{"id":287352,"date":"2023-10-24T00:01:00","date_gmt":"2023-10-23T22:01:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=287352"},"modified":"2023-10-23T20:19:19","modified_gmt":"2023-10-23T18:19:19","slug":"gericht-stuft-push-tan-verfahren-der-banken-als-unsicher-ein","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/10\/24\/gericht-stuft-push-tan-verfahren-der-banken-als-unsicher-ein\/","title":{"rendered":"Gericht stuft Push-TAN-Verfahren der Banken als unsicher ein"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"Recht\" style=\"border-left-width: 0px; border-right-width: 0px; border-bottom-width: 0px; float: left; margin: 0px 10px 0px 0px; display: inline; border-top-width: 0px\" border=\"0\" alt=\"Paragraph\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2018\/11\/Para.jpg\" width=\"91\" align=\"left\" height=\"88\"\/>Fallen die Banken mit ihrem Push-TAN-Verfahren beim Online-Banking auf die Nase? Ein Gerichtsurteil, welches in einem Betrugsfall gefallen ist, k\u00f6nnte die Banken in Bredouille bringen, denn der Ansatz, die Transaktionen per Push-TAN-Verfahren in einer App auf einem Ger\u00e4t freizuschalten, wurde vom Gericht als unsicher eingestuft. Damit k\u00f6nnten Opfer leichter Schadenersatz von Banken einklagen, wenn beim Online-Banking etwas schief geht. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg05.met.vgwort.de\/na\/5cad09edcfbc48b5a11bf27e0b246e37\" width=\"1\" height=\"1\"\/>Mir haben sich schon immer die Nackenhaare gestr\u00e4ubt, wenn ich sehe, wie Banken den Kunden ihre Online-Banking-Apps aufs Auge dr\u00fccken. Ein Ger\u00e4t und eine App, um sowohl die Online-Bankkonten einzusehen als auch um die Transaktionen freizuschalten. Aus Sicherheitsaspekten ein absolutes No-Go, aber bei den Banken g\u00e4ngige Praxis. <\/p>\n<h2>Push-TAN-Verfahren problematisch<\/h2>\n<p>Sicherheitsexperten sehen das Push-TAN-Verfahren der Banken seit Jahren als unsicher an &#8211; ich hatte 2015 bereits im Blog-Beitrag <a href=\"https:\/\/borncity.com\/senioren\/2015\/01\/25\/online-banking-mtan-und-banking-apps-unsicher\/\">Online-Banking: mTAN und Banking-Apps unsicher<\/a> auf Probleme mit Banking-Apps hingewiesen. Der Student Vincent Haupert aus Erlangen hatte bereits im Dezember 2015, auf dem 32C3-Kongress, demonstriert, wie er das Push-TAN-Verfahren der Sparkasse mehrfach hacken konnte. Golem hatte in <a href=\"https:\/\/www.golem.de\/news\/onlinebanking-sparkassen-app-fuer-pushtan-verfahren-wieder-gehackt-1512-118225.html\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> dar\u00fcber berichtet. Die Sparkassen modifizierten das Verfahren und es wuchs Gras \u00fcber die Sache. <\/p>\n<h2>Gericht stuft Push-TAN als unsicher ein<\/h2>\n<p>Nun hat ein Gericht die fehlende Zweifaktor-Authentifizierung beim Push-TAN-Verfahren als unsicher eingestuft. Das Ganze geht aus einem Urteil der 6. Zivilkammer des LG Heilbronn vom 16.05.2023 (AZ <a href=\"https:\/\/www.landesrecht-bw.de\/bsbw\/document\/JURE235009494\" target=\"_blank\" rel=\"noopener\">Bm 6 O 10\/23<\/a>) hervor, auf das ich \u00fcber nachfolgenden Tweet und <a href=\"https:\/\/www.golem.de\/news\/onlinebanking-gericht-haelt-push-tan-verfahren-fuer-unsicher-2310-178689.html\" target=\"_blank\" rel=\"noopener\">diesen Golem-Beitrag<\/a> gesto\u00dfen bin. <\/p>\n<p><a href=\"https:\/\/www.golem.de\/news\/onlinebanking-gericht-haelt-push-tan-verfahren-fuer-unsicher-2310-178689.html\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Push-TAN-Verfahren der Banken unsicher \" alt=\"Push-TAN-Verfahren der Banken unsicher \" src=\"https:\/\/i.postimg.cc\/ZRyx4PbZ\/image.png\"\/><\/a><\/p>\n<p>Das Gericht hatte in einem Zivilprozess eines Online-Banking-Kunden gegen seine Bank \u00fcber einen Betrugsfall, bei dem sich der Kunde einer groben Fahrl\u00e4ssigkeit schuldig machte (er hatte TANs generiert und an Betr\u00fcger weitergereicht), zu befinden. Weil der Kunde grob fahrl\u00e4ssig handelte, wurde die Bank aus der Haftung entlassen. Aber eine Feststellung des Gerichts im Urteil l\u00e4sst aufhorchen, den die Richter schrieben im Urteil:<\/p>\n<ul>\n<li>Das sog. pushTAN-Verfahren, in dem die TAN auf dem Mobiltelefon in einem anderen Programm (App) angezeigt wird, als demjenigen, das den Bankzugang ebenfalls mittels auf demselben Smartphone installierter BankApp (SecureGo-App) vermittelt, weist ein erh\u00f6htes Gef\u00e4hrdungspotential auf, da eine Verwendung nur noch zweier Apps auf einem Ger\u00e4t statt Nutzung getrennter Kommunikationswege erfolgt.  <\/li>\n<li>Es liegt deshalb keine Authentifizierung aus wenigstens zwei voneinander unabh\u00e4ngigen Elementen i.S.v. \u00a7 1 Abs. 24 ZAG vor, weshalb die f\u00fcr die Annahme eines Anscheinsbeweises f\u00fcr die Autorisierung einer Zahlungsanweisung im Sinne von \u00a7 675w BGB erforderliche sehr hohe Sicherheit nicht bejaht werden kann.<\/li>\n<\/ul>\n<p>Ist etwas sperriges Juristendeutsch bedeutet aber folgendes: Wenn beim Banking per App &#8211; hier SecureGo-App der Volksbanken &#8211; am Smartphone etwas schief geht, und die Bank nicht nachweisen kann, dass der Kunde grob fahrl\u00e4ssig gehandelt und z.B. TANs generiert und an Betr\u00fcger weiter gegeben hat, wird die Bank haften. Das war beispielsweise der Fall, bei dem einem Ehepaar unberechtigt Gelder vom Konto durch einen Betr\u00fcger abgebucht wurden, ohne dass dieses TANs herausgegeben hatte. Die Bank konnte den Kunden keine Fahrl\u00e4ssigkeit nachweisen und musste Schadensersatz leisten.<\/p>\n<p>In letzter Konsequenz k\u00f6nnte dies bedeuten, dass die ganzen Banking-Apps, die auf Zweifaktor-Authentifizierung setzen, eingestampft werden m\u00fcssen, weil bei Schadensf\u00e4llen kein Anscheinsbeweis von der Bank erbracht werden kann. Anscheinsbeweis bedeutet, die Bank kann argumentieren \"unsere Banking-App ist sicher, der Fehler muss beim Kunden liegen, der hat die Transaktion, die zum Schadensfall f\u00fchrte, selbst autorisiert\". <\/p>\n<p>Laut <a href=\"https:\/\/www.gesetze-im-internet.de\/zag_2018\/__1.html\" target=\"_blank\" rel=\"noopener\">Paragraf 1 Absatz 24 Zahlungsdiensteaufsichtsgesetz (ZAG)<\/a> erfordert aber eine sichere Authentifizierung wenigstens zwei voneinander unabh\u00e4ngige Elemente, was aber bei einer Banking-App nicht gegeben ist. Da die Richter in obigem Fall das Push-TAN-Verfahren als unsicher im Hinblick auf einen Anscheinsbeweis eingestuft haben, m\u00fcssten die Banken nun von ihren Banking-Apps abr\u00fccken und andere Verfahren zur Transaktionssicherung anbieten. Diese gibt es ja mit den TAN-Generatoren, die beim Online-Banking am Browser genutzt werden k\u00f6nnen und bei vielen Banken zus\u00e4tzlich eine Bankkarte zur Autorisierung am TAN-Generator erfordern (siehe folgende Artikel). <\/p>\n<p><strong>\u00c4hnliche Artikel<br \/><\/strong><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\">Postbank: App und\/oder SealOne statt chipTAN<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\"> \u2013 Teil 1<br \/><\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/31\/volks-und-raiffeisenbanken-stellen-sms-tan-verfahren-zum-30-9-2022-ein-teil-2\/\">Volks- und Raiffeisenbanken stellen SMS-TAN-Verfahren zum 30.9.2022 ein<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\"> \u2013 Teil 2<br \/><\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/09\/01\/sparkassen-und-volksbanken-ende-des-alten-chiptan-verfahrens-teil-3\/\">Sparkassen und Volksbanken: Ende des [alten] chipTAN-Verfahrens<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\"> \u2013 Teil 3<br \/><\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/09\/04\/online-banking-und-apps-was-die-kunden-wnschen-teil-4\/\">Online-Banking und Apps: Was die Kunden w\u00fcnschen<\/a><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/30\/postbank-app-und-oder-sealone-statt-chiptan-teil-1\/\"> \u2013 Teil 4<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/?p=272519\">Online-Banking und die Sicherheit von Banking-Apps<\/a> \u2013 Teil 5<br \/><a href=\"https:\/\/borncity.com\/blog\/?p=272527\">Online-Banking und Absicherung per chipTAN USB<\/a> \u2013 Teil 6<br \/><a href=\"https:\/\/borncity.com\/senioren\/2015\/01\/25\/online-banking-mtan-und-banking-apps-unsicher\/\">Online-Banking: mTAN und Banking-Apps unsicher<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fallen die Banken mit ihrem Push-TAN-Verfahren beim Online-Banking auf die Nase? Ein Gerichtsurteil, welches in einem Betrugsfall gefallen ist, k\u00f6nnte die Banken in Bredouille bringen, denn der Ansatz, die Transaktionen per Push-TAN-Verfahren in einer App auf einem Ger\u00e4t freizuschalten, wurde &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/24\/gericht-stuft-push-tan-verfahren-der-banken-als-unsicher-ein\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-287352","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/287352","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=287352"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/287352\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=287352"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=287352"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=287352"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}