Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (20)
Emner Digital signatur

Video: Så let kan kriminelle franarre dig dit NemID

Med frit tilgængelige værktøjer og en smule eksperimenteren lykkedes det Ingeniøren at konstruere en test-opstilling, der viser, hvor let det er at narre NemID fra en bruger.

Af Jakob Møllerhøj Torsdag, 3. november 2011 - 22:00

I september blev otte Nordea-kunder franarret penge gennem et phishing-angreb mod NemID, som bliver brugt til login både i netbanker og på offentlige websider.

I denne video gennemgår Ingeniørens journalist Jakob Møllerhøj, hvordan et angreb mod NemID kan gennemføres uden dybe tekniske kundskaber. Det sker i et lukket test-setup. At forsøge et lignende angreb i den virkelige verden er en kriminel handling.

Læs også de øvrige historier om NemID fra fredagens udgave af Ingeniøren:

Pærelet at narre NemID fra dig med klonede hjemmesider
DanID afviser kritikken: »Et teoretisk scenarie«

Læs mere om hackerangrebet mod otte Nordea-kunder:

Her er bagmanden: Sådan snød Arthur Williams NemID og stjal fra Nordea-kunder
NemID phishet – 8 bankkunder frastjålet penge i netbank

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Microsoft Dynamics AX Technical Consultant/Developer
Udgivet 27. apr 10.39
Microsoft Dynamics AX Functional Consultant - Manufacturing and Production
Udgivet 27. apr 11.20
SOA arkitekt / implementeringsspecialist
Udgivet 8. aug 2011 13.53
Business Intelligence Specialist - arkitektur & udvikling
Udgivet 11. apr 9.46

Kommentarer (20)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Peter Ring 4. nov. 2011 - 13.32
 
Sådan kan problemet mindskes nogle steder

Danske Banks Internetbank på PC-niveau kræver NemID allerede ved log on, og her kan systemet i videoen bruges.
Gør man imidlertid som i deres smartphone løsning og taster kun ind, når man fx skal flytte penge eller andre kritiske handlinger, får man en bekræftelse på, at man er på sin egen konto, ved at se dennes indhold (som man jo tildels kender), inden man bruger NemID koden, og dermed kan det ikke gøres med den i videoen viste metode - medmindre hackeren naturoligvis kan få overført fx alle kontodata fra banken til sin host hurtigt nok.

  • Stem op 0
  • Stem ned 3
  • Log ind eller opret en konto for at skrive kommentarer
Jon Loldrup 4. nov. 2011 - 13.42
 
Video-afspilning

Video-afspilning virker ikke særligt godt på htc desire. Man kan høre stemmen, men billedet er statisk. Problemet optræder dog kun når man ser videoen i fuld skærm.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 4. nov. 2011 - 13.49
 
Re: Sådan kan problemet mindskes nogle steder

Den løsning virker for os der er paranoide nok til netop at acceptere NemID som en erstatning for bankens tidligere login-løsning, men aldrig anvender NemID andre steder.

Poiten med angrebet er netop at du som bruger af et websted der udgiver sig som Herlev-Bibliotekerne netop ikke kan være sikker på at den token du afleverer netop bliver anvendt på Herlev-Bibliotekernes websted.

Havde proceduren nu været en digital token hvorpå man indtastede domænet man forventede at man forsøgte at logge ind på, så kunne man i et vist omfang dæmme op for netop dette angreb.

Basalt set at den token der forlader ens computer består af noget så simpelt som SHA1("www.herlev-bibliotek.dk|<nem-id kodeord>|<papnøgle>"), hvor papnøglen enten er kortet som vi kender det idag eller en indbygget generator.

Og så er jeg såmend elitær nok til at afvise folk der ikke lige kan lave en simpel SHA1 sum i hovedet.

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Ring 4. nov. 2011 - 13.53
 
Re: Sådan kan problemet mindskes nogle steder

Det er rigtigt, at det ikke er en løsning alle steder, men på nogle steder som banker og måske sundhed kan det hjælpe, og det er bedre en ingenting indtil der kommer en bedre totalløsning.

  • Stem op 0
  • Stem ned 3
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 4. nov. 2011 - 14.23
 
Re: Sådan kan problemet mindskes nogle steder

Nej, problemet der er illustreret er netop uafhængigt af hvornår brugeren afkræves kodeord. Det eneste krav er at mit fake websted afkræver koder med cirka samme frekvens som den service jeg vil angribe.

Det kan kun løses ved at den kode jeg taster ind, bliver bundet til det websted jeg tror jeg taster det ind på. For eksempel ved metoden beskrevet overnfor eller ved at jeg har seperarte NemID credentials til brug for forskellige roller (netbank, sundhed, tinglysning, diverse)

  • Stem op 2
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Ring 4. nov. 2011 - 14.39
 
Re: Sådan kan problemet mindskes nogle steder

Eksempel netbanken dnaskebank.dk, som er en fake. Her kan brugeren naturligvis ikke se sine kontooplysninger, og når derfor ikke frem til, hvor der skal flyttes penge og dermed bruge NemID. Andre steder er det bedre, at man først ser sine personlige data efter tradionelt logon, og kun bruger NemID ved de kritiske transaktioner efter at personlige data er verificeret. Bare en side med 'Velkommen Peter Makholm' kan hackeren ikke lave, for han ved ikke, hvad du hedder, hvis du 'bare' logger på med fx et tal som logon ID. Logger du ind med en mailadresse kan han søge sig frem i de lister, der cirkulerer på nettet. Er logon ID personnummeret, skal han have adgang til en personnummerliste database, eller kan han ikke gøre det. Altså 2 trin:
1. Log på normalt og få bekræftet din identitet, fx ved navn eller andre personlige data.
2. NemID procedure.
Evt. kan ID bekræftelsen stå på NemID indtastningsbilledet.

Stadig bare en forbedring af sikkerheden.

  • Stem op 0
  • Stem ned 3
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 4. nov. 2011 - 15.08
 
Re: Sådan kan problemet mindskes nogle steder

Lad mig gentage min pointe fra min første kommentar: Det vil løse problemet for os der kun bruger NemID på vores netbank.

Det vil ikke løse problemet der velvilligt bruger deres NemID på mere end en service. Hvis bare én af de services jeg bruger NemID på er kompromiteret, så kan en token misbruges på alle services der bruger NemID. Selv på services jeg end ikke vidste eksisterede.

Hvis du kan finde på at indtaste din NemID kode på http://www.herlev-bibliotek.dk/ så kan jeg bruge den til at forsøge at logge på danskebank.dk. Det kræver ikke at jeg kan fake de personoplysninger som Danske Bank kunen finde på at vise om dig, kun de oplysninger som Herlev Bibliotekerne viser om dig før login.

  • Stem op 2
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Guan Yang 4. nov. 2011 - 17.03
 
Re: Sådan kan problemet mindskes nogle steder

Hvis angriberen (eller hans robot) sidder klar mens angrebet foregår, kan han bruge de fiskede NemID-oplysningerne til at logge ind på netbanken samtidig og vise offeret de samme oplysninger som den rigtige netbank ville have vist.

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Hallum 4. nov. 2011 - 20.03
 
Re: Sådan kan problemet mindskes nogle steder

Hvorfor ikke sende en kontrakoden via en sekundær kanal, fx ens mobiltelefon via en sms? Det er hvis noget af det første vi opdager, hvis andre har beriget sig vores mobiltelefon – og den skal vi nok få blokeret???
Lars Hallum

  • Stem op 0
  • Stem ned 1
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Poulsen 5. nov. 2011 - 09.37
 
Re: Sådan kan problemet mindskes nogle steder

Hvorfor ikke sende en kontrakoden via en sekundær kanal,

Hvorfor ikke bare lave den rigtige løsning første gang i stedet for dette lappe-værk af noget gedigent klyt?

  • Stem op 4
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørgen Jepsen 5. nov. 2011 - 10.16
 
Hvem betaler?

I den aktuelle papirudgave af ingeniøren er det tydeligt, at DanID er meget motiveret af brugervenligheden - i forhold til sikkerheden. Hvis min bankkonto lænses af kriminelle og jeg har handlet i nogenlunde god tro, holdes jeg personligt/direkte skadesløs. Banken erstatter det tabte. Hvad gør banken/bankerne så? Sender de ikke bare regningen videre til os kunder i form af gebyr, højere renter på lån, og lignende? Og har de så nogen som helst motivation for at gøre mere for sikkerheden end, hvad der netop skal til for at forhindre f.eks. en debat om, hvem der i virkeligheden betaler for vores/deres tab ved den kritisable sikkerhed? Altså en debat om bankernes moral/dobbeltmoral!

(Bankens motivation for at benytte online banking er omkostningsoptimering og besparelser i form af afskediget personale og lukning af fysiske afdelinger, der ikke er behov for, når vi alle benytter online systemerne. Hvilket igen er motiveret af, at investorer/aktieejere - i øvrigt uden nogen som helst personlig eller faglig interesse i bankdrift - skal have/kræver maksimalt afkast af deres investeringer. Og de sidste par års (endnu ikke overståede) finanskrise har jo vist, at man kan skræmme en regering og befolkningen til at synes, at 'de stakkels banker skal da lige have en redningspakke, når de nu ikke selv kan klare konsekvenserne af deres fejlagtige dispositioner'.)

Der er ingen tvivl om, at bankerne er udsat for pres/ønsker om et brugervenligt netbank system. Det er også i Danmark et politisk mål, at gøre 'hvadsomhelt' digitalt. Og masser af it-profesionelle har også denne holdning (i fritiden). Samtidig er rigtig mange (måske de fleste?) it-brugere bare ikke gearede til at skulle håndtere it på en måde, som f.eks. it-professionelle (i arbejdstiden) vil opfatte som sikker. Dansk IT påstod i en undersøgelsesrapport for et par år siden, at 40% af danskerne var, hvad de kaldte "IT-analfabeter". Så hvis f.eks. op mod 40% af alle netbank-brugere er lette ofre for man-in-the-middle angreb, er det faktisk en 'forretningsmodel' med gode afkastmuligheder for den kriminelle verden. Og hvis bankkunderne alligevel i sidste ende betaler gildet, kan bankerne tillade sig at fastholde fokus på brugervenligheden.

Og pludselig kan det være svært at se, at de kriminelle og bankerne skulle have modsatrettede interesser.

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Poulsen 5. nov. 2011 - 10.29
 
Re: Hvem betaler?

Hvis min bankkonto lænses af kriminelle og jeg har handlet i nogenlunde god tro, holdes jeg personligt/direkte skadesløs.

Du glemmer at NemID er andet en bare netbank. NemID er hele det digitale Danmark. Og dér fejler konceptet 100%.

  • Stem op 5
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jan Ulrich Jensen 5. nov. 2011 - 12.15
 
Det burde være muligt

Det burde være muligt for en borger at forbyde muligheden for at udtrække personlige oplysninger ved hjælp af NemID. Det er nok ikke alle danskere, der f.eks. kender sundhed.dk!

Nu må det nyvalgte Folketing træde i karakter og ophæve bankernes monopol på login, da det ikke er i borgerens interesse!

  • Stem op 3
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Hybertz 5. nov. 2011 - 12.20
 
Hvad er den rigtige løsning

NemID artikler, blandt andet her på Version2, giver ofte anledning til en masse kommentarer. Kommentarer som spænder meget vidt. Når man, som jeg synes det er underholdende at følge med i disse kommentarer omkring NemID og en enkelt gang eller to selv kommer med et lille pip, er der et generelt mønster i alle disse kommentarer.

Paletten af kommentarer er spænder ofte alle regnbuens farver, hvor følelser, saglighed, kompetancer og interesser ikke er særlig gennemskuelige.

Dog er tendensen ofte både fra både journalister og de som kommenterer at NemID er en rigtig dårlig løsning for os alle.

Så her er mit lille indspark:

Hvorfor laver man ikke i Version2 et site, hvis formål er at udforme den "bedste sikkerhedsløsning til hele det danske folk".

Site kunne være som et wiki site, hvor alle kunne komme med kommentarer, forslag, forbedringer etc., men at et lille fagligt kompatent redaktør team - valgt at Version2 og bidragsyderne, skulle sørge for at sammenholde alle forslag og holde dokumentationen opdateret. Version2 kunne også invitere danske og udenlandske sikkerhedsguruer til at bidrage.

Efter etc. 6 måneder ville man så have "folkets" sikkerhedsløsning, frit tilgængelig og den bedste i hele verden.

Denne løsning, selvfølgelig holdt opdateret, ville kunne bruges både politisk, men også som en god guideline til virksomheder og ligende, som står for at skal opgradere deres sikkerhedsløsning, eller startups, som måtte ønske at implementere løsningen.

Så ideen er hermed givet frit videre - det kunne være fedt at se hvad resultatet blev...

  • Stem op 2
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørgen Jepsen 5. nov. 2011 - 15.37
 
Re: Hvem betaler?

@Jesper Poulsen
Du har selvfølgelig ret i at det er alt muligt andet også!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Poulsen 5. nov. 2011 - 16.36
 
Re: Hvem betaler?

Du har selvfølgelig ret i at det er alt muligt andet også!

Dækker bankerne også dit tab hvis din NemID misbruges til ikke-bank-relaterede formål?

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Patrick Moog 9. nov. 2011 - 10.23
 
Et hurtigt spørgsmål:

Hvordan er det her forskelligt fra en alm. RSA token? Kan den ikke brydes på samme måde?
Er den eneste forskel ikke at NemID bliver brugt flere steder?
Ved godt at RSA er tidsbaseret men med den hastighed der her vises er det jo ikke noget problem.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Poulsen 9. nov. 2011 - 16.45
 
Re: Et hurtigt spørgsmål:

Hvordan er det her forskelligt fra en alm. RSA token? Kan den ikke brydes på samme måde?

En RSA token giver end-to-end-kryptering med en nøgle der ikke kan udlæses af token (det er token der laver krypteringen). NemID er ikke end-to-end-krypteret.

  • Stem op 0
  • Stem ned 2
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 16. nov. 2011 - 13.31
 
Re: Et hurtigt spørgsmål:

Angrebet der er demonstreret af videoen afhænger ikke af hvilken type enhed brugeren aflæser koden på. Papkortet og RSA SecurID tokens er ens for så vidt dette angreb angår.

Som du selv er inde på er der et timing issue med RSA tokens, men en tilsvarende tidsafhængighed kunne sagtens implementeres rent server-side med papkortet.

En RSA token hvor man aflæser en tilsvarende sekscifret talkode giver ikke end-to-end kryptering. Og iøvrigt indgår koden ikke i en krypterings-kontekst og derfor kan jeg ikke se hvad du mener med 'end-to-end kryptering'.

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Patrick Moog 16. nov. 2011 - 15.01
 
Re: Et hurtigt spørgsmål:

@ Peter Makholm Det var nemlig det jeg tænkte, den eneste fordel RSA har her er tiden hvori den kriminelle har til at indtaste osv.

Usikkerheden i nemID består så i at den bliver brugt på så mange sites, at det bliver nemmere at narre Hr. Jensen til at det er Sdr. Ydby bibliotek han besøger.

Dette kunne så løses med en fælles login, så man i det mindste blev vandt til den samme URL

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

Udgivet 23. maj 16.03Opdateret 24. maj 16.08

Rygte: Microsoft lancerer Office til iOS i november

Udgivet 24. maj 15.33Opdateret 24. maj 15.33

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 15.49

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. Oracle tabte, vandt Google Java ?

    17 comments.
    Last update 6 minutter 31 sekunder
    Skrevet af Eskild Nielsen
  2. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    5 comments.
    Last update 20 minutter 46 sekunder
    Skrevet af Ebbe Hansen
  3. Kynisk it-guru: »Internettet er basalt set noget lort«

    8 comments.
    Last update 43 minutter 59 sekunder
    Skrevet af Jørgen Abelsen
  4. DanID: Du kan sagtens bruge NemID på MacOS X 10.5

    30 comments.
    Last update 1 time 2 minutter
    Skrevet af Jimmy Christiansen
  5. Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

    2 comments.
    Last update 1 time 26 minutter
    Skrevet af Torben Mogensen
  6. GOTO - programming with the stars (F#)

    10 comments.
    Last update 1 time 33 minutter
    Skrevet af Henrik Schmidt
  7. Danske internetudbydere nægter at blokere 12 pokersites

    6 comments.
    Last update 1 time 54 minutter
    Skrevet af Peter Brodersen
  8. Meego-afløseren Tizen klar til at tage kampen op med Android

    12 comments.
    Last update 3 timer 30 minutter
    Skrevet af Jacob Sparre Andersen

Mere debat »

It-virksomheder

Valeo
|
Ubivox
|
Atos IT Solutions And Services
|
solvo it
|
Incube
|
Intelliglobe
|
Delegate
|
Sec4it
|
IBM Danmark
|
SimCorp
|
Halibut
|
Siblingsoft
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300