symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
Phishing mit SSL-Zertifikat — und der Blödheit der Banken
Veröffentlicht durch XTaran am Mittwoch 15. Februar 2006, 17:23
Aus der *kopfgegentischknall* Abteilung
Security Slashdot meldete den Fall bereits Montag, Heise gestern nachmittag und Golem heute: Phisher sind jetzt auch mit echten SSL-Zertifikaten unterwegs. Konkret ist dies der kleinen amerikanischen Bank Mountain America (Webseite unter www.mtnamerica.org) passiert. Die Phisher agierten dagegen mit www.mountain-america.com und www.mountain-america.net. Da fragt man sich doch, ob die Phisher sich nicht deswegen diese Bank ausgesucht haben, weil sie es ihnen aufgrund ihres nicht-kanonischen Domain-Namen einfach besonders leicht gemacht hat.

Scherz mit Tux-Bild in Gratiszeitung | Druckausgabe | Massive Überwachung der Telekommunikation in Deutschland kommt  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Was ist ein Weblog bzw. Blog?
  • Golem
  • Heise
  • Slashdot
  • Slashdot meldete
  • Heise gestern nachmittag
  • Golem heute
  • mit echten SSL-Zertifikaten
  • www.mtnamerica.org
  • www.mountain-america.com
  • www.mountain-america.net
  • Mehr zu Security
  • Auch von XTaran
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    Dumme Banken? (Score:1, Tiefsinnig)
    Von Anonymer Feigling am Wednesday 15. February 2006, 18:41 MEW (#1)
    Vertippen tut man sich sowieso. Manche mehr, andere weniger. Wenn Otto Normal unter Windows Homebanking per Web betreibt, ist das meines Erachtens eh grob fahrlaessig, da er hunderten Wuermern, Viren und trojanischen Ponies schutz- und kompetenzlos ausgeliefert ist.

    Ich habe meiner Bank schon vor Jahren verklickert, dass "Schloss rechts unten" kaum Sicherheit bietet, da einmal auf dem Rechner (oder bei Vertipper) als Mann-in-der-Mitte (hat nichts mit schwul zu tun) trivial umgehbar. Witzig war auch, dass ich dem Typen - uebrigens der Sicherheitsabteilung nicht etwa ein gewoehnlicher Banker - das genau erklaeren sollte. Eigentlich haette ihm das laengst vor meinem Anruf klar sein sollen.

    Wie gesagt, der Windowsnutzer muss erstmal ein paar Pferde schlachten, ich bin immer noch meinen Vertippern ausgeliefert. Den Fingerprint ihres Zertifikats wollten sie mir aber nicht verraten - konnten sie wahrscheinlich auch gar nicht. Dass man den bei der Anmeldung zum Home-Banking ausgehaendigt bekommen muesste, wurde nicht eingesehen.

    Aber zugegeben, den jedesmal zu vergleichen waere mir wohl auch zu bloed und "known_hosts" gibt es AFAIK bei Browsern nicht. Im Browser selbst waere das wegen der breiten Angriffsfront, die ein Browser bietet, aber vielleicht auch letztlich doch keine Loesung.

    Jetzt haben sie nummerierte TANs. Also nichts mer mit Qual der Wahl. Schuetzt gegen MITM kein Stueck, aber hu kaers?
    Re: Dumme Banken? (Score:1)
    Von greybeard am Wednesday 15. February 2006, 22:06 MEW (#2)
    (User #412 Info)
    "known_hosts" gibt es AFAIK bei Browsern nicht.
    Selbstverstaendlich gibt es das. Nennt sich SSL-Zertifikat.
    Re: Dumme Banken? (Score:0)
    Von Anonymer Feigling am Sunday 19. February 2006, 10:02 MEW (#5)
    Wenn ich es dann installiert habe, sehe ich aber auch nur noch ein Schloss rechts unten, oder? Ausserdem bringt das wenig, wenn ich das Zertifikat online installiere. Ein Zertifikat kann mir ein Fischer auch andrehen. Wenn sich die Nutzer erstmal an das Akzeptieren von irgendwelchen Zertifikaten gewoehnt haben, ist schon alles verloren. Man braucht schon mindestens einen zweiten Kommunikationsweg. Was wohl machbar waere:

      1. Extra-Account nur fuer Banking
      2. Alle Zertifikate aus dem Browser werfen
      3. Zertifikat meiner Bank, welches ich vor Ort oder per Post erhalten habe installieren

    Dann, ja, dann kann ich mir einigermassen sicher sein, dass ich nur mit meiner Bank kommuniziere. Bei 99% aller Nutzer wird wohl Punkt 1 schon zuviel verlangt sein und Punkt 3 ueberlastet anscheinend meine Bank.
    Re: Dumme Banken? (Score:0)
    Von Anonymer Feigling am Thursday 16. February 2006, 09:03 MEW (#3)
    meine bank gibt mir die fingerprints per kontoauszug mit sowie bei der neuanmeldung des onlinebankings mit.

    Re: Dumme Banken? (Score:2)
    Von P2501 am Thursday 16. February 2006, 10:12 MEW (#4)
    (User #31 Info) http://www.p2501.ch/
    Es gibt kein alltagstaugliches, sicheres Mittel zur Verhinderung von MIM Attacken bei Vertippern. Jedes Mal den Fingerprint zu prüfen ist ja wohl nicht sehr alltagstauglich. Am Besten verhindert man Vertipper, indem man ein Bookmark anlegt, und öffnet auch keine Links aufs Homebanking aus Mails.

    --
    GPL ist der Versuch, den Ring gegen Sauron einzusetzen.

    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen