{"id":1285,"date":"2010-06-03T19:41:52","date_gmt":"2010-06-03T18:41:52","guid":{"rendered":"http:\/\/www.mitternachtshacking.de\/blog\/1285-random-stuff-10"},"modified":"2025-04-05T23:09:00","modified_gmt":"2025-04-05T21:09:00","slug":"random-stuff-10","status":"publish","type":"post","link":"https:\/\/www.mitternachtshacking.de\/blog\/1285-random-stuff-10","title":{"rendered":"Random Stuff &#8211; 10"},"content":{"rendered":"<p>Kommunikation mit der Bank wird immer gef\u00e4hrlicher. Weder Internetbanking noch Geldautomaten sind noch ausreichend sicher. Aber egal, das Risiko tr\u00e4gt ja bekanntlich der Kunde.<\/p>\n<p><strong>BSI-zertifizierter Kobil Kartenleser gehackt<\/strong><\/p>\n<p>Tja, so eine BSI-Zertifizierung ist auch nicht mehr das, was sie nie war. Der Kobil SecOVID Reader III, der vom BSI f\u00fcr den Einsatz nach dem strengen deutschen Signaturgesetz (SigG) zugelassen wurde, <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Kartenleser-von-Kobil-gehackt-1013021.html\">kann mit einer fremden nicht signierten Firmware geflasht werden<\/a>. Und schon hat sich die Sicherheit erledigt. Und sehr sch\u00f6n, das Problem wurde nicht allgemein bekannt gemacht, weil es sich um &#8222;eine \u00fcberschaubare Kundengruppe&#8220; handeln soll und die die Anwendungen f\u00fcr Geldkarte, HBCI und Secoder nicht von der L\u00fccke betroffen seien. Stimmt zwar nicht aber klingt besser und beruhigt die Homebanking-Kunden die ja f\u00fcr den Schaden haften, wenn was schiefgeht.<\/p>\n<p><strong>Mehr Geldautomaten werden manipuliert<\/strong><\/p>\n<p>Das Abheben von Geld am Geldautomat wird daf\u00fcr auch immer unsicherer. <a href=\"http:\/\/www.faz.net\/s\/Rub77CAECAE94D7431F9EACD163751D4CFD\/Doc~E7B8F5FE570E74CF19DA30B43A7095991~ATpl~Ecommon~Scontent.html\">Das BKA warnt mal wieder vor Skimming<\/a>, d.h. manipulierten Geldautomaten um Kartendaten und PIN abzugreifen. &#8222;Als normaler Kunde kann man eine Manipulation im Grunde nicht erkennen, sagte BKA-Pr\u00e4sident J\u00f6rg Ziercke. Und: &#8222;Viele Banken w\u00fcrden die Manipulationen nicht melden, weil sie sonst um ihre Reputation f\u00fcrchteten&#8220;. Na toll. Aber laut AGB haftet eh der Kunde.<\/p>\n<p><strong>OCSP rettet uns auch nicht<\/strong><\/p>\n<p>Und f\u00fcr das gew\u00f6hnliche Internet-Banking gibt es auch beruhigende Nachrichten f\u00fcr den b\u00f6sen Hacker. Das Online Certificate Status Protocol (OCSP), das vom Browser verwendet wird um die G\u00fcltigkeit von SSL-Zertifikaten zu verifizieren kann geschickt manipuliert werden. Dazu erkl\u00e4rt man dem Browser \u00fcber eine <a href=\"http:\/\/www.heise.de\/security\/artikel\/Zertifikatsanfrage-Probiers-spaeter-813019.html\">OCSP-Statusmeldung einfach, der Server sei \u00fcberlastet<\/a> und der Browser solle es sp\u00e4ter nochmal probieren. Das Standardverhalten der Browser ist dann, das Zertifikat halt solange anzuerkennen.<\/p>\n<p><strong>Mobile Banking bedroht<\/strong><\/p>\n<p>Und f\u00fcr die Freunde von Mobile Banking oder Mobile TANs gibt es zum Schlu\u00df noch den Hinweis, dass zumindest im <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Android-App-spionierte-Bank-Logins-aus-901768.html\">Android Market bereits eine Applikation aufgetaucht ist, die Bankzugangsdaten aussp\u00e4hen sollte<\/a>. Ich denke wir werden noch viel mehr in diese Richtung erleben.<\/p>\n<p>Ich sollte mir mein Gehalt vielleicht wieder bar auszahlen lassen \ud83d\ude42<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kommunikation mit der Bank wird immer gef\u00e4hrlicher. Weder Internetbanking noch Geldautomaten sind noch ausreichend sicher. Aber egal, das Risiko tr\u00e4gt ja bekanntlich der Kunde. BSI-zertifizierter Kobil Kartenleser gehackt Tja, so eine BSI-Zertifizierung ist auch nicht mehr das, was sie nie war. Der Kobil SecOVID Reader III, der vom BSI f\u00fcr den Einsatz nach dem strengen [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[8,10,5],"tags":[],"_links":{"self":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/1285"}],"collection":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/comments?post=1285"}],"version-history":[{"count":0,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/1285\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/media?parent=1285"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/categories?post=1285"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/tags?post=1285"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}