb eines gefalschten Online Banking Systems kann dann der Online Banking Kunde z B zur Eingabe mehrerer TANs inklusive Indexnummer aufgefordert werden Die Schadsoftware tauscht im Hintergrund die Uberweisungsdaten aus mit der angeforderten TAN bestatigt der Online Banking Kunde also tatsachlich die betrugerische Uberweisung des Hackers Auf seinem PC Bildschirm sieht er immer noch seine Originaluberweisung Selbst die Umsatzanzeige und der Kontosaldo konnen so manipuliert werden um keinen Verdacht aufkommen zu lassen Immer mehr Banken sahen daher die iTAN Liste nur noch als Mindestschutz und empfahlen ihren Kunden andere Verfahren siehe unten Ein Nachteil der iTAN ist dass auch fur Uberweisungen von unterwegs z B aus dem Urlaub immer die gesamte iTAN Liste benotigt wird War es beim einfachen TAN Verfahren noch moglich einzelne TANs verdeckt etwa getarnt als Telefonnummer mitzufuhren ist eine iTAN Liste schwerer zu tarnen und konnte einem Dieb so als Ganzes in die Hande fallen Allerdings benotigt ein Dieb immer noch die PIN um Geld zu erbeuten Dagegen besteht ein praktischer Vorteil der iTAN gegenuber der einfachen TAN darin dass man verbrauchte iTANs nicht von der Liste streichen muss Dadurch kann man beispielsweise ohne Synchronisierungsprobleme mit mehreren voneinander unabhangigen verschlusselten elektronischen Kopien einer iTAN Liste arbeiten Das iTAN Verfahren gilt seit Einfuhrung nicht als vollig sicher 2 Phishing Angriffe sind durch iTAN zwar schwieriger geworden aber nicht unmoglich Das BKA hat im Jahr 2008 rund 1800 erfolgreiche Phishing Angriffe registriert die in aller Regel durch die Einschleusung von Trojanern erfolgten 3 Anfang 2007 tauchten demnach erste phishing kits Software Module auf die uber Man in the middle Angriffe abgefischte iTANs in Echtzeit fur eigene Transaktionen benutzen konnten 3 2010 wurden mit einem entsprechenden iTAN Trojaner 1 65 Millionen Euro erbeutet Das Schadprogramm Trojaner manipulierte dabei im Hintergrund sowohl die Uberweisungsdaten als auch die Kontoubersichtsseite wodurch die tatsachlich getatigten Uberweisungen verborgen blieben 4 2012 empfahl die Europaische Agentur fur Netz und Informationssicherheit ENISA daher allen Banken die PCs ihrer Kunden grundsatzlich als infiziert zu betrachten und deshalb Sicherheitsverfahren zu verwenden bei denen diese noch einmal unabhangig vom PC die tatsachlichen Uberweisungsdaten kontrollieren konnen Beispiele sind laut ENISA unter dem Vorbehalt dass die Sicherheit des Mobiltelefons gewahrleistet werden kann mTAN oder Smartcard basierte Losungen mit eigenem Kontroll Bildschirm wie chipTAN 5 Aufgrund der europaischen Zweiten Zahlungsdiensterichtlinie Payment Service Directive 2 kurz PSD 2 mussten die Banken die Papier TAN bis zum 14 September 2019 fur Zahlungsverkehrskonten abschaffen 6 Indizierte TAN Liste mit Kontrollbild iTANplus Bearbeiten Der beim iTAN Verfahren mogliche Man in the middle Angriff wird durch das sogenannte iTANplus Verfahren erschwert aber nicht verhindert 7 Bei diesem Verfahren wird vor Eingabe der iTAN ein Kontrollbild angezeigt in welchem samtliche Transaktionsdaten noch einmal aufgefuhrt werden Ausserdem wird als digitales Wasserzeichen das Geburtsdatum des Kontoinhabers angezeigt 8 welches einem Man in the middle Angreifer in der Regel nicht bekannt sein sollte Dadurch soll ein automatisches Generieren eines manipulierten Kontrollbildes durch einen Angreifer erschwert werden Nachteil dieses Verfahrens ist die Verschlechterung der Ergonomie da das Kontrollbild schwieriger zu lesen ist als die Aufforderung zur iTAN Eingabe in normaler Textform TAN mit Bestatigungsnummer Bearbeiten Das Verfahren kann um eine Bestatigungsnummer BEN erweitert werden mit der die Bank die Auftragsannahme im Gegenzug quittiert Das bedeutet dass ein Angriff als Man in the Middle und nahezu in Echtzeit stattfinden muss um nicht aufzufallen Phishing und Pharming fielen auf da keine korrekten BENs zuruckgegeben wurden SMS TAN smsTAN mTAN Bearbeiten nbsp SMS TAN von der Postbank nbsp SMS Tan der Volksbank auf einem Nokia 6500 Classic von 2007 fur eine SEPA UberweisungFunktionsprinzip Bearbeiten Die Variante SMS TAN smsTAN wird oft auch Mobile TAN mTAN genannt und besteht aus der Einbindung des Ubertragungskanals SMS Dabei wird dem Onlinebanking Kunden nach Ubersendung der ausgefullten Uberweisung im Internet seitens der Bank per SMS eine nur fur diesen Vorgang verwendbare TAN auf sein Festnetz oder Mobiltelefon gesendet Der Auftrag muss anschliessend mit dieser TAN bestatigt werden Sicherheit Bearbeiten Durch den SMS Versand der TAN gilt mTAN als sicherer als iTAN oder das klassische TAN Verfahren Dadurch dass die Gultigkeitsdauer der TAN begrenzt ist zusatzlich die Zielkontonummer oder Teile davon sowie der Uberweisungsbetrag in der SMS angegeben werden und die TAN nur fur genau diese Transaktion gultig ist soll eine Umleitung auf ein anderes Konto durch einen Man in the middle Angriff auf die Homebanking Webseite verhindert werden Auch werden Phishing Angriffe auf TANs im mTAN Verfahren erschwert Der TUV Rheinland bescheinigte im Jahr 2006 dem mTAN System der Postbank AG eine wirksame Absicherung der von aussen zuganglichen technischen Systeme gegen unbefugte Nutzung 9 Mitte 2007 erhielt auch das mTAN System der Fiducia IT AG IT Dienstleister der Volks und Raiffeisenbanken diese TUV Zertifizierung 10 Als Vorteil wird angesehen dass man fur Transaktionen unterwegs keine TAN Liste dabei haben muss Erfahrungsgemass wird auch der Verlust des Mobiltelefons eher vom Nutzer bemerkt als der Verlust der Bankkarte oder des TAN Bogens Zusatzlich erfahrt der Nutzer womoglich per SMS von unautorisierten Uberweisungsversuchen sodass eine Sperrung des Kontos veranlasst werden kann Da Mobiltelefone zunehmend mit Internetzugang ausgestattet sind hat das mTAN Verfahren grundsatzliche Schwachen etwa wenn die mTAN auf dasselbe Gerat gesendet wird das auch fur das Online Banking genutzt wird Bei einem Verlust des Mobiltelefons besteht zudem der einzige Schutz vor missbrauchlichen Transaktionen in den Zugangsdaten zum Banking TAN Generatoren bieten in dieser Hinsicht wesentlich mehr Sicherheit da sie nicht vernetzt sind Entsprechend kann auf einem Smartphone ein Trojaner der die Kontrolle uber das System ubernimmt zuerst Benutzernamen und Passwort des Online Bankings abhoren und anschliessend vollautomatisch Uberweisungen durchfuhren indem er sich erst furs Online Banking anmeldet dann eine Uberweisung ausfullt anschliessend die SMS der mTAN abfangt und damit die Uberweisung legitimiert Es reicht theoretisch fur einen Trojaner ein einmaliges Anmelden beim Online Banking uber das Smartphone damit diese Sicherheitslucke ausgenutzt werden kann Das funktioniert auch wenn der Angreifer Benutzernamen und Passwort des Online Bankings auf einem anderen Wege in Erfahrung gebracht hat z B durch ein weiteres Schadprogramm auf dem PC Im September 2010 wurde erstmals uber neue Varianten des Banking Trojaners ZeuS berichtet der mit einer mobilen Variante entsprechende Parallel Infektionen durchfuhrt 11 Im Dezember 2012 wurde berichtet dass damit bereits uber 36 Millionen Euro erbeutet worden sind 12 Eine weitere Schwachstelle ist die mit der Rufnummer verknupfte SIM Karte des Mobiltelefons Diesbezuglich wurden Angriffe bekannt bei denen mittels etwa per Trojaner erbeuteter Nutzerdaten die Rufnummer des Opfers auf eine neue SIM Karte portiert 13 oder von den Angreifern eine Zweit SIM angefordert wurde 14 mit der sie anschliessend das mTAN Verfahren aushebeln konnten Mogliche Angriffe Bearbeiten Denkbare Angriffe gegen das mTAN Verfahren basieren darauf dass die PIN fur das Online Banking im ersten Schritt uber herkommliche Methoden wie Phishing oder Trojaner ausgespaht wird Sobald der Phisher die PIN hat kann er sich im Online Banking des Betrugsopfers anmelden und dessen personliche Daten auslesen unter anderem Kontonummer Bankleitzahl Adresse sowie die hinterlegte Mobiltelefonnummer fur das mTAN Verfahren Das genutzte Mobilfunknetz kann uber eine Netzabfrage herausgefunden werden Daher wird die hinterlegte Mobilfunknummer im Online Banking Portal nicht mit allen Ziffern angezeigt Im zweiten Schritt muss es dem Phisher gelingen auch die mTAN zu manipulieren Zugriff auf die PIN des Opfers Bearbeiten Sobald man die PIN hat kann man sich selbst d h das eigene Festnetz oder Mobiltelefon fur das mTAN Verfahren registrieren lassen Die dabei von den Banken vorgenommenen Authentisierungsverfahren sind noch nicht ausgereift es wird aber standig an einer Optimierung der Prozesse gearbeitet Angriff auf das Mobiltelefon Bearbeiten Eine Moglichkeit bestunde darin auch das Mobiltelefon des Betrugsopfers zu kompromittieren insbesondere Smartphones sind hier gefahrdet Ein bereits infizierter Computer kann auch das Mobiltelefon des Betrugsopfers infizieren wenn das Betrugsopfer sein Mobiltelefon mit dem Computer verbindet zum Beispiel fur den eigentlichen Zweck der Synchronisation Auch denkbar ware SMiShing oder exploiten des Mobiltelefons Auf Grund der anfangs noch geringen zu erwartenden Gewinne durch Betrug mit mobilen Geraten und durch die damals vielen verschiedenen miteinander inkompatiblen Plattformen Betriebssysteme der Mobiltelefone waren Handyviren fruher nicht zahlreich verbreitet Inzwischen werden grosstenteils Smartphones mit den Betriebssystemen Android und iOS verwendet damit hat sich das grundlegend geandert Deshalb verbieten aktuelle Bedingungen der Geldinstitute die Verwendung ein und desselben Mobiltelefons zum Online Banking und zum Empfang der mTAN Sobald das Mobiltelefon des Betrugsopfers kompromittiert ist kann der Betruger beliebige Uberweisungen ausfuhren wahrend die Anzeige und Signalisierung der mTAN nur fur den Betruger sichtbar sind nicht jedoch fur das Betrugsopfer Ein solcher Angriffsversuch mittels eines Spionage Programms spyware auf dem Mobiltelefon wurde im April 2011 tatsachlich entdeckt 15 Einen weiteren Angriffspunkt unabhangig vom Mobilgerat haben daruber hinaus altere SIM Karten die noch mit der inzwischen geknackten DES Verschlusselung arbeiten Uber eine praparierte Service SMS ist es dadurch moglich unbemerkt die SIM Karte des Opfers zu ubernehmen Aufgrund unzureichend gesicherter Java VMs auf der SIM Karte kann man daruber hinaus auch deren Hauptschlussel master key auslesen und damit die SIM Karte klonen 16 Angriff auf das Mobilfunk Netz Bearbeiten Weitere Moglichkeiten waren der Einsatz eines IMSI Catchers oder das Brechen der inzwischen nicht mehr sicheren GSM Verschlusselung Diese Methoden erfordern allerdings ortliche Nahe zum Betrugsopfer wofur erheblich mehr kriminelle Energie notwendig ist als beim Phishing das ohne raumlichen Bezug ausgefuhrt wird Durch Ausnutzen einer Sicherheitslucke in dem in Mobilfunknetzen eingesetzten Signalling System 7 ist zudem auch das Abfangen von SMS aus der Ferne moglich wie Tobias Engel 2014 auf dem 31 Chaos Communication Congress demonstrierte 17 Anfang 2017 wurde diese Schwachstelle von Kriminellen erfolgreich genutzt um mTANs umzuleiten und so Geld von Bankkunden zu stehlen 18 19 Angriff auf den Netzbetreiber Bearbeiten Eine weitere Moglichkeit ware ein kompromittierter Netzbetreiber entweder durch einen menschlichen Komplizen oder durch Sicherheitslucken Anforderung einer neuen oder zweiten SIM Karte Bearbeiten Ein Angreifer kann im Namen des Opfers bei dessen Mobilfunkanbieter eine neue SIM Karte beantragen und sich zusenden lassen oder sofort im Mobilfunk Shop austauschen lassen SIM Swapping Bei den meisten Mobilfunkanbietern ist das relativ einfach moglich Allerdings wird ublicherweise die alte Karte ein bis zwei Tage vor Eingang der neuen Karte gesperrt sodass das Opfer den Angriff leicht bemerken kann Weiterhin wurde 2013 in Deutschland ein Angriff bekannt bei dem die Angreifer nachdem sie vermutlich per Trojaner die Online Banking Zugangsdaten sowie die Handynummer des Opfers ausgespaht hatten eine zweite SIM Karte als Multi SIM unter dem Namen des Opfers beim Mobilfunk Anbieter bestellten Bei diesem Angebot der Netzbetreiber wird unter derselben Rufnummer eine weitere SIM Karte ins Mobilfunknetz eingebucht die sich per Kurzwahl so konfigurieren lasst dass alle SMS nur von dieser zweiten SIM Karte empfangen werden 20 Das Opfer muss das nicht bemerken da mit dessen Mobiltelefon und der ursprunglichen SIM Karte weiterhin ein und ausgehende Anrufe moglich sind 14 Die Tater haben dann die uneingeschrankte Kontrolle uber das Konto des Opfers Da die zur Legitimation erforderliche mTAN an ihre SIM Karte gesendet wird konnen sie das Uberweisungsgrenzen andern und beliebig viele Uberweisungen auf Fremdkonten tatigen Entsprechend hoch sind die Schadenssummen bei diesen Angriffen 21 22 2014 wurden mehrere Falle bekannt bei denen die Tater in Handy Laden Zweitkarten erhielten weil sie sich dort nicht wie eigentlich vorgeschrieben mit amtlichem Ausweis als Erstkarteninhaber identifizieren mussten 23 Portierung der Rufnummer Bearbeiten Der Angreifer kann den Laufzeit oder Prepaid Vertrag des Opfers kundigen und danach eine Rufnummernmitnahme zu einem neuen Mobilfunkanbieter auslosen Fur die Kundigung beim alten Anbieter sowie fur den neuen Laufzeit oder Prepaidvertrag und die Rufnummernmitnahme beim neuen Anbieter wird nur die Unterschrift benotigt Diese lasst sich mit wenig Aufwand falschen und wird teilweise auch nur ungenugend oder uberhaupt nicht gepruft Ein entsprechender Angriff wurde 2009 in Australien festgestellt 13 Es ist moglich eine betrugerische Adressanderung sowie Kundigung in einem Schreiben an den alten Anbieter in einem Brief gleichzeitig zu formulieren Die Kundigungsbestatigung sowie die neue SIM Karte konnte also an eine vom Angreifer frei wahlbare Adresse gesandt werden Im fur den Angreifer gunstigsten Fall wurde die Rufnummer des Opfers auf seiner alten SIM Karte um 24 Uhr abgeschaltet werden und fur ihn um 6 Uhr angeschaltet werden was ein erfolgversprechendes Zeitfenster darstellt Social Engineering Bearbeiten Bei diesem Angriff wird versucht Benutzer mittels Social Engineering dazu zu bewegen von sich aus freiwillig eine Uberweisung zu Gunsten der Betruger zu tatigen Dazu wird der PC des Opfers mit einem Schadprogramm Trojaner infiziert und danach im Online Banking Auftritt der Bank etwa die Meldung angezeigt man solle im Auftrag der Bank zu Testzwecken eine angebliche Test Uberweisung zu Gunsten der Betruger ausfuhren 24 oder es wird angezeigt eine grossere Summe sei falschlicherweise auf das Konto des Kunden uberwiesen worden und dieser solle nun Geld zuruckuberweisen 25 In anderen Fallen soll der Nutzer per Uberweisung an einem Gewinnspiel teilnehmen oder Daten synchronisieren 26 Die Banken warnen vor diesen Betrugsversuchen Eine Bank wurde einen Kunden niemals auffordern eine Uberweisung zu tatigen die dieser nicht selbst veranlasst hat Kosten Bearbeiten Der Versand der TAN Nachrichten per SMS wird dem Kunden von einigen Banken in Rechnung gestellt oder dieser erhalt unter Umstanden nur begrenzte Frei Kontingente 27 Banken durfen nach einer Entscheidung des Bundesgerichtshofes 28 von Juli 2017 jedoch nur fur den SMS Versand von solchen TANs Gebuhren abrechnen die tatsachlich verwendet werden 29 pushTAN Bearbeiten pushTAN ist ein Mobile App basiertes TAN Verfahren das einige Nachteile des mTAN Verfahrens beseitigt So fallen fur die Versendung der pushTAN Nachrichten bei manchen Geldinstituten keine Kosten an Ein Aufwand bei diesem Verfahren ist insbesondere dass die einschlagigen Apps bei jeder Zurucksetzung oder Neuinstallation eine neue Registrierung erfordern Bspw bei den Sparkassen ist dies sowohl uber einen per Post verschickten Brief moglich was eine Unterbrechung bis zur erneuten Registrierung zur Folge hat als auch uber eine SMS die nach der direkten Registrierung die sofortige Weiternutzung ermoglicht Manche Banken nennen das Verfahren statt pushTAN lieber TAN2Go oder appTAN 30 Im Gebrauch sind auch die Bezeichnungen VR SecureGo easyTAN und SpardaSecureApp 31 Sicherheit Bearbeiten Wie bei mTAN werden zum Schutz gegen Manipulation die bei der Bank tatsachlich eingegangenen Uberweisungsdaten noch einmal in der pushTAN Nachricht mitgeschickt Allerdings besteht analog zur Nutzung von mTAN mit einem Smartphone das Risiko dass sowohl PC als auch Smartphone von Schadsoftware infiziert werden Zur Verringerung dieser Gefahr versuchen pushTAN Apps gerootete Gerate zu erkennen und verweigern in diesem Fall ihre Funktion Ausserdem kann mit dem pushTAN Verfahren die Zwei Faktor Authentifizierung auf nur einem Gerat genutzt werden wodurch ein Angreifer nur den Zugriff auf ein Gerat benotigt Ende November 2017 gelang es jedoch den Sicherheitsforschern Vincent Haupert und Nicolas Schneider die Sicherheitsmechanismen des pushTAN Verfahren auszuhebeln Dabei wurde das App Hartungsverfahren Promon Shield entfernt und die pushTAN App so manipuliert dass 1 23 statt 15 Euro uberwiesen wurden Bei der Demonstration auf der Konferenz 34C3 zeigten die beiden Sicherheitsforscher wie das auf einem Android Smartphone mit einer vermeintlich harmlosen App aus den Google Play Store ablaufen kann Promon kundigte an diese Sicherheitslucken zu schliessen 32 33 TAN Generator Bearbeiten Mit einem TAN Generator umgangssprachlich auch TAN Gerat konnen TANs elektronisch erzeugt werden Dafur gibt es mehrere unterschiedliche Verfahren welche auch die Debitkarte umfassen kann eine Form von Chipkarte und so die Generation der TAN durchfuhrt sm rt TAN Bearbeiten nbsp sm rtTAN GeneratorBei diesem 2003 von den Volks und Raiffeisenbanken eingefuhrten 34 Verfahren erhalt der Nutzer von seinem Kreditinstitut einen TAN Generator ohne Zifferntasten Sobald die Kundenkarte z B eine Maestro Card oder eine V Pay Karte in den Generator eingesteckt wird konnen auf Knopfdruck TANs erzeugt werden Diese TANs konnen nur der Reihe nach im Online Banking eingegeben werden Werden beispielsweise 5 TANs generiert jedoch nur die zuletzt erzeugte TAN fur eine Transaktion verwendet sind die vorherigen vier TANs ungultig Das Kreditinstitut kann als Herausgeber der Kundenkarte die Gultigkeit der TANs uberprufen Die Generierung der TANs erfolgt uber den Chip auf der Kundenkarte Der TAN Generator selbst ist nicht individualisiert Bei einem Verlust der Karte konnen mit einem beliebigen TAN Generator gultige TANs erzeugt werden Da fur Transaktionen auch die PIN notwendig ist ist das eine uberschaubare Gefahr Dieses Verfahren ist anfallig fur Phishing bzw Man in the middle Angriffe da die generierten TANs fur beliebige Transaktionen verwendet werden konnen Eine Auftragsbindung findet nicht statt eTAN Generator Bearbeiten nbsp eTAN Generator der BW BankIm Dezember 2006 hat die BW Bank dieses Verfahren eingefuhrt 35 Kunden erhalten einen individualisierten TAN Generator der unter Einbeziehung eines geheimen Schlussels der aktuellen Uhrzeit und der Kontonummer des Empfangers eine temporar gultige TAN erzeugt Die Empfangerkontonummer muss uber das Ziffernfeld des TAN Generators eingegeben werden Weitere Personendaten werden nicht verwendet Das Verfahren wird weiterhin z B auch von der BW Bank und Consorsbank benutzt Dieses Verfahren schutzt vor Phishing bzw Man in the middle Angriffen sofern die korrekte Empfangerkontonummer eingegeben wird Die manuelle Eingabe der Kontonummer ist wenig komfortabel Bei einem Verlust des TAN Generators konnen weiterhin TANs generiert werden Da fur Transaktionen auch die PIN notwendig ist ist das eine uberschaubare Gefahr Bei weiteren Banken z B der Santander Consumer Bank muss statt der Empfangerkontonummer eine fur die jeweilige Uberweisung generierte Kontrollnummer Startcode eingegeben werden Im Gegensatz zur Eingabe des Empfangerkontos ist dieses Verfahren fur Man in the middle Angriffe anfallig da die Empfangerkontonummer nicht kontrolliert wird Einige TAN Generatoren anderer Banken erstellen zeitlich begrenzt gultige TANs nur anhand eines individuellen geheimen Schlussels und der Uhrzeit ohne Eingabe einer Kontrollnummer oder eines Empfangerkontos Hier ist weder Kartenlesegerat noch Tastatur am Generator erforderlich Da keinerlei Auftragsbezug besteht ist das Verfahren ahnlich Phishing anfallig wie das vorher beschriebene sm rt TAN Verfahren Allerdings musste die unerwunschte Transaktion innerhalb des kurzen Gultigkeitszeitraums der TAN veranlasst werden CAP basierende Verfahren Bearbeiten Bei diesem Verfahren ist auf dem Programmspeicher der Debitkarte welche im Rahmen Contact EMV eine Chipkarte darstellt ein zusatzliches Programm mit der Bezeichnung Chip Authentication Program CAP vorhanden welches in Kombination mit dem TAN Generator oder CAP Lesegerat englisch CAP reader zur Erzeugung von TANs dient CAP bietet mehrere unterschiedliche Authentifizierungsmethoden die je nach Bank Bankenverbund oder Land adaptiert werden und Unterschiede im Ablauf und den im Marketing verwendeten Bezeichnungen umfassen Die im folgende beschriebenen Punkte stellen die grundsatzlichen Ablaufe dar Dabei steckt der Benutzer seine Debitcard welche des CAP Programmodul umfassen muss und in manchen Implementierungen auch eine eigenstandige und nur fur CAP verwendete Chipkarte sein kann in das CAP Lesegerat und je nach Vorgabe wird das CAP Lesegerat dann durch Eingabe einer PIN freigeschaltet Danach kann der Transaktionstyp gewahlt werden die meisten CAP Lesegerate bieten zwei bis drei Transaktionstypen an die unter verschiedenen Namen zur Verfugung stehen Einige der ublichen Implementierungen sind IdentifizierenDabei wird ohne weitere Eingaben vom Benutzer vom CAP Lesegerat zusammen mit der Chipkarte ein Einmalpasswort erzeugt mit dem sich der Benutzer beispielsweise auf seiner Banking Webseite initial anmelden kann In dieser Anwendung stellt das erzeugte Einmalpasswort eine Zwei Faktor Authentisierung dar KontrollnummernverfahrenIn diesem Modus erzeugt beispielsweise die Webseite der Bank zur Zeichnung eines Auftrags aus den Auftragsdaten eine Kontrollnummer manchmal wird diese Kontrollnummer auch als Startcode bezeichnet welcher der Anwender in das CAP Lesegerat einzugeben hat Alternativ kann die Ubertragung dieser Daten auch optisch beispielsweise durch den Flickercode erfolgen und muss dann vom Benutzer mit den Angaben am Bildschirm verglichen werden Daraufhin wird vom CAP Lesegerat zusammen mit der Chipkarte eine genau fur diese Kontrollnummer gultige TAN erzeugt und angezeigt Damit kann genau dieser Kontrollnummer zugeordnete Auftrag beispielsweise eine Sammeluberweisung gezeichnet werden SignierungDieser Modus stellt eine Erweiterung des einfachen Kontrollnummernverfahren dar in dem nicht nur eine Kontrollnummer ubertragen wird sondern ein Satz aus verschiedenen Datenfeldern wie bei Einzeluberweisung eine Ziel Kontonummer IBAN der zu uberweisende Betrag die Wahrung und weitere Parameter ubertragen und als eine Kombination fur diesen Auftrag signiert werden Die Datenubertragung kann dabei wieder durch manuelle Eingabe in das CAP Lesegerat erfolgen was aufgrund der grosseren Datenmenge zeitaufwandig und fehleranfallig ist oder optisch mittels Flicker Code ubertragen und anschliessender Kontrolle freigegeben werden Die so erstellte TAN ist nur fur genau diesen Auftrag mit den gezeichneten Daten gultig Bei gesperrter Debitkarte bzw gesperrter CAP Karte werden die dabei erzeugte TANs vom Bankrechner nicht akzeptiert Ebenso kann es je nach konkreter Implementierung ist dies je nach Land bzw Bank verschieden bei mehrfacher falscher Eingabe der beim Starten des CAP Lesegeraten notigen PIN zu einer Sperre der Debitkarte kommen CAP umfasst auch verschiedene permanente Zahler welche je nach Implementierung in die TAN Generierung mit einfliessen und auf der Chipkarte gespeichert sind Im CAP Lesegerat hingegen werden keinerlei auftragsbezogenen Daten permanent gespeichert chipTAN manuell Sm rtTAN plus bzw SecureTAN plus1 Bearbeiten nbsp Sm rtTAN plus Generator der ersten Generation von VASCODiese in Deutschland ublichen Verfahren wurde 2006 auf der CEBIT vom Deutschen Genossenschafts Verlag in der ersten Version HHD HandHeldDevice 36 1 2 unter der Bezeichnung Sm rtTAN plus vorgestellt 37 Mit den folgenden Versionen HHD 1 3 und HHD 1 4 letztere verfugbar ab 2010 38 wurde danach unter der Bezeichnung SmartTAN optic bzw chipTAN comfort die Moglichkeit geschaffen die Auftragsdaten nicht mehr nur manuell sondern auch per optischer Schnittstelle zu ubertragen sowie jeweils die Menge der Auftragsdaten die an das Gerat ubertragen werden und in die TAN Berechnung mit einfliessen erhoht siehe chipTAN comfort bzw SmartTAN optic Flickering Nachdem eine Uberweisung im Online Banking erfasst worden ist wird ein Start Code am Bildschirm angezeigt Nun muss die personliche Bankkarte in den TAN Generator eingesteckt werden und der Start Code uber das Ziffernfeld des TAN Generators eingetippt und bestatigt werden Bei den meisten Instituten mussen danach noch die Empfangerkontonummer bzw Teile davon sowie in manchen Versionen der Betrag der Uberweisung eingetippt werden Ist das nicht der Fall wie etwa bei der Wustenrot Bank ist der Schritt am TAN Generator ohne Eingabe zu bestatigen 39 Nach Eingabe der TAN im Online Banking wird der Auftrag ausgefuhrt Durch die Eingabe der Kontonummer und des Betrags am TAN Generator sowie deren Miteinbeziehung in die TAN Berechnung ist das Verfahren vor Phishing bzw Man in the middle Angriffen geschutzt Auch wenn die Gerate je nach Hersteller unterschiedlich heissen und aussehen sind sie innerhalb derselben HHD Version kompatibel untereinander austauschbar und funktionieren mit Karten mehrerer Kreditinstitute Bei einem Verlust der Bankkarte konnen durch den Finder mit einem beliebigen TAN Generator der fur dieses Verfahren geeignet ist weiterhin TANs generiert werden Da fur Transaktionen auch die Online Banking Zugangsdaten notwendig sind ist das eine uberschaubare Gefahr Nachdem eine Bankkarte gesperrt worden ist werden mit dieser Karte erzeugte TANs vom Kreditinstitut abgelehnt Zahlreiche Volks und Raiffeisenbanken 40 sowie viele Sparkassen bieten dieses Verfahren an chipTAN comfort bzw SmartTAN optic Flickering Bearbeiten nbsp chipTAN Generator mit optischen Sensoren oben Bei dieser Weiterentwicklung des in Deutschland ublichen Sm rtTAN plus Verfahrens werden die Auftragsdaten mittels optischer Sensoren ubertragen 41 Viele Sparkassen und Volks und Raiffeisenbanken sowie die Postbank setzen es ein Die Sparkassen und die Postbank nennen es chipTAN comfort wahrend die Volksbanken die Bezeichnung SmartTAN optic verwenden oder mitunter auch weiterhin von Sm rtTAN plus sprechen source Achtung Epilepsie Warnung Dieses Video enthalt Stroboskopeffekte und kann daher epileptische Anfalle auslosen Beispielhafter Flickercode fur das chipTAN Verfahren zur Anforderung einer TAN Die Kunden erwerben bei chipTAN einen TAN Generator mit Ziffernfeld Display und Karteneinschub Auf der Ruckseite des Generators befinden sich funf Fotodioden als optische Sensoren Nachdem eine Uberweisung im Online Banking erfasst worden ist erscheint am Bildschirm eine animierte Grafik welche horizontal funf flackernde Schwarz Weiss Flachen enthalt Nun muss die personliche Bankkarte in den TAN Generator eingesteckt werden und am Bildschirm an die Flicker Grafik gehalten werden Die Darstellung des Flickercode am Monitor kann dabei im Regelfall in der Grosse angepasst werden so dass die Darstellung sich mit dem Raster der optischen Sensoren am TAN Generator deckt Durch den Flickercode erfolgt dann eine Datenubertragung durch Lichtsignale an den TAN Generator Dabei werden Teile der Empfangerdaten bei einer Einzeluberweisung beispielsweise der Start Code die Empfangerkontonummer sowie der Uberweisungsbetrag ubertragen Auf der Anzeige des TAN Generators werden die ubermittelten Daten zur Kontrolle und Bestatigung angezeigt Der Chip der Bankkarte im TAN Generator errechnet dann eine auftragsbezogene TAN die im Online Banking eingegeben wird Dieses Verfahren schutzt vor Phishing bzw Man in the Middle Angriffen sofern die im Bildschirm angezeigten Daten vor der Bestatigung auf ihre Richtigkeit gepruft werden Durch die optische Ubertragung brauchen keine Auftragsdaten am TAN Generator eingegeben zu werden Da fur Transaktionen zusatzlich auch die Online Banking Zugangsdaten notwendig sind ist auch der Verlust der Bankkarte eine uberschaubare Gefahr Sobald eine Bankkarte gesperrt wurde werden mit dieser Karte erzeugte TANs vom Kreditinstitut ohnehin abgelehnt Angriffsmoglichkeiten zeigen sich in Verbindung mit Sammeluberweisungen Hier wird im Bildschirm des TAN Generators nur die Anzahl der Posten sowie der Gesamtbetrag angezeigt Auf die Anzeige der einzelnen Empfangerkontonummern wird verzichtet da das bei umfangreichen Sammeluberweisungen nicht darstellbar ware Bei einem Angriff konnten nun die einzelnen Posten der Sammeluberweisung verandert werden Solange deren Anzahl und der Gesamtbetrag gleich bleibt ware die Manipulation in der Anzeige des TAN Generators nicht erkennbar Eine weitere Angriffsmoglichkeit ware die Umwandlung einer Einzeluberweisung in eine Sammeluberweisung mit einem Posten Der Nutzer wurde in diesem Fall in der Anzeige des TAN Generators nur die Anzahl der Posten hier 1 und den Betrag angezeigt bekommen Nachdem das bekannt worden war 42 43 haben die deutschen Sparkassen die Displayanzeige bei Sammeluberweisungen mit nur einem Posten umgestellt In diesem Fall werden trotz Sammeluberweisung die Empfangerkontonummer sowie der Betrag angezeigt Bei Volksbanken im GAD Umfeld sind hingegen Sammeluberweisungen mit nur einem Posten nicht zulassig und werden abgewiesen Kritisiert wird bei diesem Verfahren allerdings von einigen Benutzern dass das Gerat bei unterschiedlichen Bildschirmtypen den Flicker Code nicht zu erkennen scheint Hier hilft es oft das Gerat in einem leicht schragen Winkel insb bei S PVA Displays an den Bildschirm zu halten oder die Bildschirmhelligkeit zu erhohen Weiterhin kann es helfen die Flicker Geschwindigkeit zu verandern die Breite des Flicker Feldes korrekt einzustellen und direkte Einstrahlung von Lichtquellen auf dem Monitor zu verhindern sowie gegebenenfalls die Hardware Beschleunigung im Browser zu deaktivieren Auch kann das Abspielen des Flicker Codes bei Epileptikern entsprechende Anfalle auslosen 44 In allen Fallen ist die Sicherheit mindestens so hoch wie bei Benutzung von TAN oder iTAN Listen Kontrolliert der Benutzer aber die angezeigten Daten im Bildschirm des TAN Generators und benutzt keine Sammeluberweisung ist die Sicherheit deutlich erhoht Wegen der hohen Sicherheitsmassnahmen von chipTAN versuchen Betruger inzwischen den Benutzer mittels Social Engineering dazu zu bewegen von sich aus freiwillig eine Uberweisung zu Gunsten der Betruger zu tatigen cardTAN Bearbeiten nbsp TAN Generator fur das osterreichische cardTANIn Osterreich ist das CAP basierende System unter dem Namen cardTAN bei fast allen osterreichischen Banken in Verwendung Die landesspezifischen Details von cardTAN wurden von STUZZA der Studiengesellschaft fur Zusammenarbeit im Zahlungsverkehr GmbH in Wien ausgelegt 45 CardTAN ist zu den in Deutschland ublichen Verfahren chipTAN nicht kompatibel so werden eigene von der STRUZZA zertifizierte TAN Generatoren benotigt ist aber im Ablauf zu chipTAN ahnlich Zur Ubertragung der zur Zeichnung notwendigen Daten wird ebenfalls ein Flickercode eingesetzt 46 chipTAN QR und Sm rt TAN photo Bearbeiten Da das optische auf einer Flicker Grafik basierende chipTAN Verfahren einige Anforderungen an Bildschirm und Raumbeleuchtung stellt wird seit 2018 durch die Sparkassen erganzend das chipTAN QR Verfahren angeboten Bei diesem Verfahren wird durch eine in den TAN Generator integrierte Kamera ein QR Code eingelesen 47 Da der an den Generator zu ubertragende Datensatz anstelle einer animierten sequenziellen Darstellung sofort als ganzes auf dem Bildschirm dargestellt wird und durch das optische System der Kamera die prazise Ausrichtung des TAN Generators am Bildschirm entfallt ist die Erkennungsgeschwindigkeit signifikant hoher und die Fehlerrate geringer Bei den Volks und Raiffeisenbanken nennt sich das entsprechende Verfahren Sm rt TAN photo Es unterscheidet sich in der angezeigten Grafik die hier aus einem Farbcode besteht 48 weshalb die beiden Verfahren nicht miteinander kompatibel sind Im Unterschied zum photoTAN bzw QR TAN Verfahren ist beim chipTAN QR und Sm rt TAN photo Verfahren die Nutzung eines kompatiblen TAN Generators obligatorisch Die Nutzung einer App ist nicht moglich photoTAN und QR TAN Bearbeiten photoTAN Bearbeiten nbsp Beispielansicht eines photoTAN Codes mit Zufallsdaten Das photoTAN Verfahren wird von einigen Kreditinstituten auch imageTAN oder CrontoSign genannt Beim photoTAN Verfahren werden die Transaktionsdaten als mehrfarbige Mosaikgrafik auf dem Bildschirm angezeigt Mit einem externen Lesegerat 49 wird dieser 2D Code eingelesen und entschlusselt die Transaktionsdaten zur Kontrolle auf dem Lesegerat angezeigt und die zugehorige TAN generiert Die so generierte TAN wird dann zur Freigabe der Transaktion eingegeben Statt eines Lesegerates kann auch ein mobiles Gerat wie Smartphone oder Tablet mit einer entsprechenden iOS bzw Android App verwendet werden Man nimmt damit aber Abstriche an der Datensicherheit in Kauf da diese Gerate besonders wenn sie mit dem Internet verbunden werden mit Schadprogrammen verseucht werden konnen Zur Initialisierung des Verfahrens muss das Lesegerat bzw die App auf dem mobilen Gerat ein eindeutiges Erkennungsmerkmal erhalten und dieses Merkmal muss mit dem Bankkonto verbunden werden Dazu erhalt man i A einen Brief mit einem Freischaltcode oder einer Freischaltgrafik welche man mit dem Lesegerat bzw der App einscannen muss Gibt man nach der Initialisierung bei einer Uberweisung die vom Lesegerat bzw von der App generierte TAN im Online Banking Portal ein so kann dadurch bewiesen werden dass die Bestatigung vom registrierten Lesegerat bzw App erzeugt wurde In Deutschland wurde das von einem britischen Ableger der Universitat Cambridge Cronto Ltd entwickelte Verfahren Anfang 2013 50 von der Commerzbank 51 und deren Comdirect Bank 52 eingefuhrt und wird ebenfalls von den Schweizerischen Raiffeisenbanken 53 sowie der Deutschen Bank 54 eingesetzt Daruber hinaus wurde es von der niederlandischen Rabobank zusammen mit einer weiter entwickelten Version des Lesegerats Rabo Scanner eingefuhrt 55 Cronto Ltd wurde 2013 von VASCO Data Security International Inc ubernommen 56 Im Zuge von PSD2 und der Abschaffung der iTAN Liste hat auch die ING photoTAN als alternatives Freigabeverfahren eingefuhrt 57 Das ubliche 25 25 Quadrate grosse Muster kodiert 100 Bytes 58 59 QR TAN Bearbeiten Ahnlich arbeitet das bereits seit Ende 2012 bei der 1822direkt 60 eingefuhrte QR TAN Verfahren das zusammen mit der LSE Leading Security Experts GmbH 61 entwickelt wurde Dieses basiert auf dem offenen OCRA Algorithmus RFC 6287 62 und transportiert die signierten Transaktionsinformationen in einem QR Code Die Kopplung bei dem das Smartphone registriert wird geschieht uber die getrennten Kanale einer HTTPS Verbindung und eines Briefversands per Post Sicherheit Bearbeiten Beide Verfahren sollen im Vergleich zu iTAN aufgrund der PC unabhangigen Kontrollmoglichkeit der Uberweisungsdaten als geschutzter gegen Angriffe von Trojanern oder Man in the Browser Attacken gelten 63 solange die Sicherheit des mobilen Gerates bzw des photoTAN Lesegerats gewahrleistet ist 64 Fur die Verwendung ist eine Internetverbindung des mobilen Gerates Smartphones Tablets nicht zwingend erforderlich zwischen Online Banking und mobilem Gerat besteht keine Verbindung Werden allerdings beim mobilen photoTAN Banking sowohl die Banking wie auch die photoTAN Funktion via App auf demselben mobilen Gerat z B Smartphone zusammengefuhrt sodass die photoTAN App und die Banking App direkt miteinander kommunizieren lassen sich die Uberweisungen wieder manipulieren Solche Apps werden zum Beispiel von der Deutschen Bank der Commerzbank und der Norisbank bereitgestellt 65 TAN Sicherheit allgemein BearbeitenGenerell konnen Betruger versuchen eine TAN zu erraten Bei einer sechsstelligen TAN ist die Wahrscheinlichkeit p 0 000 001 also 1 1 000 000 eine eindeutige TAN mit einem Versuch zu erraten sie ist hoher wenn pro Kombination von Code und Karte mehr als eine TAN gultig ist wie dies beim chipTAN Verfahren der Fall ist Wenn Kunden zur Legitimation aus einer Liste von beispielsweise 100 TANs eine beliebige auswahlen konnen ist die Wahrscheinlichkeit fur Betruger eine dieser TANs zu erraten 1 10 000 Wenn ein Betruger drei Versuche hat ergibt sich damit eine Erfolgswahrscheinlichkeit von ungefahr 0 03 P 100 10 6 1 100 10 6 100 10 6 1 1 100 10 6 1 100 10 6 2 0 000 2999703 0 03 displaystyle P frac 100 10 6 left 1 frac 100 10 6 right cdot left frac 100 10 6 1 left 1 frac 100 10 6 1 right cdot frac 100 10 6 2 right 0 0002999703 ldots approx 0 03 nbsp Anstatt zu raten konnen Betruger versuchen TANs auszuspahen Ofters wurde bereits versucht durch Phishing in den Besitz von Transaktionsnummern zu kommen In einer Variante wird dem Bankkunden eine E Mail mit einem Link auf eine falsche Internetadresse der Bank geschickt Der Text der E Mail bzw Internetseite soll den Kunden veranlassen auf dieser falschen Internetseite seine Kontonummer seine PIN und auch noch nicht verwendete TANs einzugeben Phishing ist erfolgreich weil viele Nutzer des Online Bankings nicht genau uberprufen ob die im Browser angezeigte Seite auch wirklich von der gewunschten Bank stammt Beim klassischen TAN Verfahren sind Betruger erfolgreich wenn sie Kontonummer PIN und eine beliebige noch nicht benutzte TAN erfahren d h Kunden diese Daten auf der gefalschten Internetseite eintragen Beim iTAN Verfahren haben Betruger eine geringe statistische Wahrscheinlichkeit eine erbeutete iTAN verwerten zu konnen Die Sicherheit des iTAN Verfahrens ist differenziert je nach Bedrohungstyp zu sehen Wahrend beim klassischen TAN Verfahren im Mittel 50 TANs auf einem TAN Bogen gultig sind der TAN Bogen enthalt 100 TANs von denen im statistischen Mittel die Halfte bereits verbraucht sind ist beim iTAN Verfahren jeweils nur die einzige TAN gultig welche die Bank wahrend der Transaktion abfragt Es bietet daher einen guten Schutz gegen Phishing sofern der Bankkunde nicht zu viele iTANs in eine Phishing Seite eingibt Es bietet keinen Schutz gegen Man in the Middle Angriffe worauf verschiedene Veroffentlichungen hingewiesen haben 66 67 2 Entsprechende Angriffe werden per Trojaner z B durch Andern des verwendeten DNS Servers sowie der SSL Root Zertifikate 68 oder durch direktes Eingreifen des Trojaners in die Programme auf dem Rechner etwa per Man in the Browser Angriff durchgefuhrt Dabei werden die tatsachlichen Uberweisungsdaten im Hintergrund durch die Betruger ersetzt sowie auch die Kontoubersichtsseiten so manipuliert dass der Betrug nicht auffallt 4 Die Sicherheit des klassischen TAN Verfahrens sowie des iTAN Verfahrens ist begrenzt da die TAN nicht direkt mit dem Inhalt der Uberweisung verknupft wird Dadurch kann die Bank nicht alleine mit Hilfe der ubermittelten TAN entscheiden ob der Auftrag korrekt ist Dagegen bietet das mTAN Verfahren einen besseren Schutz gegen Phishing und Man in the middle Angriffe Bei einigen Geldinstituten wird dem Kunden beim Versand der mTAN der Uberweisungsbetrag und die Empfanger Kontonummer im Text mitgesendet Dadurch haben Kunden die Moglichkeit diese Daten mit der bei der Bank eingegebenen Uberweisung zu vergleichen und einen moglichen Betrug zu bemerken Dabei muss man beim Empfang der SMS aber nicht nur die mTAN lesen sondern auch Betrag und Empfanger Kontonummer uberprufen Allerdings wurde das mTAN Verfahren bereits durch parallele Schadsoftware Infektionen von PC und Mobiltelefon gebrochen Entsprechende Handymalware ist fur Symbian OS Blackberry OS Windows Mobile und Android bekannt 69 Daruber hinaus wurde mTAN mehrfach dadurch ausgehebelt dass sich die Angreifer unter Vorspiegelung falscher Tatsachen Ersatz oder Zweit SIM Karten fur die Mobilnummern der Opfer von den entsprechenden Mobilfunk Anbietern ausstellen liessen SIM Swapping Auch Verfahren die auf elektronischen Unterschriften basieren wie das HBCI Verfahren mit Chipkarte bieten keinen hoheren Schutz Hier wird aus dem Inhalt der Uberweisung mit kryptographischen Verfahren eine Prufsumme berechnet und an die Bank ubermittelt Die Bank kann hier anhand der Prufsumme feststellen ob die Uberweisung vom Kunden kommt oder nicht und auch ob die Uberweisung seit dem Signiervorgang unverandert ist Sofern ein Kunden PC mit Schadsoftware Trojanern oder Viren infiziert ist konnten Daten bereits manipuliert an den Kartenleser geleitet werden Sofern nicht ein Secoder fahiges Kartenlesegerat verwendet wird und die jeweilige Bank sowie die Homebanking Software die Secoder Erweiterung mit den Secodervisualisierungstexten fur HBCI unterstutzen ist nicht sichtbar welche Daten zur elektronischen Signatur vorliegen Neuere TAN Verfahren mit einem TAN Generator z B chipTAN comfort smartTAN optic verknupfen die TAN mit den Auftragsdaten Die damit erzeugten TANs konnen nicht fur abweichende betrugerische Uberweisungen genutzt werden Sofern Uberweisungsdaten durch Schadsoftware verandert werden sind diese veranderten Werte auf der Anzeige des TAN Generators sichtbar Der Bankkunde kann die Transaktion in diesem Fall abbrechen Da der TAN Generator nicht an den PC angeschlossen wird ist eine Manipulation der Anzeige ausgeschlossen Alle bisherigen technischen Angriffsarten konnen damit wirkungsvoll verhindert werden Einzige Gefahrenquelle bleibt der sorglose Umgang mit den angezeigten Auftragsdaten im Bildschirm des TAN Generators Allerdings wird aufgrund der hohen Sicherheit von Verfahren mit dedizierten Signaturgeraten mit eigenem Bildschirm zur Kontrolle der Uberweisungsdaten wie chipTAN oder photoTAN inzwischen versucht den Benutzer mittels Social Engineering dazu zu bewegen von sich aus freiwillig eine Uberweisung zu Gunsten der Betruger zu tatigen Geschichte BearbeitenDas PIN TAN Verfahren wurde bereits zu Zeiten des Btx Onlinebankings benutzt Die Idee wird Alfred Richter zugeschrieben dem technischen Leiter der damaligen Verbraucherbank heute Norisbank 70 Zunachst war dieser Zugriffsschutz 1976 nur fur den internen Gebrauch gedacht ab 1979 fuhrte die Bank Onlinebanking ein 2002 wurde dem oberosterreichischen Unternehmen TeleTan das Patent EP1259046 erteilt fur ein Verfahren der Ubermittlung von einzelnen TANs per SMS 71 Keine Bank erkannte jemals das Patent an man entwickelte ahnliche Verfahren Ein Rechtsstreit zwischen dem Vertreter von TeleTan Rechtsanwalt Bruno Steiner und einer Reihe von Banken dauert von 2006 bis heute Stand 2018 72 Siehe auch BearbeitenRSA SecurID Secure Sockets Layer SSL Weblinks Bearbeiten nbsp Commons Transaktionsnummer Sammlung von Bildern Videos und AudiodateienEinzelnachweise Bearbeiten Postbank mit neuem TAN System gegen Phishing heise de 7 August 2005 abgerufen am 3 Februar 2018 a b c Daniel Bachfeld Erfolgreicher Angriff auf iTAN Verfahren Heise Newsticker 11 November 2005 abgerufen am 3 Februar 2018 a b Christiane Schulzki Haddouti dab BKA iTAN Verfahren keine Hurde mehr fur Kriminelle In heise Security 18 Mai 2009 abgerufen am 8 Oktober 2010 a b Katusha LKA zerschlagt Ring von Online Betrugern WinFuture de 29 Oktober 2010 High Roller online bank robberies reveal security gaps European Union Agency for Network and Information Security 5 Juli 2012 Papier TAN Listen schrittweise abgeschafft Nicht mehr online verfugbar MDR archiviert vom Original abgerufen am 6 Oktober 2018 dab Verbessertes iTAN Verfahren soll vor Manipulationen durch Trojaner schutzen In heise online 26 Oktober 2007 abgerufen am 8 Oktober 2010 Fiducia AG Onlinebanking mit iTANplus Nicht mehr online verfugbar In Fiducia AG 15 Oktober 2007 archiviert vom Original am 2 Juli 2011 abgerufen am 2 Februar 2012 bb TUV Zertifizierung fur mobile TAN der Postbank In heise online 18 April 2006 abgerufen am 8 Oktober 2010 Das mobileTAN Verfahren der FIDUCIA IT AG erhalt Siegel des TUV Rheinland Nicht mehr online verfugbar In Website der FIDUCIA IT AG 2 Mai 2007 archiviert vom Original am 10 Juli 2012 abgerufen am 8 Oktober 2010 Daniel Bachfeld Banking Trojaner ZeuS nimmt SMS TAN Verfahren ins Visier Heise Security 27 September 2010 abgerufen am 3 Februar 2018 Online Banking Kriminelle erbeuten mit Handy Trojaner 36 Millionen Euro e recht24 de zum Zitmo Trojaner abgerufen am 11 Dezember 2012 a b Christian Kirsch mTAN in Australien ausgehebelt Heise Newsticker 14 Oktober 2009 abgerufen am 3 Februar 2018 a b Urs Mansmann Angriff per mTAN In c t Magazin fur Computertechnik Band 18 2013 Angriffe auf deutsche mTAN Banking User Heise Security 5 April 2011 Jurgen Schmidt DES Hack exponiert Millionen SIM Karten In Heise online Heise Security 31 Juli 2013 abgerufen am 25 Juli 2017 31C3 Mobilfunk Protokoll SS7 offen wie ein Scheunentor Heise Newsticker 28 Dezember 2014 Fabian A Scherschel Deutsche Bankkonten uber UMTS Sicherheitslucken ausgeraumt 3 Mai 2017 abgerufen am 5 Mai 2017 Kriminelle haben mit Zugriff auf das Online Banking deutscher Bankkunden deren Konten ausgeraumt Die gelang ihnen wohl in dem sie Mobil TANs mTANs die fur die Gerate der Kunden bestimmt waren umleiteten und so die Uberweisungen autorisieren konnten Diese Umleitungen wurden offenbar durch seit Jahren bekannte Sicherheitslucken im SS7 Protokoll des UMTS Netzes ermoglicht Schwachstelle im Mobilfunknetz Kriminelle Hacker raumen Konten leer In Sueddeutsche Zeitung 3 Mai 2017 abgerufen am 5 Mai 2017 MultiSIM amp Co Eine Nummer mehrere SIM Karten teltarif de Bundesweite Betrugsserie im Online Banking Suddeutsche de 24 Oktober 2013 77 826 33 Euro einfach abgebucht Suddeutsche de 9 Oktober 2013 Neue Betrugsserie mit der mobilen Tan Nummer Suddeutsche de 17 August 2014 Ronald Eikenberg Online Banking Trojaner hat es auf chipTAN Nutzer abgesehen Heise Security 5 September 2012 abgerufen am 3 Februar 2018 Bert Ungerer Trojaner gaukelt Fehluberweisung vor Heise Security 1 Juni 2013 Postbank Aktuelle Sicherheitshinweise abgerufen am 6 Dezember 2013 Achim Sawall Onlinebanking Kosten fur TANs per SMS tragen oft die Kunden In Golem de 7 November 2011 golem de abgerufen am 25 Juli 2017 BGH Urteil vom 25 Juli 2017 Az XI ZR 260 15 noch unveroffentlicht Stand 15 Juli 2017 Augsburger Allgemeine BGH Nur tatsachlich eingesetzte SMS TAN durfen extra kosten In Augsburger Allgemeine 25 Juli 2017 augsburger allgemeine de abgerufen am 25 Juli 2017 Dominik Hayon Online Banking andert sich fur viele iTANs werden abgeschafft 24 Dezember 2018 abgerufen am 2 Oktober 2019 Girokonten und Onlinebanking Tan Verfahren im Uberblick Stiftung Warentest 17 September 2019 abgerufen am 2 Oktober 2019 34C3 Die fabelhafte Welt des Mobilebankings In youtube com media ccc de 28 Dezember 2017 abgerufen am 6 August 2018 34C3 Nomorp hebelt Schutzschild zahlreicher Banking Apps aus In heise online Abgerufen am 6 August 2018 deutsch Bundesverband der Deutschen Volksbanken und Raiffeisenbanken Volksbanken und Raiffeisenbanken setzen auf die Chipkarte und HBCI gegen Phishing presseportal de 12 August 2005 abgerufen am 21 August 2019 Pressemitteilung der BW Bank zum TAN Generator PDF Nicht mehr online verfugbar 4 Januar 2007 archiviert vom Original am 19 September 2010 abgerufen am 29 Januar 2014 Bundesverband deutscher Banken e V et al Hrsg ZKA TAN Generator Belegungsrichtlinien fur das chipTAN Verfahren 16 April 2018 S 7 hbci zka de PDF abgerufen am 2 Februar 2021 DG VERLAG prasentiert innovative Kartenlosungen dgv webservices de Deutscher Genossenschafts Verlag eG 20 Januar 2006 PDF 102 kB Memento vom 4 Marz 2016 im Internet Archive Sm rt TAN plus bbbank de BBBank eG abgerufen am 27 September 2015 Online Banking mit der TAN Box sicher und bequem Memento vom 15 Februar 2010 im Internet Archive wuestenrotdirect de Wustenrot Bank AG Pfandbriefbank April 2013 PDF 312 kB Das TAN Verfahren Sm rtTAN plus Nicht mehr online verfugbar vb hohenneuffen de Volksbank Hohenneuffen eG archiviert vom Original am 13 April 2014 abgerufen am 10 April 2014 chipTAN Flickercodes reverse engineering 4 Juni 2012 abgerufen am 3 September 2022 Man in the Middle Angriffe auf das chipTAN comfort Verfahren im Online Banking RedTeam Pentesting GmbH 23 November 2009 abgerufen am 27 Oktober 2010 chipTAN Verfahren der Sparkassen ausgetrickst auf Heise Security Bedienungsanleitung tanJack optic SR PDF In reiner sct com Reiner SCT abgerufen am 25 Dezember 2022 11 3 Hinweis fur Epileptiker Die cardTAN raiffeisen at Info Seite der Raiffeisen Bankengruppe Osterreich abgerufen am 1 April 2014 Die neue cardTAN ebankingsicherheit at Gemalto N V abgerufen am 22 Oktober 2014 sparkasse de Ubersicht der Varianten von chipTAN abgerufen am 22 August 2019 vr dienste de Sicherheitsverfahren sm rtTAN photo abgerufen am 22 August 2019 Bedienungsanleitung photoTAN Lesegerat auf commerzbanking de Memento vom 21 Februar 2014 im Internet Archive Ankundigung der Zusammenarbeit Memento vom 2 Dezember 2013 im Internet Archive der Commerzbank mit Cronto vom 6 Februar 2013 abgerufen am 19 August 2013 commerzbanking photoTAN Nicht mehr online verfugbar In commerzbanking de Commerzbank Aktiengesellschaft archiviert vom Original am 22 April 2014 abgerufen am 30 April 2013 Neu bei comdirect photoTAN Pressemitteilung In comdirect de comdirect bank AG 9 April 2013 abgerufen am 30 April 2013 Raiffeisen lanciert E Banking Login per PhotoTAN PDF raiffeisen ch Raiffeisen Schweiz Genossenschaft 19 November 2012 PDF 42 6 kB Die photoTAN Unser Bild fur Ihre Sicherheit deutsche bank de Deutsche Bank AG abgerufen am 12 Marz 2015 Rabobank Selects VASCO CrontoSign Technology for Online Banking Security and Customer Convenience Memento vom 24 Juli 2015 im Internet Archive vasco com VASCO Data Security International Inc 18 September 2014 VASCO Announces Acquisition of Cronto Memento vom 2 April 2015 im Internet Archive vasco com VASCO Data Security International Inc 20 Mai 2013 photoTAN In www ing de ING DiBa AG abgerufen am 9 September 2019 Generate CrontoSign images with Image Generator SDK Secure Offline Transaction Signing Memento vom 22 September 2020 im Internet Archive 1822direkt bietet ab sofort QR TAN an Nicht mehr online verfugbar In 1822direkt com 1822direkt Gesellschaft der Frankfurter Sparkasse mbH archiviert vom Original am 21 Februar 2014 abgerufen am 30 April 2013 LinOTP QR TAN Verfahren Memento vom 8 Dezember 2015 im Internet Archive lsexperts de LSE Leading Security Experts GmbH abgerufen am 27 November 2015 RFC 6287 OATH Challenge Response Algorithm englisch Kristina Beer Commerzbank bietet photoTAN an In heise de 7 Februar 2013 abgerufen am 30 April 2013 Handy als TAN Generator Heise Security 21 Dezember 2012 Vincent Haupert PhotoTAN Banking ist nicht sicher Friedrich Alexander Universitat Erlangen Nurnberg 20 Oktober 2016 abgerufen am 31 Oktober 2016 Forschungsgruppe RedTeam der RWTH Aachen warnt vor trugerischer Sicherheit des neuen iTAN Verfahren RedTeam Pentesting GmbH 25 August 2005 abgerufen am 27 Oktober 2010 Daniel Bachfeld iTAN Verfahren unsicherer als von Banken behauptet In Heise Newsticker 26 August 2005 abgerufen am 27 Oktober 2010 Banking Trojaner Infektion ohne Trojaner Heise Security 23 Juli 2014 Zeus Trojaner verstarkt Angriffe auf mTANs Heise Security 7 August 2012 Vor 30 Jahren Online Banking startet in Deutschland Heise Newsticker 12 November 2010 Europaische Patentschrift EP1259046 PDF wixstatic com abgerufen am 13 September 2018 Erbitterter Rechtsstreit um TAN Verfahren Die lachen ja in Wirklichkeit uber uns orf at 3 August 2018 abgerufen am 21 August 2018 Abgerufen von https de wikipedia org w index php title Transaktionsnummer amp oldid 238143325