Abo
  • Services:
Anzeige
Diese Funktion ist in der DHL-App vorerst nicht mehr verfügbar.
Diese Funktion ist in der DHL-App vorerst nicht mehr verfügbar. (Bild: Deutsche Post)

App für Packstationen: DHL stoppt mTAN-Verfahren wegen Sicherheitslücke

Diese Funktion ist in der DHL-App vorerst nicht mehr verfügbar.
Diese Funktion ist in der DHL-App vorerst nicht mehr verfügbar. (Bild: Deutsche Post)

Eine neue Funktion in einer Smartphone-App hat zu Sicherheitsproblemen bei DHL-Packstationen geführt. Kriminelle konnten sich offenbar auf einfache Weise Zugang zu Schließfächern verschaffen.

Eine Neuerung beim mTAN-Verfahren der DHL-Packstationen hat zu einer schweren Sicherheitslücke geführt. Wie das Computermagazin c't berichtet, konnten sich Kriminelle mit Hilfe der Zugangsdaten der Postkunden relativ leicht Zugang zu Schließfächern an Packstationen verschaffen. Der Logistikkonzern habe das eigentlich sichere mTAN-Verfahren per SMS dadurch ausgehebelt, dass der vierstellige Zugangscode seit Juni auch über die Smartphone-App DHL Paket zugesendet werden konnte. Dadurch sei es deutlich einfacher geworden, die mTAN abzugreifen.

Anzeige

Laut c't reichte es dazu aus, einen Kundenaccount bei DHL zu übernehmen. Ein Zugriff auf die hinterlegte Handynummer sei nicht erforderlich gewesen. Die zur Abholung erforderlichen Kundenkarten seien zudem leicht zu klonen. Mit Magnetkartenschreibern erstellten sich Kriminelle seit Jahren Duplikate, die von den Packstationen problemlos akzeptiert würden. Dazu sei nicht einmal ein Zugriff auf die Originalkarte nötig. Alle erforderlichen Daten seien über das gehackte Konto bei paket.de abrufbar.

DHL stritt Probleme zunächst ab

Entdeckt hatte das Problem zunächst der Sicherheitsexperte Hanno Heinrichs. Das Unternehmen wiegelte dem Bericht zufolge zunächst ab, als es am 8. Juni auf die Sicherheitslücke hingewiesen worden war. DHL erklärte demnach, dass "durch dieses zusätzliche Angebot kein erhöhtes Sicherheitsrisiko" entstehe und fügte hinzu: "Die bestehenden Betrugspräventions-Maßnahmen bleiben bestehen." Nachdem in Untergrund-Foren jedoch ein Tool verkauft worden sei, mit dem die Sicherheitslücke ausgenutzt werden konnte, habe DHL reagiert. Der Logistiker erklärte, bereits "risikomindernde Maßnahmen" ergriffen zu haben, "die eine missbräuchliche Nutzung technisch erkennen und präventiv abwehren (bspw. die Sperrung von bekannten unsicheren Anfragequellen)."

Am vergangenen Montag habe das Unternehmen schließlich mitgeteilt, dass die Übertragung per App aus Sicherheitsgründen abgeschaltet werden solle. Man werde die Funktion technisch weiter optimieren, ehe sie wieder in Betrieb genommen werde. Die Täter sollen gekaperte Konten weniger dazu nutzen, um Pakete aus den Packstationen zu stehlen. Vielmehr würden die Schließfächer genutzt, um sich illegale Waren wie Drogen auf fremde Namen liefern zu lassen.


eye home zur Startseite
Lala Satalin... 23. Jun 2016

Dann veröffentliche doch mal die Lücke.

tangobaer 22. Jun 2016

Falsch! Der Magnetstreifen enthält nur die Nutzerdaten von paket.de - bei meiner...

tangobaer 22. Jun 2016

Bin selbst damals Opfer einer Phishingattacke gewesen - damals reichte die Karte und eine...

M.P. 22. Jun 2016

.... und die Urinproben der EM-Fußballer auf dem Weg ins Doping-Proben-Labor hätten...



Anzeige

Stellenmarkt
  1. FILIADATA GmbH, Karlsruhe
  2. SICK AG, Reute bei Freiburg im Breisgau
  3. operational services GmbH & Co. KG, Frankfurt
  4. Wolters Kluwer Deutschland GmbH, Hürth bei Köln


Anzeige
Top-Angebote
  1. (u. a. Makita Bohrhammer HR2470 94,90€, Makita Akku-Bohrschrauber uvm.)
  2. (u. a. HP 15,6 Zoll 299,00€, Lenovo Ideapad 15,6 Zoll 499,00€, Acer 17,3 Zoll 499,00€)
  3. 44,90€ statt 79,90€

Folgen Sie uns
       


  1. ZTE

    Chinas großes 5G-Testprojekt läuft weiter

  2. Ubisoft

    Far Cry 5 bietet Kampf gegen Sekte in und über Montana

  3. Rockstar Games

    Waffenschiebereien in GTA 5

  4. Browser-Games

    Unreal Engine 4.16 unterstützt Wasm und WebGL 2.0

  5. Hasskommentare

    Bundesrat fordert zahlreiche Änderungen an Maas-Gesetz

  6. GVFS

    Windows-Team nutzt fast vollständig Git

  7. Netzneutralität

    Verbraucherschützer wollen Verbot von Stream On der Telekom

  8. Wahlprogramm

    SPD fordert Anzeigepflicht für "relevante Inhalte" im Netz

  9. Funkfrequenzen

    Bundesnetzagentur und Alibaba wollen Produkte sperren

  10. Elektromobilität

    Qualcomm lädt E-Autos während der Fahrt auf



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Panasonic Lumix GH5 im Test: Die Kamera, auf die wir gewartet haben
Panasonic Lumix GH5 im Test
Die Kamera, auf die wir gewartet haben
  1. Die Woche im Video Scharfes Video, spartanisches Windows, spaßige Switch

Asus B9440 im Test: Leichtes Geschäftsnotebook liefert zu wenig Business
Asus B9440 im Test
Leichtes Geschäftsnotebook liefert zu wenig Business
  1. ROG-Event in Berlin Asus zeigt gekrümmtes 165-Hz-Quantum-Dot-Display und mehr

Elektromobilität: Wie kommt der Strom in die Tiefgarage?
Elektromobilität
Wie kommt der Strom in die Tiefgarage?
  1. Elektroauto Tesla gewährt rückwirkend Supercharger-Gratisnutzung
  2. Elektroautos Merkel hofft auf Bau von Batteriezellen in Deutschland
  3. Strategische Entscheidung Volvo setzt voll auf Elektro und trennt sich vom Diesel

  1. Re: Diese ganzen Online DLCs nerven langsam!

    Proctrap | 01:57

  2. Re: Überschrift

    486dx4-160 | 01:35

  3. Re: gesamtwirtschaftlich gesehen günstiger...

    486dx4-160 | 01:29

  4. Re: F-Zero

    Bujin | 01:25

  5. Re: Was habe ich von Netzneutralität als Kunde?

    thbth | 01:11


  1. 17:40

  2. 16:40

  3. 16:29

  4. 16:27

  5. 15:15

  6. 13:35

  7. 13:17

  8. 13:05


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel