Zolang banken de kosten van fraude met internetbankieren dragen, zijn alle verschillende manieren van internetbankieren voor de klant allemaal even veilig, aldus onderzoekers van de Radboud Universiteit. Informaticastudent Arjan Blom onthulde gisteren in Nieuwsuur een beveiligingslek in de e.dentifier2 van ABN AMRO. De e.dentifier2 kan "los" gebruikt worden, zonder USB-kabel, of het kan met een USB-kabel aan een pc of laptop verbonden worden.
In het eerste geval moet de gebruiker steeds codes overtoetsen. Met de USB-verbinding is dat niet nodig, waardoor het iets gebruikersvriendelijker is. "Het gebruik van de USB-kabel zou een extra beveiliging moeten bieden bij internetbankieren, namelijk in het geval dat de pc of de webbrowser besmet is met een virus. Maar door een knullige fout in het ontwerp van het systeem is er van extra beveiliging geen enkele sprake", aldus Blom.
Volgens Blom en zijn begeleider Erik Poll lijkt het er overigens op dat de e.dentifier2 met USB-kabel niet onveiliger is dan zonder die kabel. "Maar dat kan alleen ABN-AMRO vaststellen, omdat het mede afhangt van interne checks die de bank uitvoert tijdens internetbankieren."
De informatici stellen dat zolang de kosten van fraude bij internetbankieren door de bank gedragen worden, de verschillende manieren van internetbankieren voor de klant allemaal even veilig zijn.
Methoden
De onderzoekers merken verder op dat er eenvoudigere methoden zijn om gebruikers van internetbankieren aan te vallen, en zullen criminelen die verkiezen boven deze complexere aanval. "Maar het is van groot belang dat cruciale fouten als deze aan het licht worden gebracht voordat ze misbruikt worden, om ze te repareren en om vergelijkbare fouten in andere systemen te voorkomen."
Misbruik
De onderzoekers stellen dat het gevonden lek in het systeem mogelijk niet interessant genoeg is voor criminelen, een crimineel zou een hoge mate van controle moeten hebben over de pc van het slachtoffer, toch vinden ze het verbijsterend dat een dergelijke fout onopgemerkt heeft kunnen blijven. "Dit is eens te meer een waarschuwing aan bedrijven en organisaties die afhankelijk zijn van ICT om beter naar de beveiliging te kijken."
ABN-AMRO en haar leverancier Gemalto, die de e.dentifier2 ontwikkelde zijn door de onderzoekers op de hoogte gesteld van dit probleem. Na de ontdekking in oktober 2011 is een verbeterde versie van de e.dentifier2 ontwikkeld.
Deze posting is gelocked. Reageren is niet meer mogelijk.