Veilig internetbankieren is helemaal niet zo moeilijk als veel mensen denken, zegt Roel Schouwenberg, senior anti-virusonderzoeker van Kaspersky Lab. Geavanceerde Trojaanse paarden die bankrekeningen plunderen, zoals de Zeus Trojan, zijn de laatste tijd vaak in het nieuws, maar hun aantal is beperkt. "Complexe malware is niet vereist voor het aanvallen van de meeste banken", merkt Schouwenberg op. Veel banken gebruiken geen twee-factor authenticatie voor het doen van transacties of het is een hele zwakke uitvoering. "Een geheime vraag in combinatie met een wachtwoord is geen echte twee-factor authenticatie." Banken hadden al in 2007 met wachtwoorden en geheime vragen voor internetbankieren moeten stoppen, aldus de expert.
Ondanks dat Trojaanse paarden als Zeus en Sinowal in staat zijn om bepaalde twee-factor authenticatie implementaties te omzeilen, ziet Schouwenberg voldoende mogelijkheden om veilig te kunnen internetbankieren. "Wat me frustreert is dat er een ultieme oplossing is dat het veilig internetbankieren probleem voor het grootste deel oplost." Dat is namelijk het gebruik van multi-factor authenticatie. De authenticatiecode moet op een apparaat worden gegenereerd dat niet in verbinding staat met het apparaat dat de transactie doet. Schouwenberg pleit niet alleen voor dynamisch gegenereerde codes voor het doen van transacties, ook het wachtwoord om op het account in te loggen moet elke keer anders zijn.
Rekeningnummer
"We moeten beseffen dat Trojaanse paarden alles op je scherm en in je verkeer kunnen manipuleren", waarschuwt de onderzoeker. Ook de oplossing voor dit gigantische probleem is volgens hem vrij eenvoudig. Het rekeningnummer waar gebruikers het geld naar overmaken, moet onderdeel van het authenticatieproces worden. "Stuur het nummer met de sms mee of gebruik het als extra challenge bij het gebruik van een token." Zodoende weet de gebruiker waar het geld naar toe gaat.
Volgens critici lost dit het probleem niet echt op, omdat gebruikers het verkeerde nummer in kunnen toetsen of niet goed controleren. "Als mensen bezig zijn met geld, moeten ze opletten. Het is een stom excuus en neemt niet weg dat dit de enige echte oplossing voor het probleem is." Met name Amerikaanse banken zijn huiverig voor deze aanpak, omdat klanten het als ongemakkelijk zouden ervaren. Europese bankklanten die wel met de extra maatregelen te maken krijgen zijn juist blij met de beveiliging, zegt de expert.
Evolutie
Door de evolutie van malware is een andere aanpak vereist en alleen door het meegeven van het rekeningnummer weet je zeker waar het geld terecht komt. In dat opzicht is internetbankieren gelijk aan het internet, waar gemak voorop staat. Toch is het volgens Schouwenberg veel eenvoudiger om het probleem van internetbankieren op te lossen dan de fundamentele kwetsbaarheden in de internet infrastructuur.
Daarbij spelen ook bankklanten een rol, die een betere beveiliging van hun bank moeten eisen. Als één bank de extra beveiliging als een competitief voordeel ziet, zal de rest volgen. "Het verliezen van grote sommen geld of een klein beetje ongemak dat te minimaliseren is? Ik weet wat ik zou kiezen", besluit de Nederlander die tegenwoordig in de VS werkt.
Deze posting is gelocked. Reageren is niet meer mogelijk.