De Nederlandse beveiligingsonderzoeker Floor Terra heeft een beveiligingslek in de mobiel bankieren app van de ING ontdekt. Na te zijn ingelicht nam de bank meteen maatregelen en verhielp het probleem dat in Android-versie van de software aanwezig was. Sinds de app in november voor iPhone en Android-toestellen verscheen, is die door 800.000 klanten gedownload. Gemiddeld wordt de app ongeveer 300.000 keer per dag gebruikt.
Volgens Terra zijn de maatregelen van de ING onvoldoende, zo laat hij vanavond in EenVandaag weten. De onderzoeker stelt in de uitzending dat mobiel internetbankieren onveilig is. Terra zal ook nog een artikel over zijn bevindingen publiceren, maar dat zal volgens hem over een aantal dagen online verschijnen.
Update 14:50
Terra ontdekte dat de communicatie tussen de telefoon en de bank door een fout in de app slecht beveiligd was. Het SSL-certificaat werd niet gecontroleerd, waardoor een man-in-the-middle-aanval mogelijk was. "Het is een blamage dat deze fout gemaakt is. Dit is een hele elementaire beveiliging waar niet aan gedacht is. Hierom wordt de ING in security-kringen hard uitgelachen", aldus Bart Jacobs, hoogleraar Computerbeveiliging aan de Radboud Universiteit, tegenover EenVandaag.
Zowel Terra als Jacobs vinden dat ING het probleem zelf hadden moeten ontdekken. ING heeft het lek inmiddels gedicht en verplicht gebruikers van de ING-app een nieuwe versie te installeren. Sinds 20 maart is er ook een update voor iPhone gebruikers beschikbaar. ING stelt dat er geen fraude via de kwetsbaarheid is gepleegd.
Update 17:25
Het probleem met de SSL-certificaten werd begin november vorig jaar al gemeld door beveiligingsonderzoeker Richard van den Berg. "Het authenticatie protocol ziet er goed doordacht uit. Er wordt niet vertrouwd op SSL of TLS. In plaats daarvan gebruikt ING een extra encryptielaag waarvoor het wachtwoord wordt afgesproken via het SRP protocol. Ook genereert elk mobiel device een eigen profileId en een public/private sleutelpaar", merkte Van den Berg toen op.
Door die extra encryptielaag zou een aanvaller nog steeds geen succesvolle encryptielaag kunnen uitvoeren. Terra zou echter ook andere problemen hebben aangetroffen.
Deze posting is gelocked. Reageren is niet meer mogelijk.