Onderzoekers van de Radboud Universiteit hebben gisteren laten zien hoe de e.dentifier2 van ABN AMRO kwetsbaar is voor malware-aanvallen als klanten het apparaat via USB op een besmette computer aansluiten. De e.dentifier2 wordt gebruikt om toegang tot de online bankomgeving te krijgen en genereert de transactiecodes voor het bevestigen van betalingen. In het geval de computer besmet is met malware, zoude aanvallers de transactie kunnen manipuleren.
"Wij hebben het apparaat uitvoerig getest en de blunder was zeer goed zichtbaar", aldus de onderzoekers tegenover Nieuwsuur. De onderzoekers zouden het probleem een half jaar geleden al aan de bank hebben gerapporteerd, maar klanten werden nooit ingelicht. Van de 2,5 miljoen e.dentifiers2 die in omloop zijn, worden er een half miljoen via USB gebruikt.
Implementatie
ABN AMRO stelt in een verklaring dat het maatregelen heeft genomen om dit soort aanvallen te signaleren en te stoppen. Wel zou een bestelling van honderdduizend fraudegevoelige e.dentifiers2 zijn afbesteld, zo laat de bank tegenover Nieuwsuur weten.
"Het idee om een eenvoudig USB-verbonden apparaat te hebben dat een vertrouwde display en keyboard voor gebruikers biedt om transacties te autoriseren, door hun smartcard de digitale handtekening te laten geven, is erg verstandig. Daarom is het zo teleurstellend dat deze specifieke implementatie zo jammerlijk faalt", aldus de onderzoekers in hun rapport.
Deze posting is gelocked. Reageren is niet meer mogelijk.