De manier waarop banken hun gebruikers en transacties authenticeren kan veel veiliger, aldus Rik Ferguson van het Japanse anti-virusbedrijf Trend Micro. Voor Windows is er al jaren allerlei malware in omloop die de door banken toegepaste twee-factor authenticatie kan omzeilen en dezelfde ontwikkeling vindt nu bij mobiele malware plaats. "We authenticeren het verkeerde", zegt Ferguson in een interview met Security.nl.
"Banken authenticeren nog steeds gebruikers; iets wat ik weet, mijn wachtwoord, iets dat ik heb, mijn telefoon of one-time password. Zo bewijs ik wie ik zeg dat ik ben. Ik bewijs niet dat ik iets met de transactie te maken heb." In plaats van de authenticatie op de gebruiker te baseren, moet het op de transactie gebaseerd zijn. Het rekeningnummer en over te maken geldbedrag zouden dan ook onderdeel van de authenticatie moeten uitmaken.
Calculator
Aan de hand van het ingevoerde rekeningnummer en bedrag, genereert de "calculator" een unieke code. Een code die alleen voor die ene transactie geldt. Ook als criminelen die informatie in de browser opvangen, hebben ze er nog steeds niets aan, aangezien de code niet voor een andere transactie te gebruiken is.
"Als je een bank bent die de schade door online fraude wil tegengaan door authenticatie van gebruikers, dan verspil je je tijd. Banken moeten echt naar transactie-gebaseerde authenticatie kijken, omdat het de gebruikers-authenticatie toch al bevat. Het geeft namelijk al aan dat je eigenaar van de kaart bent en de PIN hebt. Dat is twee-factor en daar voeg je de transactie aan toen en klaar ben je."
Deze posting is gelocked. Reageren is niet meer mogelijk.