News Malware: mTAN-Trojaner infiziert Android-Smartphones

Daniel

Lt. Junior Grade
Registriert
Apr. 2008
Beiträge
468
Nicht zum ersten mal macht ein Trojaner die Runde, der speziell für Android-Smartphones vorgesehen ist und es auf die mTANs der Opfer abgesehen hat. Aktuell sind vor allem Postbank-Nutzer betroffen, die über vermeintliche E-Mails der Postbank in die Falle gelockt werden.

Zur News: Malware: mTAN-Trojaner infiziert Android-Smartphones
 
Erstens müssen Installationen aus unbekannten Quellen zugelassen werden. Ein normales Android macht das nicht ab Werk. Zweitens frage ich mich, was man mit einer geklauten TAN anfangen will? Die passt doch nur zu einer Überweisung, die ich auf einem anderen Kanal per zusätzlichem Benutzer/Passwort anstoße.
 
Wer solchen E-Mails auch Glauben schenkt und die App installiert, dem gehört das Smartphone abgenommen und den Zugang zum Internet gesperrt :D
 
Gott sei dank hatte mein Bank nicht einmal meine Mailadresse und solange es noch eine Filiale von meiner Bank in der Nähe ist werde ich nicht mit dem ONLINEBANKING anfangen.
 
Wär mir das umständlich...
Fehlt ja nur noch dass du deine überweisungen der postkutsche mitgibst...
 
@Dominic.e: Das ist ziemlicher Blödsinn... das wäre so als würde ich dir deinen Kühlschrank abnehmen, weil du diesen nicht von einem gut nachgemachten Produkt unterscheiden kannst. Jeder der sich damit eingehend kann das doch auch unterscheiden... ;)
Als jemand der sich in einem Computerforum bewegt, wirst du ein erweitertes Grundwissen haben. Lieschen Müller, ihres Zeichens Designerin und kennt Computer nur von der Arbeit und Whatsapp auf dem Handy, bekommt eine solche Nachricht und kann Sinn und Unsinn darin nicht zwingend unterscheiden. Das disqualifiziert sie aber dennoch nicht für die Nutzung solcher Geräte, macht aber andererseits Phishing so gefährlich, wenn es gut gemacht ist.

Edit: Wer sicher sein will nutzt eben HBCI mit externem Keypad... ist zwar nicht so mobil, dafür aber ungeschlagen sicher und nen Trojaner kann die Daten auch nicht hacken.
 
Corros1on schrieb:
Gott sei dank hatte mein Bank nicht einmal meine Mailadresse und solange es noch eine Filiale von meiner Bank in der Nähe ist werde ich nicht mit dem ONLINEBANKING anfangen.

Sehe ich genauso.
In dieser Hinsicht muss Dummheit echt bestraft werden, denn seit Jahren wird darauf schon explizit hingewiesen.
 
Frage mich auch wozu eine abgefangene TAN gut ist?
Das würde doch nur etwas bringen wenn vorher die Zugangsdaten zum Banking geklaut wurden um die Überweisungen zu manipulieren?
Oder irre ich mich da?
 
Deshalb benutze ich für Mtan noch ein Feature Phone von Nokia. Für 20€ gekauft, da gibts keine Trojaner und ähnliches. Und liegt auch nur bei mir zu Hause rum und kann nicht geklaut werden.
 
Da nimmt man so 5-10 € Handy oder altes Handy kloppt eine Prepaid karte rein und schon ist man das Problem gelöst zum überweisen holt man die Möhre wieder raus usw....

Jeder Haushalt hat glaube 5 Alte Handys rumliegen


die neuste Masche um ab zu zocken dürfte wohl NFC werden Visa Karten haben alle den Chip bis 25 € ist kein Pin nötig kann man ja Öffentliche Verkehrsmittel abräumen bei den Gedrängel 4 cm ^^ reicht aus
 
Zuletzt bearbeitet: (!)
Wie dämlich muss man sein auf diese "Malware" hereinzufallen und was hat das mit "infizieren" zu tun wenn ich es selbst bewusst installiere?

1. Ich muss auf eine Bank Fishing Mail reinfallen, allein das sollte doch wirklich der letzte DAU wissen dass man NIE auf irgendwelche Links in angeblichen Mails der Bank klickt.
2. Muss ich die Installation aus unbekannten Quellen freigeben
3. Muss ich die App Installation zulassen
4. Muss ich die Rechte auf SMS welche die App fordert abnicken
 
Also wer auf diese Fake mails reinfällt ist selber Schuld. ich würde mich auch fragen, woher die Postbank meine E-Mailadresse hat, da man diese nicht für das Onlinebanking benötigt! Die Postbank verschickt zudem keine Mails, beim Onlinebanking bekommt man die Nachrichten in einer virtuellen Mailbox innerhalb des Bankingbereichs. Es würde mich auch stark wundern, dass die Bank meinen namen auf einmal nicht mehr kennt. Man wird überall persönlich angesprochen und auf einmal gibt es nur ein formloses schreiben? Komisch Komisch... Von der Logik mal ganz abgesehen... warum sollte ich das SSL Zertifikat der Postbank auf meinem Smartphone haben? Wäre mir neu, dass mein Smartphone als onlinebanking Server dient.

Bis auf die Form ein schlechter Fake, sogar der Text ist mehr schlecht als recht. Aber immerhin nicht von unzähligen Rechtschreibfehlern zerfressen.

Was man jetzt mit der TAN Nummer anfangen will ist mir ein rätsel, da sie eh nur auf genau eine Überweisung passt...

Interessant wäre noch, wie sich das Programm von alleine installieren kann, wenn die Entwickleroptionen deaktiviert sind. Denn das sollte nicht möglich sein. Zudem sollte einem auffallen, welche Rechte die App haben möchte.

Gesunder menschenverstand ist doch der beste Virenschutz :)


Wer auf ganz Nummer sicher gehen will, nimmt ein olles Nokia Handy, packt ne Prepaid Karte rein und nutzt es nur für M-TAN. Auf dem Rechner nutzt man dannzumindest eine komplett eigene, isolierte VM, wenn man kein extra Gerät dafür nutzen will.
 
Natürliche Auslese mithilfe von Technologie.
 
Wer sowas installiert... sorry, der ist selbst Schuld.

Das ist wie Demokratie: Die Freiheit zu bestimmen kann auch bedeuten, sich totalen Bockmist auszusuchen.
 
Jo sage auch selber schuld. Benutze Onlinebanking schon seit 20 Jahren (damals mit BTX), da gabs nie Probleme.
Erstmal muss ich unbekannte Apps zulassen, gleichzeitig müssen die auch meinen PC im Griff haben, da ich Banking nicht auf dem selben Gerät ausführe, auf dem ich die mTAN empfange...
 
hrafnagaldr schrieb:
Jo sage auch selber schuld. Benutze Onlinebanking schon seit 20 Jahren (damals mit BTX), da gabs nie Probleme.
Erstmal muss ich unbekannte Apps zulassen, gleichzeitig müssen die auch meinen PC im Griff haben, da ich Banking nicht auf dem selben Gerät ausführe, auf dem ich die mTAN empfange...

This. Wer jeden x-beliebigen Link anklickt, bereitwillig jedwedem Interessenten Benutzername & Passwort preisgibt, jedweden Mist als App auf seinem Smartphone von Unbekannten Dritten installiert, dem sollte man tatsächlich zu einer Bank in seiner Nähe raten :D
 
frank00000 schrieb:
Frage mich auch wozu eine abgefangene TAN gut ist?
Das würde doch nur etwas bringen wenn vorher die Zugangsdaten zum Banking geklaut wurden um die Überweisungen zu manipulieren?
Oder irre ich mich da?

Angreifer tätigt eine Überweisung und greift die SMS über den Trojaner vom Smartphone ab
 
@Smockil:

Zum Tätigen der Überweisung braucht aber er aber auch den Login zum Onlinebanking.
 
Smockil schrieb:
Angreifer tätigt eine Überweisung und greift die SMS über den Trojaner vom Smartphone ab

Um eine Überweisung zu tätigen nützt aber das TAN Phishing Programm nichts.
Also ohne vorher Zugang zum Konto zu haben ist das Android Programm nutzlos.
 
bitte geht bei solchen Sachen nicht immer von eurem Wissensstand aus!
Derzeit pushen alle Banken ihre mobile banking apps und jene, die ihr Smartphone als Endgerät verwenden interessiert es nicht, wozu Zertifikate benötigt werden.
Man liest "besserer Schutz vor Phishing" und genau da macht es klick, denn man kennt Phishing als etwas bösartiges und die Strategie dahinter ist völlig neu, denn bisher wurde man aufgefordert, seine Daten irgendwo einzugeben.
Es ist auch naheliegend, dass der App Betreiber meine eMail Adresse hat, denn die ist ja auch notwendig, um die Banking App überhaupt herunter zu landen.
In meiner Zeit als Servicetechniker hab ich so viel Müll Software auf PCs entdeckt wo sich jeder versierte auf den Kopf greift, aber einem Endkunden ist es einfach nicht zuzumuten zu wissen ob der Installer eines Programmes vom Hersteller ist, oder ob ein "Vertriebspartner" (zb Chip.de) da noch seinen Senf dazu gibt. Das selbe Bild ist es hier. Es ist einem Endkunden einfach nicht zuzumuten dass er über alle sicherheitsrelevanten Systeme bescheid weiß. Der kauft ein Telefon mit vorinstallierter Software und muss davon ausgehen, dass diese entsprechend abgesichert ist.

Die Menschen müssen viel mehr sensibilisiert werden für online Betrug, das geht aber nicht, in dem man sagt: SSKMDT... denn das führt genau zum gegenteil. Keiner will sich als Dummy oder Tro**el beschimpfen lassen, weil er Opfer eines Betruges wurde. Daher werden es die meißten verheimlichen, vorallem, wenn es um klein/kleinstbeträge geht.
Das selbe Prinzip verfolgt auch die Abmahnindustrie - dem Kiddy wirds egal sein, wenn er als Pornoschauer oder "Perversling" entlarvt wird, einem Familienvater vermutlich nicht und daher wird er brav zahlen, damit keiner was von seinem Laster erfährt
 
Zurück
Oben