Abo
  • IT-Karriere:

Fintech: Die geschwätzige API von N26

Banking mit dem Smartphone klingt innovativ und bequem. Doch immer wieder gibt es Sicherheitsprobleme - jetzt hat es N26 getroffen. Die API des Unternehmens war überaus geschwätzig.

Artikel veröffentlicht am ,
Bei N26 gab es Probleme mit der Sicherheit.
Bei N26 gab es Probleme mit der Sicherheit. (Bild: N26)

Das Fintech-Startup N26 (früher: Number26) hat offenbar eine sehr geschwätzige API, die möglichen Angreifern viel über die Kunden verrät. Das hat Vincent Haupert auf dem 33C3 demonstriert (Video). Außerdem zeigte er einige andere Angriffe auf die Kontoverwaltung per App. Bei einigen von Haupert vorgestellten Angriffen handelte es sich um Gedankenspiele, andere waren tatsächlich in der Praxis erfolgreich. Die Probleme wurden mittlerweile seitens des Herstellers behoben.

Inhalt:
  1. Fintech: Die geschwätzige API von N26
  2. Tausende Übereinstimmungen in gehackten Dropbox-Accounts

N26 nutzt nur eine einzige App, um den Nutzer zu authentifizieren und die eigentlichen Transaktionen durchzuführen. Das ist, ähnlich wie die Authentifikation über zwei Apps auf einem Gerät, aus Sicherheitsgründen grundsätzlich nicht zu empfehlen. Doch neben dieser konzeptionellen Schwäche hat N26 weitere Probleme - die vor allem die Implementierung der App betreffen.

API verrät Nutzerinfos

Denn die API verrät deutlich mehr Informationen über die Nutzer, als sie eigentlich sollte. Viele der in der API enthaltenen Informationen werden aber an verschiedenen Orten genutzt, um sicherheitskritische Funktionen durchzuführen, etwa das Unpairing eines vertrauten Gerätes, mit dem Zahlungen durchgeführt werden können.

Wenn Nutzer ein solches vertrautes Gerät haben, können sie einfach per Siri Geld an N26-Kontakte versenden. Das funktioniert nur mit einem solchen registrierten Gerät - eigentlich. Denn auch in diesem Fall hebelt die API Sicherheitsfunktionen aus. Denn wer die API unter api.n26.de direkt anspricht, kann Überweisungen auch auf einem nicht vertrauten Gerät durchführen. So gelang es Haupert nach eigenen Angaben, 1.000 Zahlungen über einen Cent innerhalb von nur einer halben Stunden anzuweisen, ohne dass die Betrugserkennung von N26 angeschlagen hätte.

Stellenmarkt
  1. Darlehenskasse der Studierendenwerke e.V., Köln
  2. Sonntag & Partner Partnerschaftsgesellschaft mbB, Augsburg

Erst nach drei Wochen sei eine entsprechende Meldung versendet worden, in der auch mit einer Deaktivierung des Accounts gedroht wurde. Allerdings wurde diese E-Mail nicht an den Sender, sondern an den Empfänger des Geldes gesendet. "Das ist, als ob Yahoo-Nutzer eine Mail bekommen, weil sie Spam empfangen haben", sagte Haupert. Doch es könnten nicht nur einfach unautorisierte Zahlungen durchgeführt werden - sondern auch der gesamte Account übernommen werden, weil N26 weitere Fehler macht.

Tausende Übereinstimmungen in gehackten Dropbox-Accounts 
  1. 1
  2. 2
  3.  


Anzeige
Top-Angebote
  1. (heute u. a. Saugroboter)
  2. 149€
  3. (u. a. Metal Gear Solid V: The Definitive Experience für 8,99€ und Train Simulator 2019 für 12...
  4. (u. a. Seasonic Focus Gold 450 W für 46,99€ statt über 60€ im Vergleich)

NobodZ 29. Dez 2016

Klar, ein toter Wachhund ist auch Abschreckung. ;)

NobodZ 29. Dez 2016

... als Dinosaurier Banken. Banking is necessary, Banks are not Oder...

jdf 29. Dez 2016

Dummfug, denn du kannst im Jahr 2016 nicht garantieren, dass die von dir verwendete...

jdf 29. Dez 2016

Wobei man noch hinzufügen sollte, dass Geld abheben nach dem 5. mal satte 2¤ pro...

x00x 28. Dez 2016

Ich empfehle jeden den Vortrag anzusehen: https://media.ccc.de/v/33c3-7969...


Folgen Sie uns
       


AMD stellt Navi-Grafikkarten vor

Die neuen GPUs sollen deutlich effizienter und leistungsstärker sein und ab Juli 2019 verfügbar sein.

AMD stellt Navi-Grafikkarten vor Video aufrufen
Bandlaufwerke als Backupmedium: Wie ein bisschen Tetris spielen
Bandlaufwerke als Backupmedium
"Wie ein bisschen Tetris spielen"

Hinter all den modernen Computern rasseln im Keller heutzutage noch immer Bandlaufwerke vor sich hin - eine der ältesten digitalen Speichertechniken. Golem.de wollte wissen, wie das im modernen Rechenzentrum aussieht und hat das GFZ Potsdam besucht, das Tape für Backups nutzt.
Von Oliver Nickel


    Doom Eternal angespielt: Die nächste Ballerorgie von id macht uns fix und fertig
    Doom Eternal angespielt
    Die nächste Ballerorgie von id macht uns fix und fertig

    E3 2019 Extrem schnelle Action plus taktische Entscheidungen, dazu geniale Grafik und eine düstere Atmosphäre: Doom Eternal hat gegenüber dem erstklassigen Vorgänger zumindest beim Anspielen noch deutlich zugelegt.

    1. Sigil John Romero setzt Doom fort

    Elektromobilität: Wohin mit den vielen Akkus?
    Elektromobilität
    Wohin mit den vielen Akkus?

    Akkus sind die wichtigste Komponente von Elektroautos. Doch auch, wenn sie für die Autos nicht mehr geeignet sind, sind sie kein Fall für den Schredder. Hersteller wie Audi testen Möglichkeiten, sie weiterzuverwenden.
    Ein Bericht von Dirk Kunde

    1. Proterra Elektrobushersteller vermietet Akkus zur Absatzförderung
    2. Batterieherstellung Kampf um die Zelle
    3. US CPSC HP muss in den USA nochmals fast 80.000 Akkus zurückrufen

      •  /