Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (26)
Emner Datakriminalitet, Finans-it, It-sikkerhed, NemID

Så let kan hackere omgå NemID's hemmelige GIF-filer og tømme din netbank

Et plug-in til 495 dollars til en populær trojaner gør det muligt at angribe en netbank direkte fra brugerens egen pc og gør dermed NemID's hemmelige checksum ubrugelig.

Af Jesper Stein Sandal Onsdag, 10. oktober 2012 - 10:44

LONDON: It-kriminelle skal blot betale 495 dollars for et plug-in til en populær trojaner som eksempelvis Citadel, og så kan de omgå én af de sikkerhedsforanstaltninger, som blandt andet bruges i den danske log-in-løsning NemID.

»Hvis du køber VNC-plug-in'et, så kan du få fuld kontrol over brugerens desktop og interagere med hans netbank fra hans egen pc,« fortalte sikkerhedsekspert Uri Rivner fra sikkerhedsfirmaet Biocatch i en demonstration af et moderne netbankangreb på sikkerhedskonferencen RSA Conference Europe 2012.

I forvejen skal en nystartet it-kriminel blot betale 2.399 dollars for grundpakken til Citadel-trojaneren og de tilhørende værktøjer, som gør det muligt at udføre et angreb mod eksempelvis de fleste danske netbanker.

Selve trojaneren kan spredes via drive-by-downloads, hvor brugeren blot skal besøge et inficeret websted for selv at blive inficeret gennem sikkerhedshuller i browseren, Flash eller Java. Den proces kan endda være selvforstærkende, for ofte finder de kriminelle, at der er FTP-adgang fra en inficeret pc til en webserver, som derefter kan udnyttes til at inficere endnu en hjemmeside.

Det specielle ved VNC-plug-in'et er, at det gør det muligt at udføre et man-in-the-browser-angreb fra brugerens egen pc. Det vil sige, at det fra bankens side vil se ud, som om alle transaktioner i netbanken sker fra brugerens pc.

Det undergraver én af de sikkerhedsforanstaltninger, som ellers skulle hjælpe med efterforskningen af misbrug af den danske NemID-løsning.

Læs også: Frygter hackere: DanID vil ikke løfte sløret for NemID-checksum

NemID benytter sig af en Java-applet, som Version2 tidligere har vist indeholder programfiler, der var skjult som umiddelbart harmløse GIF-billedfiler. Programfilerne bliver brugt til at lave en særlig checksum ud fra hardwaren i brugerens pc.

Læs også: DanID camouflerer programkode på din pc som billedfiler

Nets DanID, der står bag NemID-løsningen, har ikke villet afsløre, præcis hvad oplysningerne bruges til, ud over at det skal hjælpe med at identificere, hvorfra en transaktion er blevet udført.

Læs også: Dokumentation: Så meget ved DanID om din pc

Version2 har tidligere dokumenteret, hvordan det er muligt at omgå to-faktorsikkerheden i NemID ved at udføre et såkaldt man-in-the-middle-angreb, hvor en hacker narrer brugeren til at forsøge at logge på sin netbank.

Hackeren opsnapper log-in-oplysningerne og viser brugeren en falsk udgave af bankens hjemmeside.

»Jeg får en besked om, at banken er ved at tjekke sine sikkerhedsindstillinger, og det kan tage lidt længere end normalt at logge på,« forklarer Uri Rivner.

I virkeligheden er hackeren i færd med at logge ind på netbanken med brugerens egne oplysninger. I det scenarie, Version2 skitserede, brugte hackeren en anden pc til angrebet, men med et plug-in som det til Citadel kan det gøres fra brugerens egen pc, uden brugeren opdager det.

»Banker, der forlader sig på at kunne genkende en bestemt enhed, står over for en ny trussel med denne type angreb,« siger Uri Rivner.

Brugeren kan snydes til at udlevere flere koder fra sin kodegenerator eller fra NemID-kortet, eller hackeren kan give brugeren en fejlmeddelelse om, at bankens hjemmeside er nede, når brugeren har udleveret sin kode.

På den måde køber hackeren sig også tid, før brugeren selv opdager, at der er flyttet penge fra kontoen.

Denne type angreb er imidlertid afhængig af, at hackeren kan ændre den hjemmeside, som brugeren får vist i browseren. Det er i dag forholdsvis trivielt for de fleste netbanker, men det er muligt at højne sikkerheden.

»En god løsning er at bruge randomization og kryptere hele netbanken. Svindlerne er afhængige af at bruge ting, der er konstante, så hvis man kan lægge noget tilfældighed ind bag kulisserne, kan man forhindre dem i at ændre siderne,« siger sikkerhedsekspert Uri Fleyder fra RSA.

Version2's rejse og deltagelse i RSA Conference Europe 2012 er betalt af RSA.

Send Tweet
Udskriv

Mere om Datakriminalitet

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

DF vil gøre det muligt for ofre for identitetstyveri at få nyt CPR-nummer

Udgivet 22. maj 11.37Opdateret 22. maj 11.37

Markant færre netbankindbrud i 2013: Kun 380.761 kroner er stjålet

Udgivet 22. maj 10.44Opdateret 22. maj 13.03

Nordea var hacket i månedsvis - og meldte ikke tyveri fra dansk konto til politiet

Udgivet 17. maj 7.40Opdateret 17. maj 9.33

Hackerlov brugt på ikke-hacking: Amerikaner risikerer fem års fængsel

Udgivet 25. apr 11.55Opdateret 25. apr 11.55

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Forretningsanalytiker til bankprojekter
Udgivet 21. dec 2012 11.48
Applikationsarkitekter til IT Udvikling, Aalborg og København
Udgivet 12. sep 2012 10.41
Senior Software Engineer
Udgivet 22. maj 12.53
Softwareudvikler - Stibo Systems
Udgivet 17. maj 10.14

Kommentarer (26)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Marc Munk 10. okt. 2012 - 10.51
 
Ikke overraskende

Det kommer vel ikke som en overraskelse for nogen. Jeg er ret sikker på at det har været oppe at vende her på version2.dk at man kunne bruge offerets egen pc til angrebet.

  • Stem op 14
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 10. okt. 2012 - 11.08
 
32/64 bit

error.gif er en 32 bit elf fil og kan ikke indlæses af min 64 bit Linux maskine...der er ikke en 64 bit variant, så dette hardware tjek findes ikke til 64 bit Linux brugere.

  • Stem op 6
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Mogensen 10. okt. 2012 - 11.19
 
Men så kan vi da glæde os over...

... at Bjarne Corydon har besluttet sig til at NemID alligevel er tvang for alle på trods af de højtidelige løfter dengang det var nødvendigt at affeje kritik:

http://www.ft.dk/samling/20111/lovforslag/l159/spm/8/svar/883850/1119943...

  • Stem op 10
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jørgen Elgaard Larsens billede
Jørgen Elgaard Larsen 10. okt. 2012 - 11.23
 
Re: 32/64 bit

error.gif er en 32 bit elf fil og kan ikke indlæses af min 64 bit Linux maskine

...medmindre du har de rette 32-bit libraries. Det er der desværre mange der har for overhovedet at kunne køre Java.

Der er iøvrigt mig bekendt heller ikke en ARM-.gif. Er der nogen, der har erfaringer med NemID på en ARM-arkitektur (eller andre, hvor gifferne med garanti ikke kan køre)?

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jensen 10. okt. 2012 - 11.29
 
Hvordan virker det i praksis?

Vil brugeren ikke kunne se, når angriberen fjernbetjener pc'en med vnc? Eller kan det ske uden at det kan ses på skærmen?

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 10. okt. 2012 - 11.45
 
Re: 32/64 bit

...medmindre du har de rette 32-bit libraries. Det er der desværre mange der har for overhovedet at kunne køre Java.

Det har jeg ikke. Jeg har tjekket med gdb at lænkningen fejler.
Appletten kører bare videre.

  • Stem op 4
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Sune Foldager 10. okt. 2012 - 12.13
 
Banal konstatering

Jeg kan ikke se det her har det mindste med GIF-filerne at gøre. Det er vel ikke overraskende kode der kører på eller er forbundet til en PC der er overtaget, ikke kan skelne mellem brugerens handlinger, og et program der kører som brugeren (eller bedre).

Det er på ingen måde unikt til NemID. Meen det er naturligvis længe siden vi har tændt faklerne og samlet høtyvene sammen her på version2.

  • Stem op 12
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Sune Marchers billede
Sune Marcher 10. okt. 2012 - 12.32
 
Re: Hvordan virker det i praksis?

Vil brugeren ikke kunne se, når angriberen fjernbetjener pc'en med vnc? Eller kan det ske uden at det kan ses på skærmen?

Det var også min tanke - sidst jeg anvendte VNC (nogle år siden!), var det i hvert fald en "shared desktop experience". Er der kommet versioner der kan lave en ny Windowstation/session, uden den primære brugere der er logget ind opdager det?

Ellers vil det ikke være ret anvendeligt til netbank angreb, IMHO :)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 10. okt. 2012 - 13.09
 
Man kunne vel også reverse engineere protokollen

Man kunne vel også reverse engineere protokollen, og så lave en modificeret applet som 100% automatiseret talte direkte med nets' servers. Så når brugeren tastede sin engangskode ind for at overføre 100kr til sin ven, eller for at logge på et spillesite, så blev der i virkeligheden overført 6000kr til en anden bankkonto. Uden at den IT-kriminelle behøvede at sidde online og lave MitM-angrebet manuelt.

Ja, java-appletten og gif-filerne er obfuskeret, men man kan ikke obfuskere appletten godt nok til at gøre det umuligt for en motiveret angriber. Der er lige så nytteløst som DRM - hvis brugeren kan se filmen på sin computer, så må han også kunne dekryptere den. Og NemID er en svag form for DRM, da den kun er baseret på software.

  • Stem op 10
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Niels J. Nielsen 10. okt. 2012 - 13.09
 
Re: Ikke overraskende

Nej det kommer ikke rigtigt bag på nogen. Alt kan hackes...

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Niels Hesse 10. okt. 2012 - 16.14
 
Hold kæft en ligegyldig nyhed

Hold kæft en ligegyldig nyhed.

  • Stem op 3
  • Stem ned 6
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Høgh 10. okt. 2012 - 17.36
 
Hurra for Java

..men det har vel aldrig (før) været god praksis, at basere et så centralt sikkerhedssystem som nemid på et tolket programmeringssprog. Det skal sgu da skrives i RIGTIG kode, f.eks. c eller assembler. Eller jeg bare blevet for gammel?

Man kan sgu da ikke uddelegere sikkerheden til en eller anden tilfældig fortolker, lavet af et eller andet tilfældigt firma.

c eller assembler, til nød pascal, og så en app på klienten. Bøvlet? ja! sikkert? næsten!

  • Stem op 0
  • Stem ned 10
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kenn Nielsen 10. okt. 2012 - 18.36
 
Re: Hold kæft en ligegyldig nyhed

Hold kæft en ligegyldig nyhed.

Absolut ikke

Disse overskrifter er nødvendige for at gøre hr. og fru Jensen opmærksomme på at der ER et problem.
Politikerne messer jo blot :"Stol på os"

K

  • Stem op 5
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Poulsen 10. okt. 2012 - 19.01
 
Re: Hold kæft en ligegyldig nyhed

Hold kæft en ligegyldig nyhed.

Enhver fejlkonstruktion i NemID er absolut værd at påpege...

  • Stem op 6
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Poulsen 10. okt. 2012 - 19.05
 
Re: Hurra for Java

..men det har vel aldrig (før) været god praksis, at basere et så centralt sikkerhedssystem som nemid på et tolket programmeringssprog.

Det er nu ikke noget problem, når sproget er en standard. Det virker både med Oracle's og Apache's implementering.

Der hvor det går galt er, når man baserer sådanne systemer på hjemmedesignede løsninger og ikke de åbne standarder der allerede findes. Og dernæst anvender hardware til authentication.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Jensen 10. okt. 2012 - 19.59
 
En anden god løsning er at

En anden god løsning er at droppe java.

  • Stem op 0
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Sune Marchers billede
Sune Marcher 10. okt. 2012 - 21.35
 
Re: Hurra for Java

c eller assembler, til nød pascal, og så en app på klienten. Bøvlet? ja! sikkert? næsten!

For der har aldrig været buffer overflows, double-frees, heap corruption angreb på grund af pointer-fejl (og så videre) i nogle af de benævnte sprog, vel?

Mit favoritsprog er stadig C++ på grund af performance og fleksibilitet, men at påstå at nogle af de sprog ville have ført til en mere sikker løsning en NemID er decideret latterligt, og rammer fuldstændig ved siden af problemstillingen - at NemID er implementeret i Java har [b]intet[/b] med dets MITM-sårbarhed at gøre.

  • Stem op 5
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Mogensen 10. okt. 2012 - 22.03
 
Re: Hurra for Java

For der har aldrig været buffer overflows, double-frees, heap corruption angreb på grund af pointer-fejl (og så videre) i nogle af de benævnte sprog, vel?

Hvorfor diskuterer I det?
Måler må da for pokker være at få et offentlig signatur-system baseret på en åben standard og ikke konkret priviligeret kode leveret af et privat firma - hvad enten det så er Java, C++ eller noget andet.

  • Stem op 7
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Sune Marchers billede
Sune Marcher 10. okt. 2012 - 22.29
 
Re: Hurra for Java

Måler må da for pokker være at få et offentlig signatur-system baseret på en åben standard og ikke konkret priviligeret kode leveret af et privat firma - hvad enten det så er Java, C++ eller noget andet.

100% enig med at en åben standard (og åben kode, til national infratruktur duer security through obscurity bare ikke) er det vigtigste.

Vil dog stadig mene at native kode ikke er vejen frem... men sådan set heller ikke Java eller andet (pga. smartphones, tablets og så videre).

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Hansen 11. okt. 2012 - 00.41
 
Køber IT-kriminelle software?
It-kriminelle skal blot betale 495 dollars for et plug-in til en populær trojaner som eksempelvis Citadel

IT-kriminelle betaler vel ikke for deres software...

  • Stem op 1
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
jesper madsen 11. okt. 2012 - 08.33
 
Re: Køber IT-kriminelle software?

IT-kriminelle betaler vel ikke for deres software...

Jo det gør de, personer der laver de forskillige trojanere er ikke nødvendigvis de samme som bruger dem til kriminalitet.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Henrik B Sørensens billede
Henrik B Sørensen 11. okt. 2012 - 09.02
 
Re: Hold kæft en ligegyldig nyhed

Jeg tror desværre ikke, at Hr. og Fru Jensen læser Version 2.
Og hvis de gør det, så er det ikke sikkert, at de forstår indholdet :-(

  • Stem op 0
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Kramshøjs billede
Henrik Kramshøj 11. okt. 2012 - 11.31
 
Re: Køber IT-kriminelle software?

IT-kriminelle betaler vel ikke for deres software...

Jo da, hvis de vil have supporten og opdateringer ... Jeg tror mange softwarefirmaer kunne lære af deres effektivitet indenfor malwareudvikling. Der er både pakkeløsninger, køb 3 exploits og få 2 gratis, support 24/7 på email og IRC, opdateringer i et år osv.

Hvorfor? fordi god support og kvalitet giver glade kunder som køber igen og køber mere, skræmmende enkelt og ligetil.

Gad vidst hvornår non-malware virksomheder indser dette?

  • Stem op 6
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Mogensen 11. okt. 2012 - 11.34
 
Re: Køber IT-kriminelle software?

Hvorfor? fordi god support og kvalitet giver glade kunder som køber igen og køber mere, skræmmende enkelt og ligetil.

hehe ... ud over SONY, er der så nogen malware virksomheder, der forsøger at håndhæve deres ophavsret?

  • Stem op 5
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kenn Nielsen 11. okt. 2012 - 14.24
 
Re: Hold kæft en ligegyldig nyhed

eg tror desværre ikke, at Hr. og Fru Jensen læser Version 2. Og hvis de gør det, så er det ikke sikkert, at de forstår indholdet :-(

Ligemeget.

(Andre) medier og politiske dagsordner er drevet af overskrifter.

Derfor mangler der i alvorlig grad overskrifter af denne art, for at opveje den enorme mængde af pseudo-positive ditto.

Der er for mange overskrifter á lá "Success:95% vælger nemID som identifikationsform"

K

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kenn Nielsen 11. okt. 2012 - 14.25
 
Re: Køber IT-kriminelle software?

hehe ... ud over SONY, er der så nogen malware virksomheder, der forsøger at håndhæve deres ophavsret?

Hehe.

+42 for dén :-)

K

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Politiken lancerer online-betalingsmur: Hullet som en si

Udgivet 22. maj 17.28Opdateret 22. maj 17.41

Chefredaktør om hullet betalingsmur: »Vi er fuldstændigt klar over, at det kan omgås«

Udgivet 22. maj 17.26Opdateret 22. maj 17.43

Firefox vil blokere cookies som standard - men teknikken driller

Udgivet 22. maj 15.49Opdateret 22. maj 15.49

40.000 digitale afgangsprøver blev rettet automatisk i år

Udgivet 22. maj 14.50Opdateret 22. maj 14.50

CSC indgår millionforlig i sag om regnskabssvindel

Udgivet 22. maj 13.34Opdateret 22. maj 13.34

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Mobile Test Service - Device & Test Coverage

Testhuset

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset
  • Flere whitepapers

Branchenyheder

Interxion bygger nyt datacenter i Valby

Interxion Danmark

Skyen bliver hybrid i fremtiden

HP

HP giver bedre overblik over virksomhedens it-ricisi

HP

HP lancerer verdens mest automatiserede servere

HP

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

It-virksomheder

Financys
|
Lakeside
|
KJAER DATA
|
Liga Distribution
|
CodeSealer Aps
|
MN Security
|
Simitu
|
Secu
|
Dubex
|
Intelliglobe
|
Siblingsoft
|
Inventio.it
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300