Beveiligingsonderzoekers hebben een methode gevonden om transacties bij internetbankieren zo te manipuleren dat geld naar een verkeerde rekening wordt overgemaakt. De methode werkt door het uitschakelen van de versleutelde verbinding. Vooral Internet Explorer is vatbaar.
Het onderzoek werd uitgevoerd door SecureLabs in samenwerking met NU.nl, zo meldt laatstgenoemde. Door een wifi-hotspot op te zetten waarop malware werd geïnstalleerd slaagden de onderzoekers erin om transacties te onderscheppen. Zij schakelden de versleutelde verbinding van de bank naar de gebruiker uit, terwijl andersom de versleuteling bleef bestaan. Vervolgens werd in de adresbalk van de browser, waarmee de gebruiker poogde te internetbankieren, een slotje getoond wat de valse illusie van een beveiligde verbinding moest geven. Tenslotte slaagden de onderzoekers erin om de bankrekening waarnaar geld wordt overgemaakt aan te passen, waardoor kwaadwillenden geld naar hun eigen rekening kunnen overmaken.
Omdat de gebruiker het originele bankrekeningnummer krijgt te zien in de transactie valt het misbruik niet op. Daardoor kan er bij een nieuwe transactie opnieuw ongemerkt geld worden overgemaakt naar de rekening van de hackers. De door de beveiligingsonderzoekers opgezette methode werkte bij de geteste banken, waarbij geen namen werden genoemd, maar ook bij webwinkels en boekingssites.
De door de onderzoekers toegepaste hackmethode werkt alleen als er geen gebruik wordt gemaakt van http sts, een protocol dat vereist dat alle communicatie tussen server en gebruiker via https verloopt. Alhoewel de meeste browsers en banken dit inmiddels ondersteunen geldt dit voor Internet Explorer nog niet. Wel heeft Microsoft bevestigd dat het http sts gaat ondersteunen in Internet Explorer 12.
De Betaalvereniging Nederland, waarvan de meeste banken lid zijn, geeft in een reactie aan dat gebruikers openbare, onbekende wifi-hotspots beter kunnen vermijden als het gaat om internetbankieren en online aankopen. Volgens de onderzoekers is het in theorie echter ook mogelijk om de methode toe te passen op een met malware besmette router. Er zouden echter nog geen gevallen van misbruik zijn ontdekt. Ook het Nationaal Cyber Security Center kwam met een waarschuwing naar aanleiding van het aangetoonde beveiligingslek.
Volgens NU.nl komt het probleem alleen voor bij internetbankiersessies in de webbrowser. Mobiele apps die banken voor internetbankieren hebben uitgebracht zouden niet vatbaar zijn.