So löchrig wie Schweizer Käse
"Operation Emmental": Wie Angreifer Sicherheitsmechanismen für Online-Banking aushebeln

(pressebox) Hallbergmoos, 22.07.2014 - Die Schokolade, das Uhrenhandwerk, der Käse, das Bankgeheimnis: Es gibt viele Dinge, für die die Schweiz auf der ganzen Welt bekannt ist. Doch ausgerechnet beim Online-Banking könnte der gute Ruf Kratzer bekommen. Zwar haben Banken verschiedene Methoden entwickelt, um Cyberkriminellen den Zugriff auf die Online-Konten ihrer Kunden zu verwehren. Doch ein von Forschern des japanischen IT-Sicherheitsanbieters Trend Micro nun aufgedeckter Angriff ("Operation Emmental") umgeht eine häufig genutzte Form der Zwei-Faktor-Authentifizierung und hebelt den Schutz durch Sitzungs-Token aus, die per SMS an die mobilen Endgeräte der Bankkunden gesendet werden. Hinter dem Angriff stecken aller Wahrscheinlichkeit nach Cyberkriminelle, die in einem russischsprachigen Land leben. Betroffen sind Bankkunden in der Schweiz und in Österreich. Trend Micro hat die betroffenen Banken und Unternehmen über den Angriff informiert.

Die Palette der Schutzmechanismen beim Online-Banking reicht von simplen Passwörtern über PIN- und TAN-Nummern bis hin zu Sitzungs-Token, die per SMS an die Mobilgeräte gesendet werden, so dass Anwender ihre Identität authentifizieren und die Banking-Sitzungen aktivieren können. Da die Token über einen separaten Kanal gesendet werden, wird diese Methode der Zwei-Faktor-Authentifizierung allgemein als sicher angesehen. Einige der untersuchten Banken nutzen beispielsweise auch Foto-TANs oder die Ausgabe physischer Kartenlesegeräte. Beim Großteil ihrer Kunden kommen jedoch Sitzungs-Token zum Einsatz, die per SMS übertragen werden.

Auf der Suche nach den Löchern: Vorbereitung des Angriffs

Dies machten sich die Cyberkriminellen zunutze und umgingen den Schutz auf komplexe Art und Weise: Der Angriff beginnt mit einer E-Mail, die vermeintlich von einem bekannten Online-Versandhändler oder einem ebenfalls weit verbreiteten Konsumgüterunternehmen stammt (siehe Abbildung 1 im Forschungsbericht). Sobald Anwender die Datei im E-Mail-Anhang öffnen, wird eine zweite Datei ("netupdater.exe") heruntergeladen und ausgeführt, die den Rechner infiziert.

Die Malware nimmt drei Änderungen vor:

- Sie ändert die DNS-Servereinstellungen (DNS = Domain Name System) des Systems und verweist auf einen Server, der unter der Kontrolle der Angreifer steht - ab diesem Punkt können die Angreifer steuern, wie das infizierte System Namen von Internet-Domains auflöst.

- Sie installiert ein neues SSL-Zertifikat einer Root-Certificate-Authority (SSL = Secure Sockets Layer) - hierdurch können die Angreifer Inhalte von SSL-verschlüsselten Phishing-Websites anzeigen, ohne eine Browser-Warnung auszulösen. SSL-Verschlüsselung wird vor allem mit dem https-Übertragungsprotokoll eingesetzt.

- Sie löscht sich selbst, ohne Spuren zu hinterlassen - dies erschwert es Anwendern, die Infektion nach der Installation zu entdecken. Die eigentliche Infektion ist nicht die Malware, sondern lediglich eine Konfigurationsänderung im System. Wenn der Infektionsversuch nicht sofort entdeckt wurde, wird bei darauf folgenden Malware-Suchen keine Bedrohung erkannt, da die Datei dann nicht mehr vorhanden ist (siehe Abbildung 5 im Forschungsbericht).

Löcher gibt es nicht nur im Käse: Ablauf des Angriffs

Anwender, deren Rechner infiziert wurden, werden bei jedem Versuch, Online-Banking zu betreiben, auf einen Phishing-Server umgeleitet und landen auf einer gefälschten Seite. Weil diese Kommunikation über eine sichere https-Verbindung erfolgt, können Anwender nicht erkennen, dass sie nicht mit ihrer Bank kommunizieren: Da auf dem System ein gefälschtes Zertifikat installiert ist, wird ihnen keine Browser-Warnung angezeigt.

Sobald die Anwender Benutzername, Konto- und PIN-Nummer eingeben, werden sie aufgefordert, eine App auf ihrem Smartphone zu installieren (siehe Abbildung 10 im Forschungsbericht). Angeblich ist ohne die App in Zukunft kein Online-Banking mehr möglich. Diese bösartige Android-App gibt vor, ein Session-Token-Generator der Bank zu sein - in Wirklichkeit dient sie dazu, die SMS-Nachrichten der Bank abzufangen und sie an einen Befehls- und Kontroll-Server (C&C-Server) weiterzuleiten. Die Angreifer erhalten über die Phishing-Website sowohl die Anmeldeinformationen der Anwender zum Online-Banking als auch die für das Online-Banking nötigen Session-Token. Nun haben sie die volle Kontrolle über das Bankkonto der Anwender und können in deren Namen Online-Transaktionen ausführen.

So löchrig wie Schweizer Käse: Zusammenfassung des Angriffs

Martin Rösler, Leiter des Bedrohungsforscher-Teams bei Trend Micro, bilanziert: "Bei 'Operation Emmental' handelt es sich um einen komplexen Angriff mit mehreren Komponenten und einer umfangreichen Infrastruktur. Dass sich der markanteste Teil des Angriffs - die PC-Malware - selbst löscht, ohne Spuren zu hinterlassen, half den Angreifern vermutlich, sich relativ bedeckt zu halten."

Rainer Link, Mitglied des Bedrohungsforscher-Teams bei Trend Micro und einer der Autoren, ergänzt: "Anders als bei mTAN-Verfahren, bei denen für jede Transaktion eine einzelne TAN-Nummer angefordert wird, können die Cyberkriminellen mithilfe des Sitzungs-Token unbemerkt mehrere Transaktionen während einer Sitzung ausführen. Sie können die Online-Banking-Sitzung selbst starten, während die Anwender davon erst beim aufmerksamen Durchlesen ihrer Kontoauszüge erfahren. Das teilweise sehr umständliche Deutsch der Anweisungen heißt nicht zwangsweise, dass die Gefahr niedrig ist. Vielmehr ist es auch sehr gut möglich, dass die Cyberkriminellen hier Geldwäsche betreiben. Und sich dafür der Anwender bedienen, die weniger aufmerksam oder weniger versiert sind, was Online-Gefahren betrifft, und deshalb weniger auf die in einer Nachricht verwendete Sprache achten."

Weiterführende Informationen

Der Forschungsbericht zu "Operation Emmental" kann hier heruntergeladen werden.

Weitere Informationen zu Trend Micro sind verfügbar unter http://www.trendmicro.de.

Anwender informieren sich über aktuelle Bedrohungen unter http://blog.trendmicro.de.

Folgen Sie uns auch auf Twitter unter www.twitter.com/TrendMicroDE
Sicherheit
[pressebox.de] · 22.07.2014 · 14:37 Uhr
[0 Kommentare]

Business/Presse

25.04. 13:28 | (00) RETTmobil vom 15. - 17.5. in Fulda
25.04. 13:28 | (00) Partnerseminar zu Parkettrenovierung
25.04. 13:25 | (00) 1.111 Euro für Mannschaftsausstattung
25.04. 13:19 | (00) Karlsruhe. Tourismus. Gestalten. Online-Umfrage zur Tourismuszukunft
25.04. 13:08 | (00) Dr. Reuter Investor Relations - NurExone Biologic: Positiver “Buzz” in ...
25.04. 13:07 | (00) Fünf Vogelsberger ausgezeichnet
25.04. 13:00 | (00) IOP: Diese drei Top-Themen prägen die Onlineprint-Industrie
25.04. 13:00 | (00) NIK P. kündigt Clubtour für 2024 an
25.04. 12:52 | (00) d-fine und Hacker School begeistern am Girls'Day für digitale Kompetenzen
25.04. 12:51 | (00) Starthilfe für Start-ups
25.04. 12:50 | (00) Handwerkskonjunktur im westbrandenburgischen Handwerk: Geschäftslage ...
25.04. 12:44 | (00) Die neue luxData.easy-Webseite der sixData GmbH ist da
25.04. 12:40 | (00) Alset Capital Inc. meldet Unterzeichnung eines zweijährigen KI-Computing- ...
25.04. 12:40 | (00) Buch "Wirkungsvolle Videos fürs Web für Dummies" erschienen
25.04. 12:30 | (00) 3.333 Euro für Rad- und Rat-Tour, Programmieren, Obst und Gemüse
25.04. 12:27 | (00) Stiftung Schönau schafft neuen Wohnraum in der Region
25.04. 12:20 | (00) Zuverlässige Cloud-Lösungen und starkes Umsetzungs-Know-how als zertifizierter ...
25.04. 12:15 | (00) Konjunkturelle Lage im Handwerk Brandenburgs – Frühjahrsbericht 2024
25.04. 12:10 | (00) Entwicklung softwaredefinierter Fahrzeuge: Continental bringt Zonensteuergeräte ...
25.04. 12:04 | (00) MDIS bei Haufe X360 Summit 2024: Innovation, Vernetzung und Auszeichnungen
25.04. 12:04 | (00) Die wichtigsten Goldkäufer
25.04. 12:03 | (00) Frei werden von Geschlechterklischees - gleiche Chancen für Mädchen* in der ...
25.04. 12:00 | (00) Welttag für Sicherheit und Gesundheit am Arbeitsplatz: Arbeitssicherheit als ...
25.04. 12:00 | (00) DEKRA Arbeit Gruppe ergänzt das internationale Firmennetzwerk um den Standort ...
25.04. 11:53 | (00) Tesla-Kurs explodiert trotz schlechter Geschäftszahlen – Wie geht es weiter?
25.04. 11:51 | (00) Transport System Bögl stellt neuen Geschwindigkeitsrekord auf
25.04. 11:44 | (00) 5 Tipps für reibungsloses Screen-Sharing
25.04. 11:43 | (00) Michl Müller- Verrückt nach Müller - fränkischer Comedian, ...
25.04. 11:40 | (00) Ruf gefolgt: Martin Neugebauer ist neuer Professor für Bildungssoziologie an der ...
25.04. 11:39 | (00) Konfigurierbare Bedienpanel für individuelle Fahrzeugkonzepte unterschiedlicher ...
25.04. 11:32 | (00) Michl Müller - verrückt nach Müller
25.04. 11:28 | (00) edacentrum verleiht EDA-Medaille 2024 an Herrn Dr.-Ing. Jürgen Haase
25.04. 11:23 | (00) Gold ist eine liquide Anlage mit Werterhaltungsfunktion
25.04. 11:19 | (00) Michl Müller- Verrückt nach Müller
25.04. 11:19 | (00) Dr. Reuter Investor Relations - Bei Frequentis sind die Orderbücher voll
25.04. 11:10 | (00) Kampf gegen den Fachkräftemangel: GRUPPE DREI unterstützt Kommunen beim Aufbau ...
25.04. 11:09 | (00) Kreislauf- und Abfallwirtschaft beim HDT: Zuverlässige Know-how-Versorgung zu ...
25.04. 11:08 | (00) ESD-Kleidung von Asmetec – Atmungsaktive & bequeme Kleidung für den ...
25.04. 11:08 | (00) Effizientere Entwicklung, bessere Dokumentation und zukunftssichere ...
25.04. 11:06 | (00) 1.111 Euro für „Sport für alle“
25.04. 11:00 | (00) Innovatives Brandschutzkonzept für flexible Arbeitswelten im Medienhafen
25.04. 11:00 | (00) F-Gas-Verordnung: Neufassung verschärft Regeln für die Nutzung von F-Gas- ...
25.04. 11:00 | (00) EU-Projekt HyFlow: Leistungsfähiges, nachhaltiges und kostengünstiges Hybrid- ...
25.04. 11:00 | (00) Lagerverwaltungssoftware für Höchstleistung im Lager
25.04. 10:54 | (00) Warum Paketanlagen von KNOBLOCH im Vergleich mit herkömmlichen Packstationen ...
25.04. 10:53 | (00) Startklar für die digitale Welt: expedition d zeigt bei Aesculap in Tuttlingen, ...
25.04. 10:49 | (00) Earth Day 2024
25.04. 10:41 | (00) Girls’ Day bei Opel: Tief in die Welt der technischen Berufe eintauchen
25.04. 10:35 | (00) p.l.i. solutions GmbH als klimaneutrales* Unternehmen rezertifiziert
25.04. 10:21 | (00) AM für die Verteidigung
25.04. 10:12 | (00) Kunststofftechnik zum Anfassen
25.04. 10:06 | (00) revolt Mini-UPS für unterbrechungsfreie Stromversorgung, 8.800 mAh, USB / DC
25.04. 10:01 | (00) Seifert Logistics Group übertrifft Umsatzziel 2023
25.04. 10:00 | (00) Nachhaltige Entwicklung mit landwirtschaftlichem Projekt in Nepal
25.04. 09:48 | (00) Demokratische Republik Kongo: Eskalation der Gewalt führt zu Hunger und Flucht
25.04. 09:45 | (00) Neues Rechenzentrum der Deutschen Börse von TÜVIT erfolgreich zertifiziert
25.04. 09:45 | (00) Exzellenzzentrum für MES-Implementierungen an mehreren Standorten
25.04. 09:41 | (00) ABO Wind: Zielvolumen der Anleihe erreicht, Zinsspanne auf 7,5 bis 8 % p.a. ...
25.04. 09:38 | (00) Versicherungen: Gemeinsam günstiger
25.04. 09:36 | (00) Von Sachertorte, Strudel und Software
25.04. 09:30 | (00) Sozial-ökologische Wirkung durch Weiterverwendung von IT-Hardware
25.04. 09:15 | (00) TÜV-Verband kritisiert deutschen Alleingang bei der Umsetzung der ...
25.04. 09:15 | (00) Stechmücken – 2024 eine der größten Gefahren für Reisende
25.04. 09:14 | (00) GreenSign Hotel Level 4 für Hotel am Main: Anerkennung für nachhaltige Exzellenz
25.04. 09:13 | (00) Nach Rücksetzer: Chinesische Nachfrage wird den Goldpreis 2024 stützen
25.04. 09:10 | (00) Das Android-Prinzip für mobile Arbeitsmaschinen“
25.04. 09:10 | (00) Aktivurlaub weltweit: Das sind die Top-Fernziele 2024
25.04. 09:04 | (00) Aurania erhöht Schuldenvergleich auf 2,07 Millionen CAD$
25.04. 09:00 | (00) Ab sofort bestellbar: Der neue PEUGEOT E-Traveller
25.04. 09:00 | (00) Bachmann Steckdosenleisten: Clevere Energiezentralen für jeden Raum
25.04. 09:00 | (00) Erwin Bowien - ein Künstler im Exil in Egmond
25.04. 08:55 | (00) Mehr Effizienz in der Bewirtschaftung großer landwirtschaftlicher Flächen
25.04. 08:46 | (00) New Work Ansätze und deren Auswirkungen auf die Arbeitsweise von Unternehmen
25.04. 08:33 | (00) Tessitura holt Calibrate in sein Partnernetzwerk
25.04. 08:32 | (00) Energieeffiziente Kühlsysteme mit Förderung: technotrans-Lösungen sichern ...
25.04. 08:30 | (00) Geschäftsführer Dr. Erdmann Flindt stellt neues Produkt auf der diesjährigen ...
25.04. 08:26 | (00) Funktionale Sicherheit auf dem nächsten Level
25.04. 08:19 | (00) Verantwortungsvolles Naturerleben
25.04. 08:15 | (00) Silver X liefert solides Produktionswachstum im ersten Quartal 2024
25.04. 08:13 | (00) a/c/t: AV-over-IP für die Medizin von morgen an der Technischen Universität ...
25.04. 08:10 | (00) Yukatel bezieht neue Zentrale Dreieich
25.04. 08:09 | (00) IPercom führt Bestandsgebäude ins digitale Zeitalter
25.04. 08:00 | (00) BioEcho Life Sciences stellt das EchoLUTION™ Tissue RNA Kit für schnelle und ...
25.04. 08:00 | (00) TKD Kabel: Verbindungslösungen aus Deutschland
25.04. 08:00 | (00) Filtertechnik-Symposium in Würzburg
25.04. 08:00 | (00) Nationalbanken performen mit FTS von ek robotics
25.04. 08:00 | (00) Mit dem richtigen MDE-Gerät optimal für den Einzelhandel gerüstet
25.04. 07:45 | (00) Erleben Sie Patagonien auf eigene Faust: Maßgeschneiderte Mietwagenreisen von ...
25.04. 07:39 | (00) PlakaDiva 2024: OOH preisgekrönt
25.04. 07:33 | (00) NETZSCH setzt neue Maßstäbe in der Arbeitswelt
25.04. 07:30 | (00) Maifeiertage 2024: Hotels in Deutschland für Städtetrips beliebt
25.04. 07:28 | (00) GAF AG gewinnt Ausschreibung zum GAP-Flächenmonitoring 2024 in Bayern
24.04. 19:12 | (00) KOMSA-Hausmesse und Leistungsschau dieses Jahr in Essen am 28. Mai
24.04. 18:24 | (00) Finanz-Presse-Information: SIMONA 2023 - Hohe Profitabilität - deutliche Absatz- ...
24.04. 18:24 | (00) Gewinnen gegen Krebs – Die Handballer Michael und Uli Roth sowie Tillmann Loch ...
24.04. 17:40 | (00) VOGEL startet FoodTec Insider
24.04. 17:23 | (00) Allmählich entschwindende heile Welt
24.04. 17:10 | (00) Klinkerriemchen statt Putz: Schutzpanzer für das me and all hotel in Düsseldorf
24.04. 16:29 | (00) Textil kann viel – Südwesttextil veröffentlicht Innovationsatlas
24.04. 16:02 | (00) Pinot and Rock Festival vom 4.-7. Juli
1
...
4
5
6
...
307
 
Parlament in Arizona stimmt gegen Abtreibungsverbot von 1864
Washington/Phoenix (dpa) - Im US-Bundesstaat Arizona hat das Parlament die dauerhafte […] (00)
Apple soll die besten OLED-Panels für iPad Pro 2024 verwenden
Die neue Generation des iPad Pro wird mit OLED-Displays in zwei Displaygrößen erscheinen. Nach einem […] (00)
Julia Fox räumt Selbstzweifel ein
(BANG) - Julia Fox hatte schon immer mit Selbstzweifeln zu kämpfen. Die Schauspielerin hat in […] (00)
Nach Siebenmeterwerfen: SC Magdeburg erreicht Final Four
Magdeburg (dpa) - Titelverteidiger SC Magdeburg hat erneut das Final Four der Champions League […] (00)
Nemetschek startet stark ins Geschäftsjahr 2024
Nemetschek, der im TecDAX und MDAX gelistete Softwareanbieter, hat im ersten Quartal 2024 […] (00)
Josh Brolin: Traum von Rolle in 'Deadpool and Wolverine'
(BANG) - Josh Brolin verriet, dass er unbedingt in 'Deadpool and Wolverine' mitspielen wollte. […] (00)
 
 
Suchbegriff

Diese Woche
02.05.2024(Heute)
01.05.2024(Gestern)
30.04.2024(Di)
29.04.2024(Mo)
Letzte Woche
Vorletzte Woche
Top News