image

Trojan injecteert TANcode-steler op website beveiligingsbedrijf

dinsdag 11 maart 2014, 11:05 door Redactie, 4 reacties

Een recent ontdekte variant van de Zeus Trojan wijzigt op besmette computers de websites van banken en een beveiligingsbedrijf, zodat slachtoffers uiteindelijk Androidmalware installeren die via sms verstuurde TANcodes kan stelen. De aanval door Zeus begint met de infectie van een Windowscomputer.

Zeus kan zich verspreiden via e-mailbijlagen en drive-by downloads, waarbij beveiligingslekken worden gebruikt die niet door de gebruiker zijn gepatcht. Zodra de besmette computergebruiker gaat internetbankieren, injecteert het Trojaanse paard lokaal op de banksite een melding dat de gebruiker beveiligingssoftware van Trusteer op zijn telefoon moet installeren, zo ontdekte beveiligingsonderzoeker Xylitol.

Melding

Als de gebruiker de link naar de officiële website van Trusteer volgt, wordt de website van het beveiligingsbedrijf ook lokaal op de computer aangepast. Zeus injecteert vervolgens een melding die de gebruiker vraagt om de beveiligingssoftware te installeren. Dit kan door een link via de Androidsmartphone te openen of een kwaadaardige QR-code te scannen. De aangeboden app lijkt op die van Trusteer, maar in werkelijkheid gaat het om een Zitmo (Zeus in the Mobile)-variant.

Deze mobiele malware kan inkomende sms-berichten onderscheppen, waaronder die met mobiele TAN-codes. De aanvallers omzeilen op deze manier de twee-factor authenticatie van banken, aangezien ze zowel de computer als de smartphone hebben geïnfecteerd. Via de onderschepte mobiele TAN-codes is het vervolgens mogelijk om ongeautoriseerde transacties te verrichten. Met name klanten van Duitse en Oostenrijkse banken zijn doelwit van de ontdekte Zeus-variant.

Image

Links de normale website, rechts de door Zeus aangepaste website
Reacties (4)
11-03-2014, 11:16 door Anoniem
Zo zie je maar, TAN-codes (en alles wat via de smartphone moet lopen) zijn geen goede 2-factor oplossing. Banken moeten zorgen voor een 2-factor, waarvan 1 niet besmet kan worden. Zo is het ook niet goed, wanneer de 2e factor aan de computer moet worden aangesloten, dan is er een mogelijkheid om die te misbruiken.
11-03-2014, 12:54 door Anoniem
You get what you deserve...

Windows en Android in combinatie met banktransacties via internet is vragen om problemen.
Banken hebben boter op het hoofd want ze stimuleren juist het bankieren via internet, via mobiel en zelfs via open draadloos wordt het (weer) toegestaan.

https://www.security.nl/posting/376929/Internetbankieren+via+open+wifi-netwerken+weer+toegestaan

Terug naar het overschrijfboekje en een rekeningoverzicht 1 keer per week ? Daar mag je als consument dan grof extra voor gaan betalen, want daar verdient een bank niet extra op.

Het lijkt me dat de banken deze ongeautoriseerde transacties via onderschepte TAN-codes volledig gaan vergoeden ? Aangezien ze niet echt iets doen om mensen meer op de hoogte te brengen van de gevaren die kunnen spelen op Windows & Android.

Ik ben het dan ook eens met onderstaande:

"Banken dienen samen met de overheid het kennis en bewustzijnsniveau van de klant / burger over de dreiging van online fraude te verhogen. Campagnes en voorlichtingsmateriaal moeten duidelijker uitleggen wat de dreiging is en voorbeelden van werkwijzen van criminelen bevatten. Banken dienen hun klanten hulpmiddelen aan te reiken om zich te wapenen.
Pas als al deze zaken geregeld zijn, kan er worden nagedacht over verantwoordelijkheid van de klant"

zie: https://www.security.nl/posting/379129/Aanbevelingen+aan+bank+en+overheid+voor+veilig+online+bankieren
11-03-2014, 17:59 door Anoniem
Dit zijn dingen waar je met geen mogelijkheid mensen voor kunt waarschuwen, ik denk zo maar dat een hoog percentage van mensen die dit tegenkomt hier met 2 benen in trapt.

Die TAN-codes zijn nu echt achterhaalt, iedere bank die daar nog mee werkt zou standaard alle schade moeten vergoeden door dit soort praktijken, je kunt nu eenmaal niet verwachten dat iedereen beveiligingsexpert is.
12-03-2014, 08:09 door Anoniem
Volgens mij is de clue gewoon dat je nooit een Android telefoon moet nemen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.