{"id":272375,"date":"2022-08-31T01:40:48","date_gmt":"2022-08-30T23:40:48","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=272375"},"modified":"2023-11-30T17:13:14","modified_gmt":"2023-11-30T16:13:14","slug":"volks-und-raiffeisenbanken-stellen-sms-tan-verfahren-zum-30-9-2022-ein-teil-2","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/08\/31\/volks-und-raiffeisenbanken-stellen-sms-tan-verfahren-zum-30-9-2022-ein-teil-2\/","title":{"rendered":"Volks- und Raiffeisenbanken stellen SMS-TAN-Verfahren zum 30.9.2022 ein &#8211; Teil 2"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/i.imgur.com\/DNxhm89.jpg\" alt=\"\" \/>Aktuell stellen die diversen Banken die Authentifizierung von Transaktionen beim Online-Banking von bestehenden Verfahren (z.B. SMS-TAN, chipTAN mit Flicker-Code) auf andere Verfahren um. In Teil 1 hatte ich einen Blick auf die Postbank geworfen. In Teil 2 gehe ich darauf ein, dass die Volks- und Raiffeisenbanken das (unsichere) SMS-TAN-Verfahren zum 30.9.2022 einstellen. Kunden sollen die TAN-App VR Secure Go nutzen. Hier ein kurzer Blick auf diesen Sachverhalt.<\/p>\n<p><!--more--><\/p>\n<h2>Volksbanken beenden SMS-TAN<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/714bf9b4deb247df8eb5ed013eeecb22\" alt=\"\" width=\"1\" height=\"1\" \/>Vorab eine kurze Information, die Kunden der Volks- und Raiffeisenbanken eigentlich erhalten haben d\u00fcrften. Bei heise wurde es bereits im Juli in <a href=\"https:\/\/www.heise.de\/news\/Volksbanken-Ende-fuer-SMS-TAN-am-30-September-7185655.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> angesprochen: Am 30. September 2022 wird die SMS-TAN als Legitimationsverfahren f\u00fcr das Onlinebanking eingestellt. Dieser Termin sollte eigentlich bereits fr\u00fcher stattfinden, musste aber verschoben werden, da Kunden Probleme mit dem Umstieg hatten.<\/p>\n<h3>Transaktionen mit VR Securego plus authentifizieren<\/h3>\n<p>Zur Absicherung von Transaktionen wie \u00dcberweisungen soll das <a href=\"https:\/\/www.vr.de\/privatkunden\/unsere-produkte\/was-ist-ein-girokonto\/vr-securego-plus-app.html\" target=\"_blank\" rel=\"noopener\">VR Securego plus<\/a>-Verfahren der <a href=\"https:\/\/de.wikipedia.org\/wiki\/Atruvia\" target=\"_blank\" rel=\"noopener\">Atruvia AG<\/a>, das ist der IT-Dienstleisters der Volks- und Raiffeisenbanken, zum Einsatz kommen. Dazu ben\u00f6tigen die betroffenen Kunden die VR-SecureGo-App, die von der Atruvia AG kostenlos im Google Play Store bereitgestellt wird.<\/p>\n<p><img decoding=\"async\" title=\"VR-SecureGo-App\" src=\"https:\/\/i.imgur.com\/0B00TeQ.png\" alt=\"VR-SecureGo-App\" \/><\/p>\n<p>Die App wurde \u00fcber eine Million Mal aus dem Store heruntergeladen &#8211; schockiert hat mich aber die Bewertung mit einem Stern im Google Play Store. Es scheint wohl Kompatibilit\u00e4tsprobleme mit der App zu geben, wie ich einigen Kommentaren entnahm.<\/p>\n<blockquote><p><strong>Erg\u00e4nzung:<\/strong> In nachfolgendem Kommentar wird darauf hingewiesen, dass es eine VR SecureGo und eine VR SecurGo plus App gibt. Die alte VR SecureGo-App sollte eigentlich seit 2021 abgeschaltet sein. Der Unterschied zwischen den Apps besteht darin, dass VRSecureGo plus auch die Kreditkarten-Authorisierung unterst\u00fctzt (<a href=\"https:\/\/web.archive.org\/web\/20220625232513\/https:\/\/www.gls.de\/privatkunden\/faq\/onlinebanking-sicherheit\/was-ist-der-unterschied-zwischen-securego-plus-und-3d-secure\/\" target=\"_blank\" rel=\"noopener\">siehe<\/a>). Bei der VR Ravensburg-Weingarten habe ich die Information <a href=\"https:\/\/web.archive.org\/web\/20230608183903\/https:\/\/www.vrbank-rv-wgt.de\/privatkunden\/girokonto-kreditkarten\/sicherheit\/vr-securegoplus.html\" target=\"_blank\" rel=\"noopener\">gefunden<\/a>, dass die VR SecureGo-App zum 21. Juni 2021 deaktiviert worden sei. In den Screenshots hier im Artikel ist die VR SecurGo-App zu sehen. Die Bewertungen der VR SecurGo plus-App sind aber auch nicht besser &#8211; auch wenn dort 2 Millionen Downloads zu verzeichnen sind.<\/p>\n<p>Die VR SecureGo plus App ist ab der iOS-Version 13 sowie ab der Android-Version 6 nutzbar. Aktuell l\u00e4sst sich die VR SecureGo plus App, laut der Seite<a href=\"https:\/\/www.vr.de\/privatkunden\/unsere-produkte\/was-ist-ein-girokonto\/vr-securego-plus-app.html\" target=\"_blank\" rel=\"noopener\">VR Securego plus<\/a> nicht auf neuen Ger\u00e4ten des Herstellers Huawei nutzen, weil diese keine Google-Services wie den Google Play Store unterst\u00fctzten. Aktuell wird gepr\u00fcft, die VR SecureGo plus App auch per Huawei-Plattform, der Huawei App Gallery, bereitzustellen.<\/p><\/blockquote>\n<h3>Vom unsicheren SMS-TAN zum unsicheren VR-SecureGo?<\/h3>\n<p>Dass das SMS-TAN-Verfahren (auch als mTAN, mobile TAN bezeichnet) zur Sicherung der Transaktionen eingestellt wird, halte ich f\u00fcr eine gute Sache. Denn SMS k\u00f6nnen ja durch Trickbetrug auf ein anderes Mobiltelefon umgeleitet werden, so dass das Verfahren schon lange als unsicher gilt. Bereits 2015 hatte ich im Artikel <a href=\"https:\/\/borncity.com\/blog\/2015\/10\/21\/online-banking-riskio-trojaner-und-mtan-betrugsmasche\/\">Online-Banking-Risiko: Trojaner und mTAN-Betrugsmasche<\/a> auf konkrete F\u00e4lle hingewiesen, wo mTAN von Betr\u00fcgern verwendet wurde, um Konten abzur\u00e4umen.<\/p>\n<p>Jetzt versucht man den vom Aus der SMS-TAN betroffenen Kunden das Verfahren\u00a0 <a href=\"https:\/\/www.vr.de\/privatkunden\/unsere-produkte\/was-ist-ein-girokonto\/vr-securego-plus-app.html\" target=\"_blank\" rel=\"noopener\">VR Securego plus<\/a> schmackhaft zu machen. Auf der betreffenden Internetseite werden die nachfolgenden Vorteile der VR SecureGo plus App aufgelistet.<\/p>\n<p><img decoding=\"async\" title=\"VR SecureGo plus App \" src=\"https:\/\/i.imgur.com\/1Z7eBtY.png\" alt=\"VR SecureGo plus App \" \/><\/p>\n<p>Klingt f\u00fcr den unbedarften Kunden super: Authentifikation jederzeit sicher und bequem per Smartphone (Deutschland spricht ja Smartphone). Nur eine App f\u00fcr Online-Banking-Transaktionen und Kreditkarten-Zahlungen &#8211; die Aktivierung soll auch per QR-Code schnell gehen. Und man kann auf bis zu drei Ger\u00e4ten mit der App arbeiten. Schlaraffenland?<\/p>\n<p>Mein pers\u00f6nliches Problem beginnt bei der Frage, wie sicher dieser Ansatz ist? Nur mal zum Mitschreiben: Da ist eine App auf einem ggf. unsicheren Android SmartPhone, die sowohl die Auftr\u00e4ge f\u00fcr Zahlungen als auch die Authentifizierung f\u00fcr diese Transaktion erledigen soll. F\u00e4llt das Smartphone in fremde H\u00e4nde und kennen Dritte die Zugangsdaten, k\u00f6nnen beliebige Transaktionen durchgef\u00fchrt werden. Die Verwendung einer EC- oder Debit-Karte zum Nachweis der Berechtigung ist nicht erforderlich und nicht m\u00f6glich.<\/p>\n<p>Ich habe jetzt das Thema Sicherheit nicht bis zum Detail durchdacht und wei\u00df auch nicht, wie die App den Aktivierungscode im Ger\u00e4t ablegt. Aber mein Bauchgef\u00fchl fragt mich, ob die App im Zweifelsfall per Trojaner ausgeforscht und ggf. der Aktivierungscode m\u00f6glicherweise \"entf\u00fchrt\" werden kann. Ein gutes Gef\u00fchl habe ich bei diesem Ansatz jedenfalls nicht.<\/p>\n<h3>Was meldet die Plattform Exodus?<\/h3>\n<p>Ich habe dann die App kurz bei der <a href=\"https:\/\/reports.exodus-privacy.eu.org\/de\/\" target=\"_blank\" rel=\"noopener\">Plattform Exodus<\/a> anhand ihrer URL im Google Play Store \u00fcberpr\u00fcfen lassen. Positiv ist, dass dort keine Google-Analytics-Tracker (wie z.B. im Beitrag\u00a0 <a href=\"https:\/\/borncity.com\/blog\/2022\/08\/18\/tracker-in-barmer-android-krankenkassen-app-august-2022\/\">Tracker in Barmer Android Krankenkassen-App (August 2022)<\/a> erw\u00e4hnt) gefunden wurden.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/IqiL357.png\" \/><\/p>\n<p>Aber es werden zwei Tracker von VR-SecureGo gemeldet &#8211; diese d\u00fcrften von der Atruvia AG stammen. Was die genau machen, ist mir nicht bekannt.<\/p>\n<blockquote><p>Erg\u00e4nzung: Ich habe\u00a0 die VR SecurGo plus-App mit Exodus pr\u00fcfen lassen. Dort werden keine Tracker aufgef\u00fchrt &#8211; hier wurde also nachgebessert!<\/p><\/blockquote>\n<h2>Abschlie\u00dfende Gedanken<\/h2>\n<p>Alles in allem w\u00e4re ich als Kunde der Volks- und Raiffeisen-Banken nicht sonderlich gl\u00fccklich, wenn ich auf die VR-SecureGo plus-App geschoben w\u00fcrde. Klingt zwar alles \"modern und komfortabel\" &#8211; aber mein Bauchgef\u00fchl sagt \"Digitalisierung first, Bedenken second\". Wenn ich beide Faktoren einer Transaktion und Authentifizierung (\u00fcber eine auf dem Smartphone gespeicherte ID) auf einem Ger\u00e4t abwickle, erh\u00f6ht das die Risiken. Ob es am Ende des Tages relevant wird, kann ich nicht beurteilen. Als Kunde bin ich bei einem solchen Fall gegen\u00fcber der Bank erst einmal in der schlechteren Ausgangsposition und m\u00fcsste nachweisen, dass mich keine Schuld trifft.<\/p>\n<blockquote><p>Pers\u00f6nlich arbeite ich seit vielen Jahren mit dem chipTAN-Verfahren, wo die Transaktionsnummern mit einem eigenen Leser generiert werden, der dies nur bei eingesteckter EC- oder Debit-Karte erm\u00f6glicht. Wer meine Karte nicht hat, kann keine TANs erzeugen.<\/p><\/blockquote>\n<p>Hier empfiehlt es sich aus meiner Sicht zu pr\u00fcfen, ob nicht eine Authentifizierung der Transaktionen beim Online-Banking per chipTAN QR oder photoTAN (mit separatem Leser) erfolgen kann. Dort wird ein separates Leseger\u00e4t samt EC-, Bank- oder Debit-Karte zur Authentifizierung ben\u00f6tigt. Von der Sicherheit eigentlich unschlagbar.<\/p>\n<h2>Die n\u00e4chste \u00c4nderung &#8230;<\/h2>\n<p>Damit m\u00f6chte ich den obigen Sachverhalt abschlie\u00dfen, um einen Blick auf die n\u00e4chste \u00c4nderung beim Online-Banking f\u00fcr Bankkunden zu werfen. Der Hintergrund:\u00a0Die Volksbanken und die Sparkassen stellen das chipTAN-Verfahren (mit Flicker-Code) ein &#8211; bei den Volks- und Raifeisenbanken wohl bereits zum 1. September 2022 &#8211; bei den Sparkassen h\u00e4ngt es vom Kartenwechsel ab.<\/p>\n<p>Meine Sparkasse ersetzt das chipTAN-Verfahren durch chipTAN QR oder photoTAN &#8211; f\u00fcr beide gibt es Standalone-Leser, die eine Bankkarte (EC- oder Debit-Karte) lesen k\u00f6nnen. Die Banken bieten aber auch eine App an, die das alles k\u00f6nnen soll. Im Artikel aus Teil 3 werfe ich einen Blick auf diese Sachlage.<\/p>\n<p><strong>Artikelreihe<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Postbank: App und\/oder SealOne statt chipTAN<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">\u00a0\u2013 Teil 1<br \/>\n<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/31\/volks-und-raiffeisenbanken-stellen-sms-tan-verfahren-zum-30-9-2022-ein-teil-2\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Volks- und Raiffeisenbanken stellen SMS-TAN-Verfahren zum 30.9.2022 ein<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">\u00a0\u2013 Teil 2<br \/>\n<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/09\/01\/sparkassen-und-volksbanken-ende-des-alten-chiptan-verfahrens-teil-3\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Sparkassen und Volksbanken: Ende des [alten] chipTAN-Verfahrens<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">\u00a0\u2013 Teil 3<br \/>\n<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/09\/04\/online-banking-und-apps-was-die-kunden-wnschen-teil-4\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Online-Banking und Apps: Was die Kunden w\u00fcnschen<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">\u00a0\u2013 Teil 4<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/?p=272519\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Online-Banking und die Sicherheit von Banking-Apps<\/a>\u00a0\u2013 Teil 5<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/?p=272527\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Online-Banking und Absicherung per chipTAN USB<\/a>\u00a0\u2013 Teil 6<\/p>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/09\/gehrteter-online-banking-browser-s-protect-ein-totalausfall\/\">Geh\u00e4rteter Online-Banking-Browser S-Protect, ein Totalausfall?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/22\/nachlese-gehrteter-online-banking-browser-s-protect-neue-version-neue-erkenntnisse\/\">Nachlese: Geh\u00e4rteter Online-Banking-Browser S-Protect, neue Version, neue Erkenntnisse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/03\/der-edge-effizienzmodus-verursacht-probleme-beim-flicker-code-beim-onlinebanking-mit-tan-generator\/\">Der Edge Effizienzmodus verursacht Probleme beim Flicker-Code beim Onlinebanking mit TAN-Generator<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/05\/passwort-schwachstelle-bei-windata-9-banking-software\/\">Festes SA SQL-Passwort bei windata 9-Banking-Software<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/10\/29\/dkb-online-banking-im-firefox-und-opera-blockiert\/\">DKB: Online-Banking im Firefox und Opera blockiert?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/07\/27\/banking-startup-dave-gehackt-daten-in-hackerforen\/\">Banking Startup Dave gehackt, Daten in Hackerforen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/31\/nchste-rund-flubot-banking-malware-mai-2022\/\">N\u00e4chste Runde: FluBot-Banking-Malware (Mai 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/senioren\/2015\/01\/25\/online-banking-mtan-und-banking-apps-unsicher\/\" target=\"_blank\" rel=\"noopener\">Online-Banking: mTAN und Banking-Apps unsicher<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aktuell stellen die diversen Banken die Authentifizierung von Transaktionen beim Online-Banking von bestehenden Verfahren (z.B. SMS-TAN, chipTAN mit Flicker-Code) auf andere Verfahren um. In Teil 1 hatte ich einen Blick auf die Postbank geworfen. In Teil 2 gehe ich darauf &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/08\/31\/volks-und-raiffeisenbanken-stellen-sms-tan-verfahren-zum-30-9-2022-ein-teil-2\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1440,426],"tags":[4308,4346,4328],"class_list":["post-272375","post","type-post","status-publish","format-standard","hentry","category-android","category-app","category-sicherheit","tag-android","tag-app","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/272375","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=272375"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/272375\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=272375"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=272375"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=272375"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}