Fintech: Die geschwätzige API von N26

Banking mit dem Smartphone klingt innovativ und bequem. Doch immer wieder gibt es Sicherheitsprobleme - jetzt hat es N26 getroffen. Die API des Unternehmens war überaus geschwätzig.

Artikel veröffentlicht am ,
Bei N26 gab es Probleme mit der Sicherheit.
Bei N26 gab es Probleme mit der Sicherheit. (Bild: N26)

Das Fintech-Startup N26 (früher: Number26) hat offenbar eine sehr geschwätzige API, die möglichen Angreifern viel über die Kunden verrät. Das hat Vincent Haupert auf dem 33C3 demonstriert (Video). Außerdem zeigte er einige andere Angriffe auf die Kontoverwaltung per App. Bei einigen von Haupert vorgestellten Angriffen handelte es sich um Gedankenspiele, andere waren tatsächlich in der Praxis erfolgreich. Die Probleme wurden mittlerweile seitens des Herstellers behoben.

Inhalt:
  1. Fintech: Die geschwätzige API von N26
  2. Tausende Übereinstimmungen in gehackten Dropbox-Accounts

N26 nutzt nur eine einzige App, um den Nutzer zu authentifizieren und die eigentlichen Transaktionen durchzuführen. Das ist, ähnlich wie die Authentifikation über zwei Apps auf einem Gerät, aus Sicherheitsgründen grundsätzlich nicht zu empfehlen. Doch neben dieser konzeptionellen Schwäche hat N26 weitere Probleme - die vor allem die Implementierung der App betreffen.

API verrät Nutzerinfos

Denn die API verrät deutlich mehr Informationen über die Nutzer, als sie eigentlich sollte. Viele der in der API enthaltenen Informationen werden aber an verschiedenen Orten genutzt, um sicherheitskritische Funktionen durchzuführen, etwa das Unpairing eines vertrauten Gerätes, mit dem Zahlungen durchgeführt werden können.

Wenn Nutzer ein solches vertrautes Gerät haben, können sie einfach per Siri Geld an N26-Kontakte versenden. Das funktioniert nur mit einem solchen registrierten Gerät - eigentlich. Denn auch in diesem Fall hebelt die API Sicherheitsfunktionen aus. Denn wer die API unter api.n26.de direkt anspricht, kann Überweisungen auch auf einem nicht vertrauten Gerät durchführen. So gelang es Haupert nach eigenen Angaben, 1.000 Zahlungen über einen Cent innerhalb von nur einer halben Stunden anzuweisen, ohne dass die Betrugserkennung von N26 angeschlagen hätte.

Stellenmarkt
  1. SAP MM Inhouse Consultant (w/m/d)
    CureVac AG, Tübingen bei Stuttgart
  2. Softwareentwickler (m/w/d) Java / Scala Backend
    consistec Engineering & Consulting GmbH, Saarbrücken
Detailsuche

Erst nach drei Wochen sei eine entsprechende Meldung versendet worden, in der auch mit einer Deaktivierung des Accounts gedroht wurde. Allerdings wurde diese E-Mail nicht an den Sender, sondern an den Empfänger des Geldes gesendet. "Das ist, als ob Yahoo-Nutzer eine Mail bekommen, weil sie Spam empfangen haben", sagte Haupert. Doch es könnten nicht nur einfach unautorisierte Zahlungen durchgeführt werden - sondern auch der gesamte Account übernommen werden, weil N26 weitere Fehler macht.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Tausende Übereinstimmungen in gehackten Dropbox-Accounts 
  1. 1
  2. 2
  3.  


Aktuell auf der Startseite von Golem.de
Software
Elon Musk verrät Teslas Tricks zur Bewältigung der Chipkrise

Teslas Autos haben viel Elektronik an Bord, doch die Chipkrise scheint dem Unternehmen nichts anzuhaben. Elon Musk verrät, wie das geschafft wurde.

Software: Elon Musk verrät Teslas Tricks zur Bewältigung der Chipkrise
Artikel
  1. Sexismus: Mitarbeiter von Blizzard wenden sich gegen Management
    Sexismus
    Mitarbeiter von Blizzard wenden sich gegen Management

    Der Konflikt bei Activision Blizzard eskaliert, die Arbeit an World of Warcraft soll weitgehend eingestellt sein.

  2. Surface: Microsoft patentiert ungewöhnliches Scharnier für Notebooks
    Surface
    Microsoft patentiert ungewöhnliches Scharnier für Notebooks

    Baut Microsoft ein neues Surface-Gerät? Patentgrafiken zeigen zumindest ein bisher unbekanntes Gerät mit einem ungewöhnlichen Scharnier.

  3. Unwetter: Wie viel Hochwasser verträgt ein Elektroauto?
    Unwetter
    Wie viel Hochwasser verträgt ein Elektroauto?

    Deutsche Hersteller machen sehr unterschiedliche Angaben über die Wassertauglichkeit von Elektroautos. Und können Teslas wirklich schwimmen?
    Ein Bericht von Friedhelm Greis

NobodZ 29. Dez 2016

Klar, ein toter Wachhund ist auch Abschreckung. ;)

NobodZ 29. Dez 2016

... als Dinosaurier Banken. Banking is necessary, Banks are not Oder...

jdf 29. Dez 2016

Dummfug, denn du kannst im Jahr 2016 nicht garantieren, dass die von dir verwendete...

jdf 29. Dez 2016

Wobei man noch hinzufügen sollte, dass Geld abheben nach dem 5. mal satte 2¤ pro...

x00x 28. Dez 2016

Ich empfehle jeden den Vortrag anzusehen: https://media.ccc.de/v/33c3-7969...



Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Crucial Ballistix 16GB Kit 3200MHz 66,66€ • PCGH-Gaming-PCs stark reduziert (u. a. PC mit RTX 3060 & Ryzen 5 5600X 1.400€) • Samsung 27" Curved FHD 240Hz 239,90€ • OnePlus Nord CE 5G 128GB 299,49€ • Microsoft Flight Simulator Xbox Series X 69,99€ • 3 für 2 Spiele bei MM [Werbung]
    •  /