'Hackers kapen TAN-codes met oude Nokia's'

Nokia 1100

Gepubliceerd: Maandag 20 april 2009

Criminelen bieden 25.000 euro voor oude Nokia 1100 toestellen. Met de mobieltjes zijn Nederlandse TAN-codes te onderscheppen.

Toon volledig artikel

plep op Maandag 20 April 2009 17:51

image

Tot nu toe gebeurde dat op een meer traditionele manier door gebruikers om te leiden naar een valse website die er precies zo uitziet als die van de bank, waarna ze verleid werden om de codes in te voeren. "Maar dat is een hoop werk. Op deze manier kan het simpeler"

Je moet ook nog het GSM-nummer en de inlogcode van de gebruiker hebben. Dus een soort 2e simkaart neem ik aan. En dan pas heb je één (1) tan code.
En dat is makkelijker dan een fake website en een spam mail? Voor meerdere TAN codes.

Of mis ik de truc die hier gebruikt wordt?

radboud op Maandag 20 April 2009 18:40

image

als je het gsm nummer en de inloggegevens hebt zou je als crimineel kunnen inloggen, een transactie doen en vervolgens de verstuurde tancode onderscheppen. Zo kun je dan ook de aangekoppelde spaarrekingen kunnen legen. Lijkt nogal lucratief. Of mis ik nu ook de truc?

Aaargh! op Maandag 20 April 2009 18:43

image

Je hebt gelijk: het is een vaag verhaal. 'Correct me if I'm wrong but' wanneer een tan-code is gebruikt kan deze niet nogmaals gebruikt worden. Dus wanneer een tancode wordt onderschept moeten ze sneller zijn dan de eigenaar van het account...

zebaz op Maandag 20 April 2009 18:43

image

Volgens mij is dit verhaal een ouderwetse hoax:
1. Het authenticeren van de gebruiker van een handset wordt door het GSM-netwerk gedaan, niet door het toestel. Je hebt o.a. een 128-bits sleutel nodig die op de SIM-kaart staat.
2. De enige bron die je tegenkomt voor dit verhaal (dat op diverse websites is opgedoken) is Ultrascan.
3. Ultrascan is imho een nogal twijfelachtige bron, volgens mij is het (anders dan op de website wordt geclaimd) een 1-persoons operatie.

Het faken van een CLID of *afzender* van een SMS-bericht is overigens van een hele andere orde; CLID is volgens mij vrij eenvoudig te omzeilen/faken en bij SMS-berichten is er helemaal geen controle op het nummer (of de naam) van de afzender.

sniper_david op Maandag 20 April 2009 20:01

image

Als er iemand interesse heeft in een nokia 1100 ik heb er nog eentje.
Voor 25.000 mag je het toestel voor mijn deur komen afhalen ;-)

Internetexplorer op Dinsdag 21 April 2009 03:49

image

Of ervoor omgelegd worden?

J Adolfse op Maandag 20 April 2009 21:22

image

Als iedere bank zijn klanten nu een CD-rom stuurt met daarop een Live CD van een speciaal toegerust linux systeem levert. Daarop een standaard SVGA driver een een netwerkdriver. Start de PC of laptop met deze CD en je kunt op de site inloggen en betalen e.d.
Printen van afschriften gaat naar een standaard PDF bestand op een USB stick. Verder geen functionaliteit. Na uitloggen CD-rom verwijderen en PC herstarten in eigen besturingssyeteem. Vanuit daar kunnen eventuele PDF afschriften worden geprint. Klaar is kees. De eigen CD-ROM kan niet besmet worden met virussen en malware. Het systeem is dus altijd schoon als er met de bank contact gezocht wordt.
Kost weinig en is behoorlijk veilig.

NULL op Maandag 20 April 2009 21:48

image

Als het zo moet dan is het nog makkelijker om die acceptgiro maar weer gewoon naar de brievenbus te brengen...

EvB op Maandag 20 April 2009 21:53

image

net als NULL : nog niet misschien.

Anonymous Coward op Maandag 20 April 2009 22:05

image

zegt het verschijnsel rootkits je iets?
Daarmee is jouw op zich niet zo gekke optie alweer achterhaald.

burne op Dinsdag 21 April 2009 00:31

image

Veel succes met het installeren van een rootkit op een CD-ROM, SED. Laat je het weten als het gelukt is?

Jhojo op Dinsdag 21 April 2009 09:36

image

Nee die doe ik in de bios. + we hebben het over gebruikers, dus als ik een CD door de bus doe met het verhaal dat dit de nieuwe update is. Alles natuurlijk netjes gedrukt etc. dan heb ik de rootkit verwerkt in de CD.

EvB op Maandag 20 April 2009 21:58

image

als deze 'hack' zo zou werken zou ik dat toch wel knap vinden.

ik dacht dat je mobiel zich met het simkaart nummer kenbaar maakt in het gsm netwerk en dat daar je 06 nummer aan gekoppeld was.

je kunt toch ook een dual sim krijgen bij sommige abonnementen, maar dan moet je toch altijd 1 telefoon uit laten staan omdat het anders niet zou werken.

dus volgens dit bericht, een hacker heeft je logingegevens van de postbank.....kan daar het 06 nummer zien wat je gebruikt voor de tancodes.
maakt een overboeking en de tan code wordt naar de gehackte nokia1100 gestuurd, hacker vult tan code in op website en klaar is klara.

klinkt eigenlijk wel simpel.
ff kijken op marktplaats of nog iemand zijn/haar 1100 weg wil doen voor een zacht prijsje :)

Kameo op Dinsdag 21 April 2009 06:41

image

Als je een ander nummer wilt gebruiken om je SMS met TAN te ontvangen dan het nummer dat geregistreerd staat bij je bank moet je eerst een bevestiging daarvoor aanvragen. Die krijg je schriftelijk en moet je op het postkantoor afhalen. Daarna moet je een code invullen, je nieuwe telefoon nummer doorgeven en daarna ontvang je op dat nieuwe nummer een SMS met code dat het aangepast is.

Ik vraag me af hoe ze dat hacken.

swhnld op Dinsdag 21 April 2009 08:56

image

Wat je blijkbaar in deze telefon kunt doen is zelf opgeven wat je mobiele nummer is, en je daarmee registreren op het mobiele netwerk. Een SMS verstuurd naar dat nummer (of telefoontjes daarheen) zijn op die manier makkelijk te onderscheppen en af te luisteren.

Tampert op Dinsdag 21 April 2009 09:45

image zomerhack badge 3

Om dit verhaal nog wat extra te ontkrachten: Je kunt op de postbank (nu ING) website het volledige nummer niet zien. Er staat iets van
06****8332. Je mist dus het halve nummer.

splinter op Maandag 20 April 2009 22:31

image

ah! daar zijn we weer ULTRASCAN! Wie gelooft 'ze' nog?

nogffenikplof op Maandag 20 April 2009 23:59

image

G-AAP..!

Zou een 'HOT' item zijn geweest op de B-H conferentie in 020..

http://www.blackhat.com/html/bh-europe-09/bh-eu-09-archives.html

Plof...

eerde op Dinsdag 21 April 2009 01:52

image

Lekker zeg die TAN codes via sms :(

brief op Dinsdag 21 April 2009 08:31

image

Is het niet handiger om gewoon in te breken en de lijst met TAN codes te fotgraferen met een iets nieuwer model Nokia? :)

GJvdZ op Dinsdag 21 April 2009 08:57

image

Even praktisch:

a- ten eerste moet je weten wat het MSISDN is van degene die je wilt bestelen;
b- ten tweede moet je ook de IMSI weten, anders kan je nooit dat bericht ontvangen.

Kans dat het werkt is dan ongeveer 0%.

Anonymous Coward op Dinsdag 21 April 2009 10:36

image

Gelukkig heb ik het nooit omgezet en krijg ik nog steeds een papieren lijst.

ozzybulldog op Dinsdag 21 April 2009 10:51

image

Hoe zo dan. Jij denkt dus werkelijk dat ze het sms'je met de tancode die ze naar je toe sturen in die ruime pico seconde afvangen, onderstussen al je inloggevens hebben gestolen op je PC, en dus vervolgens sneller zijn met het leegplunderen van jou girorekening dan dat jij je tancode kan intikken om je transactie te bevestigen? Ik denk dat het met de veiligheid allemaal wel meevalt, het is maar hoe je er mee omgaat.

Oz

Lennart op Dinsdag 21 April 2009 11:40

image zomerhack badge 3

Grappig dat dit bericht van Ultrascan door iedereen klakkeloos wordt overgenomen terwijl het allemaal om volstrekt onbevestigde geruchten gaat. Niemand lijkt te weten hoe het werkt, en of het uberhaupt werkt. En slechts 1 bron die zich weer baseert op anonieme bronnen.
Totdat er een werkend proof of concept is, is dit gewoon FUD.

ozzybulldog op Dinsdag 21 April 2009 12:20

image

Mee eens, dat begint het bezwaar tegen alle berichten over het te hacken tan systeem te worden. Er wordt steeds op een gehackt onderdeel gefocust terwijl er meer nodig is om een volledige transactie tot stand te brengen. Het begint op zijn zachtst gezegt vervelend te worden...

Oz

paulgroot op Dinsdag 21 April 2009 16:43

image

Ik ben benieuwd hoe lang het duurt voordat deze hoax als een lawine wordt doorgestuurd.

edjez op Woensdag 22 April 2009 08:43

image

Ik begrijp iets niet geloof ik. Als zo'n 1100 zich voordoet als mijn mobiel, krijgen dan zowel die 1100 als de mijne dezelfde SMS-jes? En als ik nu gebeld wordt, gaan dan twee telefoons over? En als ze niet beiden tegelijk hetzelfde nummer kunnen hebben, wie of wat beslist dan welk toestel aan het betreffende nummer gekoppeld is?

Ik vind het nogal vaag.

sniper_david op Donderdag 23 April 2009 15:47

image

Hey,

Mijn Nokia 1100 is gisteren voor 800,- € richting Duitsland vertrokken.
Er word dus degelijk naar deze modellen gezocht bouwjaar 2000-2001 en de juiste software ( er mag geen patch erop geinstaleerd zijn).

Of het toestel gebruikt word voor TAN-Code kan ik niet bevestigen.
Maar er hangt in ieder geval iets in de lucht

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Apple-gadgets van ...

World Tech Update: Apple-gadgets van iWorld (video)

Verleden nieuws