Onlinebanking per mTAN-Verfahren gilt als sicher. Aber nicht, wenn Sie ein Android-Smartphone verwenden. Die Berliner Polizei warnt aktuell vor Banking-Trojanern für Android-Smartphones, die mTANs abfragen und umleiten. iPhones und andere Smartphones sind derzeit nicht betroffen.
Aufgepasst beim mTAN/SMS-Verfahren auf Android
Das mTAN-Verfahren ist eigentlich simpel und sicher: Sobald Sie zum Beispiel per Onlinebanking eine Überweisung tätigen, wird die notwendige Transaktionssnummern per SMS auf das Handy des Bankkunden übertragen. Erst wenn die richtige mTAN-Nummer aus der SMS ins Überweisungsformular eingegeben wird, wird die Überweisung durchgeführt. Das geht allerdings nur so lange gut, wie die mTANs auch wirklich auf dem richtigen Smartphone landen. Bei Android-Handys ist das nicht immer der Fall.
In den letzten Wochen sind beim Landeskriminalamt Berlin vermehrt Strafanzeigen von Bankkunden eingegangen, die per mTAN/SMS-TAN-Verfahren Opfer betrügerischer Geldabbuchungen wurden. Bislang sind nur Bankkunden mit Android-Smartphone betroffen.
Der mTAN-Hack im Detail
Und so funktioniert der Angriff: Im ersten Schritt wird auf dem Handy ein Trojaner installiert, der unbemerkt Kontonummer und Zugangs-PIN ausspioniert. Zur Installation des Trojaners erscheint auf dem Android-Handy ein Fenster mit der Aufforderung zu einem zwingend notwendigen Sicherheitsupdate für das mTAN-Bankingverfahren, bei der unter anderem die Handynummer und das Handymodell abgefragt werden. Wer die Daten eingibt, erhält daraufhin eine SMS mit einem Link zum einem „Sicherheitsupdate“. Per Klick auf den Link gelangt der Trojaner auf das Android-Handy.
Konten leergeräumt
Der Trojaner hat jetzt die Kontrolle über alle aufs Handy geschickten SMS, also auch die mTANs. Sämtliche mTANS, die von der Bank auf das Kundenhandy geschickt werden, werden jetzt vom Trojaner abgefangen und auf das Handy der Betrüger geschickt – auf dem eigenen Android-Handy kommen die mTANs nie an. Der Betrüger kann mit den ergaunerten mTANs beliebige Überweisungen autorisieren. In den zur Anzeige gebrachten Fällen wurden auf diese Weise komplette Konten inklusive Überziehungsrahmen leergeräumt.
Das können Sie tun
So können Sie sich schützen: Damit Ihr Konto nicht geplündert wird, sollten Sie auf keinen Fall vermeintliche Aufforderungen Ihrer Bank zu einem Sicherheitsupdate befolgen – weder per SMS, noch per E-Mail oder innerhalb einer App. Banken schicken keine derartigen Sicherheitsupdates. Im Zweifelsfall fragen Sie Ihre Bank, ob Aufforderung zum Sicherheitsupdate tatsächlich von Ihrer Bank stammt. Zudem sollten Sie sowohl auf dem Rechner als auch auf dem Android-Handy eine aktuelle Virenschutzsoftware installieren.
Bislang sind von dem mTAN/SMS-Hack lediglich Android-Smartphones betroffen, und zwar alle Modelle und Android-Versionen. Andere Smartphones wie Apples iPhone oder Windows Phones sind nicht betroffen, da hier zum einen alle Apps von Apple bzw. Microsoft auf Schadcode überprüft werden und zum anderen wichtige Kernfunktionen wie SMS nicht von externen Apps übernommen werden können.