• 23.04.2024, 11:40
  • Registrieren
  • Anmelden
  • Sie sind nicht angemeldet.

 

Phishing?

Dienstag, 1. Januar 2008, 11:35

Hi, gestern ist mir etwas seltsames passiert und seit dem frage ich mich, wie sicher Homebanking wirklich ist:

Ich war gestern gegen Mittag in einer kleineren Schreinerei (ein Familienunternehmen) mit der Arbeit fertig und hab den Chef gefragt, ob ich noch schnell ins Internet könne, meinen Kontostand überprüfen. Ja klar, kein Problem. Also bin ich ins Büro, wo seine Frau wohl auch was mit Internetbanking zu tun hatte, auf dem Bildschirm war eine Reihe von TAN Nummern aufgelistet und ich dachte zunächst, die Frau bekommt diese in elektronischer Form (hab ja keinen Plan, wie das bei anderen Banken funktioniert, bei mir ist es eine gedruckte Liste) ich hab die die entsprechende Internetseite verkleinert, weil es mich ja auch nichts angeht. Im Gespräch mit der Frau bekam ich dann so nebenbei mit, dass sie von ihrer Bank (Sparkasse Freiburg) aufgefordert wurde, dreißig! TAN-Nummern mit zugehöriger Nummer (iTAN-Verfahren) anzugeben. Das waren wohl die Nummern, die sie dort eingetippt hatte. Ich meinte zu ihr, dass ich mir das kaum vorstellen könne, dass eine Bank 30 Nummern auf einmal bräuchte und dazu noch mit der zugehörigen Nummer. Ich bin dann auf jeden Fall auf meine Homebankingseite (Sparkasse Karlsruhe) und hab dazu auch die entsprechende Adresse "www.sparkasse-ka.de" eingetippt und bin dort dem link zum Internetbanking gefolgt. Nach der PIN-Eingabe kam bei mir ebenfalls sofort die Aufforderung, aus irgend einem dubiosen Grund 30 willkürliche Nummern meiner TAN-Liste einzutippen (die ich sowieso nicht bei mir trage). Als ich mir den zugehörigen Text genauer durchlaß, stellte ich haufenweise Grammatik und Rechtschreibfehler fest, Sätze wie "...deshalb wir sie aufforden müssen 30 TANen ihrer Liste einzugeben", "prazise" statt "präzise", etc...
Als ich die Frau meines Chefs fragte, ob sie die Liste schon abgeschickt hätte, meinte sie: Im Prinzip nein, weil das erste mal eine Fehlermeldung kam, und sie wäre grad dabei, die Liste ein zweites mal auszufüllen... Oô
Hab ihr dann erst mal erklärt, was Phishing ist, was sie wohl vorher auch noch nie gehört hatte und ihr geraten, sich sobald wie möglich mit ihrer Bank in Verbindung zu setzen. Auch sämtliche Links auf der Internetbankingseite funktionierten nicht (also Sicherheit, Fragen etc.)
Als ich dann von zu hause auf mein Hombankingportal zugegriffen habe, war alles wie gewohnt.

1) Ich dachte immer Phishing kann nur über Links (z.B. in emails) geschehen, die einem dann eine Seite präsentieren, die so aussieht wie die Originalseite. Aber die Frau und ich sind über die direkte URL auf die entsprechenden Seiten gegangen.

2) Kann das ganze an ihrem Rechner gelegen haben, eine Art Hijacker oder etwas ähnliches, da diese Problem nur an ihrem Rechner (aber hier gleich mit zwei unterschiedlichen Banken) auftrat?

3) Ich hab ja keine TAN-Nummern angegeben, kann es trotzdem sein, dass die Phisher jetzt meine PIN haben?

4) Wenn es jemand schafft, direkt Kunden auf eine Fakeseite umzuleiten (also nicht per link in einer email, sonder über die korrekte Adresse) wieso ist der nicht in der Lage, einen fehlerfreien Text zu schreiben?

sorry für den langen Text, aber das beschäftig mich grad ein wenig...

Der Augenblick ist jenes Zweideutige, darin Zeit und Ewigkeit einander berühren...

Re: Phishing?

Dienstag, 1. Januar 2008, 12:43

1. Viren ist problemlos möglich über ein manipuliertes hosts-file den Browser auch bei Eingabe der richtigen url auf eine falsche Seite zu locken.

2. Ja. siehe 1.

3. Ja.

4. nicht alle Leute mit genügend Wissen und krimineller Energie für so eine Aktion stammen aus Deutschland.

Zitat von »Grinchy«

voila: Genau die richtige Menge an Grass für genug Drehspaß :D

Re: Phishing?

Dienstag, 1. Januar 2008, 12:45

Moin, kann deine Unruhe gut verstehen, ist mir zwar noch nie passiert aber ich wäre auch etwas aus dem Häuschen...

1) Das dachte ich auch

2) Wäre meiner Ansicht nach die plausibelste Erklärung, kann mir das sonst nicht anders erklären.

3) Ja denn du wurdest ja aufgefordert diese 30 TANs einzugeben, somit würde ich dir strickt raten deine Pin zu ändern.

4) Das habe ich mich auch schon oft gefragt, vielleicht machen das Bots die erstens keine Umlaute können sowie eine schlechte rechtschreibprogrammierung haben, wer weiß wer dahinter steckt.

Re: Phishing?

Dienstag, 1. Januar 2008, 13:44

Aber: idR bleiben solche Seiten bzw. die Zielseiten für das Eingabeformular nicht allzu lang online, daher kam der Virus in der Hinsicht vll "zu spät" um Schaden anzurichten.

Trotzdem: TAN PIN wechseln!

Eine Frage noch: war die Seite denn verschlüsselt?
When you come across a big kettle of crazy, it's best not to stir it.

Muhahahahahaha, pwned du kacknoob!
*gockel gockel boaarrcck*

Re: Phishing?

Dienstag, 1. Januar 2008, 13:59

du meinst pin wechseln oder? werd ich dann wohl gleich mal machen...
das mit der Verschlüsselung weiß ich nciht mehr so genau... hab ich ehrlich gesagt nicht drauf geachtet. Und andere Umlaute wurden korrekt eingesetzt...
Der Augenblick ist jenes Zweideutige, darin Zeit und Ewigkeit einander berühren...

Re: Phishing?

Dienstag, 1. Januar 2008, 14:07

achso ja, und was soll ich dem Schreiner raten? An die Bank wird er sich ja morgen eh wenden... kann er jetzt schon was machen? Gibt es Servicenummern für so einen Fall, das das Konto gesperrt wird (Bis morgen kann ja eh nichts überwiesen werden)
Virensoftware? Bin da leider nicht mehr in der Nähe, ich jobb da immer nur wenn ich ein paar Tage meiner Familie bin...
Der Augenblick ist jenes Zweideutige, darin Zeit und Ewigkeit einander berühren...

Re: Phishing?

Dienstag, 1. Januar 2008, 14:42

Sorry, meinte natürlich die PIN.
(Gleiches gilt in jedem Falle für den Schreiner).

Bank / Polizei ist immer angebracht, ob die dann viel machen (können) sein mal dahin gestellt.
Eine Phishing Hotline bzw. Homebankng Hotline sollte es aber in jedem Falle geben!

Virensoftware hätte das sicherlich verhindern können, wie es mit den Phishing Filtern aktueller Browser aussieht bin ich mir nicht sicher.
When you come across a big kettle of crazy, it's best not to stir it.

Muhahahahahaha, pwned du kacknoob!
*gockel gockel boaarrcck*

Re: Phishing?

Dienstag, 1. Januar 2008, 15:24

war das ned 116116 zum karten sperren? ka inwieweit ne kartensperre auch das konto sperrt (empfehlenswert..)

messi

Re: Phishing?

Dienstag, 1. Januar 2008, 15:38

Die 116116 kann ja im Prinzip selber gar nichts machen. Die sind nur eine Art Vermittlung und verbinden einen zur entsprechenden Stelle weiter. In dem Fall hier die Sparkasse. Da sollte man eigentlich auch problemlos gleich das Online-Banking sperren können. Wenn nicht wird man aber bestimmt eine entsprechende Nummer bekommen bzw. weitergeleitet.

Re: Phishing?

Dienstag, 1. Januar 2008, 17:28

hi, alles klar, danke - dann werd ich den Schreiner mal anrufen...
die können die PIN halt nicht ändern, weil sie ja gar nicht soweit kommen.. bevor man an dem rechner was machen kann, muss man ja erst mal die 30 Nummern eintippen. und dann kommt man nicht weiter :-/
Der Augenblick ist jenes Zweideutige, darin Zeit und Ewigkeit einander berühren...

Re: Phishing?

Dienstag, 1. Januar 2008, 17:36

hab grad nochmal mit denen telefoniert und die meinten, sie häten ne Virenscanner, der sich regelmäßig updatet... komisch...
jetzt rufen sie mal bei der Nummer an und die helfen denen sicherlich weiter... danke nochmals für die Tips :)
Der Augenblick ist jenes Zweideutige, darin Zeit und Ewigkeit einander berühren...

Re: Phishing?

Dienstag, 1. Januar 2008, 17:50

Welchen Virenscanner denn?
Scanned er auch regelmäßig?
Und kannst du bei Gelegenheit mal den Inhalt der windows/system32/drivers/etc/hosts Datei posten?
When you come across a big kettle of crazy, it's best not to stir it.

Muhahahahahaha, pwned du kacknoob!
*gockel gockel boaarrcck*

Re: Phishing?

Dienstag, 1. Januar 2008, 17:55

wie gesagt, war da nur zwischen den Jahren zum Jobben... bin gestern abend heimgefahren, da morgen mein Studium weitergeht...
Welchen Virenscanner hat er mir nicht gesagt :-/
Der Augenblick ist jenes Zweideutige, darin Zeit und Ewigkeit einander berühren...

Re: Phishing?

Donnerstag, 3. Januar 2008, 23:21

wäre es nicht möglich, einfach bei der abfrage der 30 tans 30 mal 9999 einzugeben? natürlich ist dabei voraussetzung, dass in der orignalen tanliste diese nummernkombination nicht auftaucht...
Gruß, Micha.

Re: Phishing?

Donnerstag, 3. Januar 2008, 23:53

Die Frage ist dabei nur: Warum zur Hölle? Glaubst du, dass fällt den Leuten, die die Seite zwischengeschaltet haben, nicht auf? ::)
"Live free or die: Death is not the worst of evils."

Re: Phishing?

Freitag, 4. Januar 2008, 10:17

also ich habs ja eh nicht ausprobiert... aber die Frau hat ja die dreißig nummer eingetippt und bekam beim senden nur eine Fehlermeldung... und auf meinen Rechner kommt diese Seite eh nicht mehr...

Edit: die Bank hat übrigens festgestellt, das ein Trojaner auf dem Rechner war, von dem aus ich ins Internetbanking bin und hat mein Konto für das Homebanking gesperrt... jetzt muss ich warten, bis ich neue Zugangsdaten bekomme :-/
Der Augenblick ist jenes Zweideutige, darin Zeit und Ewigkeit einander berühren...

Re: Phishing?

Freitag, 4. Januar 2008, 20:35

Zitat von »Kropi«

die Bank hat übrigens festgestellt, das ein Trojaner auf dem Rechner war, von dem aus ich ins Internetbanking bin und hat mein Konto für das Homebanking gesperrt... jetzt muss ich warten, bis ich neue Zugangsdaten bekomme :-/

An sich das beste was die Bank machen konnte. Nur frag ich mich woher die wissen das ein Trojaner auf dem Rechner war wenn du nicht wirklich auf der echten Bankseite warst. Zum ändern der PIN bei dem Schreiner wäre es sicher am sinnvollsten das ganze mit einer Live-CD oder von einem sicheren Rechner zu machen.

Zitat von »Grinchy«

voila: Genau die richtige Menge an Grass für genug Drehspaß :D