Het gebruik van sms'jes voor het verifiëren van banktransacties is compleet achterhaald vanwege Android-malware. Dat concludeert een organisatie die onderzoek doet naar ict-beveiliging. In Nederland gebruikt ING sms'jes om de zogeheten tan-codes te versturen.
In een rapport over mobiele malware doet onderzoeksinstituut NSS Labs drie aanbevelingen. Een daarvan is gericht aan banken die leunen op sms'jes voor het verifiëren van mobiele transacties, naast bijvoorbeeld een wachtwoord. "Gebruik geen verificatie op basis van sms'jes", schrijft NSS Labs. "Die methode is ernstig gecompromitteerd."
Wie via internetbankieren van ING een transactie wil bevestigen, moet een zogeheten tan-code invullen. Dat is een willekeurige reeks cijfers die is gekoppeld aan een volgnummer. Hoewel het mogelijk is om die van een vel met honderd tan-codes af te lezen, is het ook mogelijk om de codes per sms te ontvangen.
Het versturen van een sms naar een telefoon is echter geen garantie meer dat de gebruiker de transactie bevestigt. Malware op Android-telefoons kan de code uitlezen en zelf bevestigen. Daarvoor moet wel worden samengewerkt met malware op een Windows-pc. Volgens NSS Labs zijn er echter verschillende trojans die daarvoor ondersteuning bieden in combinatie met het Android-besturingssysteem, dat het sideloaden van applicaties buiten de Play Store om toestaat.
Zo zouden er kant-en-klare extensies voor de Zeus- en SpyEye-malware zijn die dat mogelijk maken. De zogeheten SpyEye-in-the-Middle-extensie is zelfs speciaal bedoeld voor bankklanten in Europa, zo schrijft NSS Labs. Bij het overboeken, waarbij de website voor internetbankieren wordt gemanipuleerd, geeft de malware op de pc aan dat er een mobiele app moet worden geïnstalleerd om de transactie te kunnen voltooien. In werkelijkheid onderschept die malware de sms'jes met de verificatiecodes en wordt een frauduleuze, door de malware opgezette transactie bevestigd.
ING-woordvoerder Ronald van Buuren laat weten dat de bank 'kennis heeft genomen van het rapport', maar geen aanleiding ziet om te stoppen met het versturen van tancodes per sms. "We nemen maatregelen tegen dit soort aanvallen", zegt Van Buuren, die niet uit de doeken wil doen wat de bank precies doet, om aanvallers niet te veel aanwijzingen te geven. "We monitoren en detecteren of er verdachte transacties plaatsvinden of klanten zijn geïnfecteerd met malware", aldus de ING-woordvoerder. Hij benadrukt bovendien dat bankfraude ook bij andere banken voorkomt.
ABN Amro en Rabobank gebruiken geen tan-codes per sms, maar een random reader, die de codes genereert die bij het overboeken moeten worden ingevuld.
Update, 17:35: Reactie ING toegevoegd.