• IT-Karriere:
  • Services:

Wer den Sicherheitsversprechen glaubt, ist verwundbar

Die Metadaten des PDFs legen nahe, dass das verwendete Produkt die "iQ.Suite PDFCrypt" des Herstellers GBS ist und die PDFs mit dem AES-Verfahren verschlüsselt wurden. Der Hersteller wirbt damit, dass die Verschlüsselung "ganz ohne Schlüssel, Zertifikate oder Installation von Software auf Empfängerseite" funktioniere. Vom Bankmitarbeiter erstellte E-Mails werden automatisch in verschlüsselte PDFs umgewandelt, der Passwortversand erfolgt auf Wunsch ohne weiteres Zutun des Mitarbeiters.

Stellenmarkt
  1. Lidl Digital, Neckarsulm
  2. über duerenhoff GmbH, Raum Hannover

Eine etwas abgewandelte Form wird vom Hersteller BCC vertrieben und unter anderem von der Volksbank Kurzpfalz genutzt. Es funktioniert wie oben beschrieben, nur das Passwort wird nicht als Text innerhalb der E-Mail, sondern als eingebettetes Bild versendet. Auf Nachfrage beim Hersteller, wie diese Art der Verschlüsselung die Kunden schützen soll, erhielt Golem.de keine Antwort. Auf der Website sagt der Hersteller, mit der "PDF-Verschlüsselung werden auch die Sicherheitsanforderungen für die Anwender erfüllt, die keine PGP- oder S/MIME-Verschlüsselung nutzen".

Die Banken antworten nur ausweichend oder gar nicht

Die Nachfrage, warum sich die Volksbank Kurpfalz für diese Methode entschieden habe, beantwortete die Bank nur ausweichend: Die Entscheidung sei "aufgrund intern und extern gegebener Prämissen" erfolgt. Der präferierte Weg sei jedoch, dass die Kunden über ihren Online-Banking-Account verschlüsselt mit der Bank kommunizieren sollen. Präferiert: ja. Verpflichtend: nein. Für Kunden, die den Sicherheitsversprechen der Bank glauben, sei die vermeintliche E-Mailverschlüsselung gefährlich, sagt Schröder. Sie würden anfälliger für Social-Engineering-Angriffe.

Betrachtet man andere Banken, ergibt sich ein heterogenes Bild: Manche Banken bieten keinerlei E-Mailverschlüsselung an. Andere ermöglichen es, öffentliche PGP-Schlüssel oder S/MIME-Zertifikate zu hinterlegen, um Ende-zu-Ende-verschlüsselt und signiert kommunizieren zu können. Damit können die Kunden nicht nur vertraulich mit ihrer Bank kommunizieren. Sie können auch feststellen, ob die Nachrichten wirklich von der Bank stammen - und nicht von einem Angreifer, der sie zur Herausgabe von Bankdetails bringen will.

Immerhin: Im uns vorliegenden E-Mailverkehr mit der Volksbank Baden-Baden Rastatt wies die Bank darauf hin, dass "aus Sicherheitsgründen" keine neue PIN per E-Mail angefordert werden könne. Das musste der Kunde dann telefonisch erledigen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 IT-Sicherheit: Banken nutzen verschlüsselte PDFs als Sicherheitsplacebo
  1.  
  2. 1
  3. 2


Anzeige
Spiele-Angebote
  1. (u. a. Star Wars: Squadrons für 29,99€, Star Wars Jedi: Fallen Order für 29,99€, Star Wars...
  2. 18,69€
  3. 15,49€

Richard Wahner 18. Dez 2018

Hatte ich doch geschrieben: Die Telekom. Der High-Tech-Konzern deklariert auch signierte...

Richard Wahner 18. Dez 2018

Das ist, wie Du selbst darlegst, nutzlos. Und wer gewinnt im Streitfalle? Die Bank...

Mopsmelder500 16. Dez 2018

die Onvista Bank verlangt das man sein Passwort in ein ständig wechselndes Tastenfeld...

derh0ns 16. Dez 2018

Alles was die brauchen waere eine Option im Onlinebanking um nen PGP-Key zu uploaden...

mieze1 15. Dez 2018

Das halte ich nicht für besonders sicher. Da häufig zu dieser Methode zum Variieren...


Folgen Sie uns
       


Viewsonic M2 - Test

Der kleine LED-Projektor eignet sich für Präsentationen und als flexibles Kino für unterwegs.

Viewsonic M2 - Test Video aufrufen
Mafia Definitive Edition im Test: Ein Remake, das wir nicht ablehnen können
Mafia Definitive Edition im Test
Ein Remake, das wir nicht ablehnen können

Familie ist für immer - nur welche soll es sein? In Mafia Definitive Edition finden wir die Antwort erneut heraus, anders und doch grandios.
Ein Test von Marc Sauter

  1. Mafia Definitive Edition angespielt Don Salieri wäre stolz
  2. Mafia Definitive Edition Ballerei beim Ausflug aufs Land
  3. Definitive Edition Das erste Mafia wird von Grund auf neu erstellt

Ausprobiert: Meine erste Strafgebühr bei Free Now
Ausprobiert
Meine erste Strafgebühr bei Free Now

Storniert habe ich bei Free Now noch nie. Doch diesmal wurde meine Geduld hart auf die Probe gestellt.
Ein Praxistest von Achim Sawall

  1. Gesetzentwurf Weitergabepflicht für Mobilitätsdaten geplant
  2. Personenbeförderung Taxibranche und Uber kritisieren Reformpläne

Xbox, Playstation, Nvidia Ampere: Wo bleiben die HDMI-2.1-Monitore?
Xbox, Playstation, Nvidia Ampere
Wo bleiben die HDMI-2.1-Monitore?

Trotz des Verkaufsstarts der Playstation 5 und Xbox Series X fehlt von HDMI-2.1-Displays jede Spur. Fündig werden wir erst im TV-Segment.
Eine Analyse von Oliver Nickel


      •  /