{"id":344,"date":"2007-11-13T21:06:20","date_gmt":"2007-11-13T19:06:20","guid":{"rendered":"http:\/\/www.mitternachtshacking.de\/blog\/344-phishing-bei-der-raiffeisenbank"},"modified":"2018-05-31T17:15:28","modified_gmt":"2018-05-31T16:15:28","slug":"phishing-bei-der-raiffeisenbank","status":"publish","type":"post","link":"https:\/\/www.mitternachtshacking.de\/blog\/344-phishing-bei-der-raiffeisenbank","title":{"rendered":"Phishing bei der Raiffeisenbank"},"content":{"rendered":"<p>Die Raiffeisenbank wird mal wieder Opfer einer Spam-Phishing-Attacke:<\/p>\n<p><img loading=\"lazy\" src=\"\/blog\/wp-content\/uploads\/2007\/11\/raibacn.gif\" height=\"377\" width=\"510\" \/><\/p>\n<p>Die Titelzeile gef\u00e4llt mir: &#8222;eBanking Private Edition&#8220;. Die Angreifer sind auch recht ausf\u00fchrlich bei den Daten, die sie abfragen:<\/p>\n<ul>\n<li>Herr\/Frau<\/li>\n<li>Vorname<\/li>\n<li>Familienname<\/li>\n<li>10 unbenutzte TAN-Nummern<\/li>\n<li>Kontonummer<\/li>\n<li>VR-NetKey<\/li>\n<li>Alias<\/li>\n<li>PIN<\/li>\n<li>Bankleitzahl<\/li>\n<li>Postleitzahl<\/li>\n<li>E-mail<\/li>\n<\/ul>\n<p>Ein wenig gierig sind sie dann nat\u00fcrlich schon:<\/p>\n<ul>&#8222;Geben Sie 10 unbenutzte TAN-Nummern ein. Wenn Sie weniger als 10 unbenutzte TAN-Nummern haben, so geben Sie alle unbenutzten TAN-Nummern ein&#8220;<\/ul>\n<p>Die Raiffeisenbank (zumindest meine) ist bez\u00fcglich Online-Banking offensichtlich keine besonders gute Wahl:<\/p>\n<p><strong>Problem 1:<\/strong> Die URL des Bankings ist f\u00fcr die Kunden kaum verifizierbar. Jede Raiffeisenbank hat ihre eigene Homepage, die Banking-Startseite liegt auf <a href=\"http:\/\/www.vr-networld.de\/\">vr-networld.de<\/a>, Teile des Internetbankings wiederum beim Dienstleister <a href=\"http:\/\/www.fiducia.de\/\">fiducia.de<\/a> &#8230; wie soll der unbedarfte Bankkunde da erkennen, dass vr-networld.de.hrymn.cn in China liegt?<\/p>\n<p><strong>Problem 2:<\/strong> Die Raiffeisenbank hat neulich erst zur Anmeldung von der Kontonummer (die oft allgemein bekannt ist, z.B. wenn sie auf dem Briefpapier steht) zu einem VR-Netkey, einer davon unabh\u00e4ngigen UserID gewechselt. Vorher konnte man mit der Kontonummer und dreimal falscher PIN problemlos Denial-of-Service Angriffe durchf\u00fchren.<\/p>\n<p><strong>Problem 3:<\/strong> iTAN, mTAN, TAN-Generator, egal was nur sicherer als die normale <a href=\"http:\/\/de.wikipedia.org\/wiki\/Transaktionsnummer\">TAN<\/a> ist immer noch komplett Fehlanzeige. Meine Bank konnte mir nicht einmal sagen, bis wann die Einf\u00fchrung von iTAN geplant ist.<\/p>\n<p>Naja, die Deutsche Bank hat das Problem ja bereits <a href=\"http:\/\/weblawg.saschakremer.de\/2006\/02\/24\/sicherung-der-zugangsmedien-beim-online-banking\/\">per AGB auf die Kunden abgew\u00e4lzt<\/a>. Mal sehen, wie das bei der Raiffeisenbank weitergehen soll.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Raiffeisenbank wird mal wieder Opfer einer Spam-Phishing-Attacke: Die Titelzeile gef\u00e4llt mir: &#8222;eBanking Private Edition&#8220;. Die Angreifer sind auch recht ausf\u00fchrlich bei den Daten, die sie abfragen: Herr\/Frau Vorname Familienname 10 unbenutzte TAN-Nummern Kontonummer VR-NetKey Alias PIN Bankleitzahl Postleitzahl E-mail Ein wenig gierig sind sie dann nat\u00fcrlich schon: &#8222;Geben Sie 10 unbenutzte TAN-Nummern ein. Wenn [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[8,6],"tags":[],"_links":{"self":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/344"}],"collection":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/comments?post=344"}],"version-history":[{"count":0,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/344\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/media?parent=344"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/categories?post=344"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/tags?post=344"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}