Op EenVandaag werd gisteren gesteld dat mobiel bankieren via de ING app onveilig was, maar dat klopt niet. Dat stelt beveiligingsonderzoeker Richard van den Berg in een reactie tegenover Security.nl. Van den Berg deed in november al onderzoek naar de Mobiel Bankieren app van de bank en ontdekte toen ook dat de uitgever van het SSL-certificaat niet werd gecontroleerd. Slordig, maar volgens Van den Berg geen onoverkomelijk probleem, aangezien de app een extra encryptielaag gebruikt, waardoor er toch veilig gebankierd kan worden.
De onderzoeker was dan ook niet onder de indruk van de uitzending van EenVandaag. "Er werd niets nieuws verteld", zegt hij. Floor Terra, de onderzoeker die het probleem tijdens de uitzending aan het licht bracht, stelde dat het ontbreken van de SSL-controle een basisfout was. "Vervolgens hebben ze een hoogleraar [Bart Jacobs] dat laten bevestigen", merkt Van den Berg op. Hij vermoedt dat Jacobs niet met Terra contact heeft gehad. Terra laat tegenover Security.nl weten dat er wel contact is geweest, maar dat dit heel kort was. "Het is niet zo triviaal als het overkomt in zijn stukje in de uitzending. Maar ik weet niet wat er uitgeknipt is."
Terra laat tegenover Security.nl weten dat hij het verhaal van Van den Berg kende. "Wat wel nieuw voor mij was, was dat er niemand eerder melding van had gemaakt bij de ING. Bij de ING is mij namelijk verzekerd dat er nog nooit eerder beveiligingsproblemen in de mobiele app bekend waren. En dat het een beveiligingsprobleem is zal Richard van den Berg het mee eens zijn, alleen niet zo groot als het in EenVandaag gepresenteerd is. Het is wel beschamend dat ze zoiets zijn vergeten."
Transparant
Terra vindt dat ING niet transparant tegenover de klanten was over het risico dat ze liepen. "Dan kan ING natuurlijk zeggen dat de klanten geen risico lopen en dat hun applicatie "absoluut veilig" is, zoals ze gisteren gedaan hebben, dus ik had daadwerkelijk een lek nodig om mijn punt te maken."
De onderzoeker was bezig met het uitwerken van een aanvalsmethode toen hij de gebrekkige SSL-controle ontdekte. Het probleem meldde hij direct bij de bank. "Omdat ik transparantie over de risico's naar de klanten erg belangrijk vind, heb ik vanaf het begin al gezegd dat ik het zou publiceren, maar dat ik ze eerst de tijd zou geven om het lek te repareren. Wat de ING niet wist was dat EenVandaag zat te wachten op mijn vondst."
ING bracht uiteindelijk een nieuwe versie van de app uit. Terra hekelt het feit dat de bank nergens melding maakte dat er beveiligingsproblemen waren opgelost. "Ik heb ze meerdere malen duidelijk gemaakt dat ik vind dat ze transparant moeten zijn over de risico's. Ik vind het heel jammer dat ING nu beweert dat de app "absoluut veilig" is, maar ik ben tevreden met het item omdat nu voor veel mensen duidelijk is dat ook banken niet perfect veilig zijn en dat ze wel degelijk een risico lopen."
Criminelen
Zoals gisteren werd voorgesteld leek het alsof klanten een groot risico liepen. Volgens Van den Berg zou de aanname niet kloppen dat cybercriminelen door alleen het ontbreken van de SSL-controle allerlei gegevens kunnen veranderen, aangezien er een extra encryptielaag wordt gebruikt. De stelling dat cybercriminelen op deze manier dan ook geld van ING-klanten kunnen stelen noemt Van den Berg onzin.
Hij is het eens met de conclusie dat het ontbreken van de SSL-controle slordig is. "Maar ik vindt het ook kwalijk dat zo'n onderzoeker alleen maar het foutje eruit haalt en niet noemt dat ze het verder wel netjes doen, zoals ik in mijn artikel aangeef." De ING bouwde een extra beveiligingslaag in waar een potentiële aanvaller ook nog eens doorheen moet.
Praktijk
In de praktijk zou het daarnaast zeer lastig voor een aanvaller zijn om de app via de internetverbinding aan te vallen. "In theorie kan het
wel", merkt Van den Berg op. Een aanvaller zou moeten wachten tot een slachtoffer in de oude situatie zich ging registreren en zou daarnaast ook over een vals SSL-certificaat moeten beschikken.
"Het is een vergezocht verhaal. Het is een hele lastige hack." Zelfs als een aanvaller het SSL-probleem kon uitbuiten, zou die vervolgens het ING protocol moeten kunnen nabootsen. "Het is een eerste stapje, maar absoluut geen hack van de applicatie."
Ook Terra beseft dit, maar vindt dat ook ING haar verantwoordelijkheid moet nemen. "Natuurlijk is mijn verhaal minder genuanceerd uitgezonden dan hoe ik het verteld had, maar voor zover ik weet heb ik niks verteld wat niet klopt. De ING daarentegen is veel verder gegaan en heeft nog nooit kunnen onderbouwen dat hun app "absoluut veilig" is. Bij uitzonderlijke claims horen uitzonderlijke bewijzen, zou ik zeggen."
Deze posting is gelocked. Reageren is niet meer mogelijk.