{"id":184615,"date":"2016-12-05T15:07:36","date_gmt":"2016-12-05T14:07:36","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=184615"},"modified":"2016-12-07T16:19:32","modified_gmt":"2016-12-07T15:19:32","slug":"tesco-banking-hack-durch-visa-karten-schwachstelle","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/12\/05\/tesco-banking-hack-durch-visa-karten-schwachstelle\/","title":{"rendered":"Tesco-Banking-Hack durch Visa-Karten-Schwachstelle?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Anfang November musste die britische Tesco-Bank das Online-Banking stoppen, weil unberechtigte Buchungen festgestellt wurden. Hat eine Schwachstelle in Visa-Kreditkarten die Zahlungsabfl\u00fcsse erm\u00f6glicht?<\/p>\n<p><!--more--><\/p>\n<h3>Zum Hintergrund<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/b535d088413f469fb29244d2560e78f7\" alt=\"\" width=\"1\" height=\"1\" \/>An einem der ersten November-Wochenenden bemerkten 40.000 Kunden der Tesco-Bank pl\u00f6tzlich mysteri\u00f6se Buchungsvorg\u00e4nge auf ihren Konten. Bei 20.000 Konten wurden Gelder abgebucht, ohne dass deren Besitzer Zahlungen vornahmen. Die Bank musste daher das System f\u00fcr Online-Bezahlvorg\u00e4nge stoppen. Ich hatte im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2016\/11\/07\/20-000-kunden-verlieren-geld-tesco-bank-stoppt-online-payment\/\">20.000 Kunden verlieren Geld \u2013 TESCO-Bank stoppt Online-Payment<\/a> \u00fcber den Fall berichtet. Laut <a href=\"http:\/\/www.zdnet.com\/article\/tesco-bank-says-2-5m-was-stolen-from-9000-customers-in-cyber-attack\/\" target=\"_blank\">diesem Artikel<\/a> wurden 2,5 Millionen Pfund Guthaben von 9.000 Tesco-Konten gestohlen.<\/p>\n<h3>Die Visa-Karten-Schwachstelle<\/h3>\n<p>Jetzt kommt m\u00f6glicherweise eine Erkl\u00e4rung, warum die Online-Kriminellen auf die Tesco-Bankkonten zugreifen konnten. Der britische The Guardian berichtet im Beitrag <a href=\"https:\/\/www.theguardian.com\/technology\/2016\/dec\/02\/tesco-bank-cyber-attack-involved-simply-guessing-details-study-claims\" target=\"_blank\">Tesco Bank cyber attack involved guesswork, study claims<\/a> \u00fcber eine <a href=\"https:\/\/drive.google.com\/drive\/folders\/0B--vWd1BN_IsOXcydGUtNVlDQk0\" target=\"_blank\">neue Studie<\/a> von Wissenschaftlern der Newcastle University.<\/p>\n<p>Unter dem Namen distributed guessing attack\" haben sie eine Methode entwickelt, die jegliche Sicherheitspr\u00fcfungen bei Visa-Karten umgehen kann. Mittels der Methode l\u00e4sst sich die Kartennummer, das Ablaufdatum der Karte und der aus drei Ziffern bestehende Sicherheitscode (CVV) einer jeden Visa-Kreditkarte errechnen. Hierzu werden einfach Werte per Zufallszahl bestimmt und so lange probiert, bis eine Kombination passt.<\/p>\n<p>Offenbar liefert das Visa-Zahlungssystem bei jeder Anfrage eine R\u00fcckmeldung, ob die angegebenen Daten stimmen. Und es findet keine Pr\u00fcfung statt, ob tausende von Anfragen durchgef\u00fchrt werden. Dadurch soll es binnen 6 Sekunden m\u00f6glich sein, g\u00fcltige Kreditkartendaten zu \"erraten\". Online-Betr\u00fcger k\u00f6nnen dann \u00fcber eine Vielzahl von Webseiten mit Shop-Systemen diese Kreditkartendaten per Programm \"probieren\" lassen.<\/p>\n<p>Die Forscher der Newcastle University haben weltweit 400 der gr\u00f6\u00dften Webshops, u.a. Google, Amazon, iTunes auf diese Sicherheitsl\u00fccke abgeklopft und konnten \u00fcber 300 Shops identifizieren, wo der Angriff \u00fcber die Sicherheitsl\u00fccke erfolgreich m\u00f6glich gewesen w\u00e4re. Besitzt ein Hacker eine g\u00fcltige Kreditkartennummer, kann er das Ablaufdatum in maximal 60 Schritten ermitteln (Hintergrund ist, dass Kreditkarten eine G\u00fcltigkeit von 60 Monaten besitzen). Auch die CVV l\u00e4sst sich durch Probieren bestimmen.<\/p>\n<p>Ob diese Schwachstelle urs\u00e4chlich f\u00fcr die Tesco-Hacks waren, steht damit nat\u00fcrlich noch nicht fest. Aber es ist erschreckend, welche Sicherheitsl\u00fccken in Zahlungssystemen existieren. Weitere Details sind <a href=\"https:\/\/www.theguardian.com\/technology\/2016\/dec\/02\/tesco-bank-cyber-attack-involved-simply-guessing-details-study-claims\" target=\"_blank\">diesem Artikel<\/a> zu entnehmen. Nachtrag: Ein deutschsprachiger Artikel findet sich zwischenzeitlich <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Kriminelle-koennten-Daten-von-Visa-Kreditkarten-vergleichsweise-einfach-erraten-3564898.html\" target=\"_blank\">bei heise.de<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/11\/07\/20-000-kunden-verlieren-geld-tesco-bank-stoppt-online-payment\/\">20.000 Kunden verlieren Geld \u2013 TESCO-Bank stoppt Online-Payment<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/09\/09\/banking-trojaner-alarm-dreambot-und-gugi\/\">Banking-Trojaner-Alarm: Dreambot und Gugi<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/11\/23\/android-banking-trojaner-zielt-auf-deutsche-kunden\/\">Android-Banking-Trojaner zielt auf deutsche Kunden<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/11\/12\/banking-trojaner-retefe\/\">Banking-Trojaner Retefe<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/12\/05\/phishing-wirtschaftsschutz-die-top-5-der-e-mail-fallen\/\">Phishing: Wirtschaftsschutz &amp; Die Top 5 der E-Mail-Fallen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/12\/04\/hack-der-russischen-zentralbank-millionenbeute\/\">Hack der russischen Zentralbank, Millionenbeute<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Anfang November musste die britische Tesco-Bank das Online-Banking stoppen, weil unberechtigte Buchungen festgestellt wurden. Hat eine Schwachstelle in Visa-Kreditkarten die Zahlungsabfl\u00fcsse erm\u00f6glicht?<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[2564,5475,4328,5735,5734],"class_list":["post-184615","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-hack","tag-kreditenkarten","tag-sicherheit","tag-tesco","tag-visa"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/184615","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=184615"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/184615\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=184615"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=184615"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=184615"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}