FITUG e.V.

Förderverein Informationstechnik und Gesellschaft

Internet, ActiveX und Homebanking

Eine Pressemitteilung von Intuit

Aktuelle Fragen und Antworten zur Sicherheit von Quicken

Der Chaos Computer Club e.V. Hamburg entdeckte eine Sicherheitslücke bei der Verwendung eines ActiveX-fähigen Intemet-Browsers. Um diese Sicherheitslücke im Intemet-Browser zu demonstrieren, wurde im Rahmen eines Fernsehbeitrages der ARD Sendung "Plusminus" gezeigt, wie dadurch Datenbestände des Anwenders am Client-PC manipuliert werden können. Als Beispiel diente in der Femsehsendung ein Homebankingprodukt, in das nach Abruf einer bestimmten Intemetseite ohne Zutun des Anwenders durch ein ActiveX-Control eine Überweisung eingefügt wurde. Für Branchenkenner sichtbar handelte es sich hier um die Finanzsoftware Quicken.
Der Chaos Computer Club weist ausdrücklich darauf hin, daß das Beispiel Quicken nur aufgrund des hohen Verbreitungsgrades ausgewählt wurde, um das gefundene Sicherheitsrisiko entsprechend publik zu machen. Durch diese Sicherheitslücke sind grundsätzlich im Falle eines Mißbrauchs alle Daten und Applikationen auf dem PC gefährdet.

Was ist wirklich geschehen?

Im o. g. Beispiel wurde beim Aufruf einer bestimmten Internet-Seite mit dem Microsoft-Internet-Explorer ein ActiveX-Control unbemerkt vom Anwender geladen und gestartet. Im vorliegenden Fall waren dazu einige Sicherheitsoptionen des Microsoft-Explorers auf die niedrigste Stufe gesetzt worden. Dieses ActiveX-Control simulierte eine Tastatureingabe, mit der Quicken aufgerufen, eine nicht-passwortgeschützte Quicken-Datei geladen, eine Überweisung ausgefüllt und gespeichert wurde. Danach wurde Quicken wieder geschlossen.
Dadurch ist jedoch noch keine Überweisung übertragen worden. Erst wenn der Anwender bei einer der nächsten Sitzungen in Quicken Überweisungen überträgt und die eingeschmuggelte Überweisung, die sowohl im Quicken-Register als auch in der Überweisungsliste sichtbar ist, ausdrücklich bestätigt, wird die manipulierte Überweisung, die durch das ActiveX-Control angelegt wurde, zur Bank übertragen. Die PIN und TANS sind zum Zugang auf das Konto jedoch nach wie vor notwendig. Einige Pressestimmen in den USA haben dies fehlerhaft berichtet.

Ist dieses Problem ein Ouicken Problem?

Nein. So wie Quicken über eine simulierte Tastatureingabe aufgerufen und Operationen ausgeführt werden können, ist dies auch mit jeder anderen Anwendung auf dem PC möglich. Quicken diente im vorliegenden Fall lediglich, aufgrund seines Bekanntheitsgrades und der gut erkennbaren Eingabemaske in Form eines Überweisungsformulares als Beispiel.
Die derzeitige Diskussion bezieht sich auf ein generelle Sicherheitsprobleme im Internet Bereich. Dadurch sind grundsätzlich alle Applikationen und Daten gefährdet.

Ist Homebanking über BTX - T-Online gerährlich?

Nein. Sollten Sie ausschließlich T-Online im CEPT und KIT-Standard nutzen, besteht keinerlei Gefährdung dieser Art. Erst bei Nutzung eines ActiveX-fähigen Internet-Browsers und Internet-Zugang besteht die Möglichkeit einer Manipulation, wie sie oben geschildert wurde.

Ist die Manipulation einer Online Überweisung über ein ActiveX-Control oder auf einem anderen Weg strafbar?

Ja. Grundsätzlich ist dieser Eingriff eine strafrechtlich verfolgbare Handlung.

Kann eine Anwendung grundsätzlich vor kriminellen Attacken geschützt werden?

Ein hundertprozentiger Schutz ist praktisch ebenso unmöglich wie etva ein Mißbrauchsschutz von gestohlenem Bargeld, Kreditkarten oder Scheckkarten. Tatsache ist, daß Homebanking mit dem PC zu den sichersten Zahlungsverfahren gehört. Eine zunehmend vemetzte Welt birgt neue Risiken, gleichzeitig werden über verfügbare Technologie die nötigen Systeme zum Schutz des Anwenders zur Verfügung gestellt.

Ist so ein Fall wie der oben beschriebene schon in der Praxis bekannt geworden?

Nach unserem Kenntnisstand bis heute nicht.

Welchen Schutz bietet Ouicken?

Quicken bietet dem Anwender in den aktuellen Versionen folgende Schutzmechanismen:

Für Rückfragen wenden Sie sich bitte an:
Intuit Deutschland GmbH
Markus Reithwiesner
Carl Zeiss Ring 19-21
85737 Ismaning
Tel.: 089-99636114
Fax: 089-99636344
E-Mail: Markus_Reithwiesner@Intuit.com

Förderverein Informationstechnik und Gesellschaft, JPL, 01.06.97
webmaster@www.fitug.de