Gratis artikkelserie

Les vår artikkelserie om Software as a service

Last ned artikkelen

Fartsdump i skyen

LEDER: Det er lite hensiktsmessig at Narvik kommune må brøyte vei for skytjenester i det offentlige.

Les mer Les mer

ANNONSEBILAG

Totalintegrert videokonferanse

Slik kombinerer du videokonferanse med alle mulige varianter av visuell kommunikasjon.
 

Satte seg på tronen

KOMMENTAR: "Ta den med deg" har fått Apple på tronen. Om Apple blir værende er usikkert, men forhåpningene er store.

Les mer Les mer

Les CW på mobilen

Få it-nyhetene rett i lomma.

Du får som fortjent

KOMMENTAR: Outsourcing eller tjenesteutsetting er ord som vekker blandete følelser.

Les mer Les mer

Computerworld kvitrer

Få it-nyhetene først.

it-kvitter på Twitter!

Et Kodak-øyeblikk

KRONIKK: Kodak, på kanten av stupet. Det mest ikoniske offeret for digitaliseringen så langt, og det mest ironiske.

Les mer Les mer

 
Du er her: Computerworld >
 

Professor hacket BankID

Mats Lillesund
28.11.2007 kl 06:30

En professor i it-sikkerhet og hans doktorgradsstudenter har siden februar gjennomført målrettede angrep for å bevise at BankID ikke er sikkert nok.

Professor hacket BankID

Professor Kjell Jørgen Hole har hacket BankID (Foto: Morten Lyse)

Professor Kjell Jørgen Hole ved Universitetet i Bergen har lenge advart mot svak sikkerhet i BankID-løsningen. Han føler seg avvist og ikke tatt på alvor av banknæringen, og har nå gått til drastiske skritt for å vise svakhetene ved Norges ledende sikkerhetsløsning for nettbanker.

- Sikkerheten ved autentiseringen (påloggingen, red.anm.) er meget svak. Vi har vist at det er mulig å stjele identiteten. For å få til dette har vi tenkt som de kriminelle, og benyttet oss av kjente angrepsteknikker, sier Hole til Computerworld.

Ni måneder

Siden februar har Hole og hans gruppe med doktorgradstudenter innen anvendt datasikkerhet gjennomført målrettede angrep mot to banker der de selv har konti.

LES OGSÅ: Tar avstand fra professor-hack

Helt frem til november, altså i over ni måneder, har Hole gjort demonstrasjoner for gruppen, samt andre sikkerhetseksperter. Blant andre har et firma i Bergen med kunder i banknæringen blitt vist angrepet.

Gjennom angrepet viser Hole og hans gruppe hvordan bankinformasjon blir blottet for en angriper, uten at offeret er klar over det, og penger kan overføres til andre konti.

Lovlig forskning?

- Låvedøren har stått åpen siden dag én. Siden vi begynte med forskningen, har vi informert Bankenes standardiseringskontor (BSK) og bankene om svakhetene. Likevel blir vi ikke tatt på alvor, og vi har kunnet fortsette gjennom året, sier Hole.

Særlig én student i gruppen har jobbet frem programkoden for å knekke nettbankløsningen, og det krevde ikke mer enn 100 arbeidstimer. Hole vil ikke gå ut med studentens navn, fordi vedkommende snart skal ut på arbeidsmarkedet. Det de har drevet på med er mislikt av mange.

- Har du vurdert lovligheten av denne forskningen?

- Ja, jeg har tenkt mye på det. Vi benytter oss av såkalt " responsible disclosure", der vi holder eierne informert fra begynnelsen. Men etter hvert må vi ta hensyn til kundene og gå ut med informasjon, forteller Hole.

Velprøvde teknikker

De kjente teknikkene som Hole viser til er nettfiske, eller phishing, etterfulgt av et "man in the middle"-angrep. Dette betyr at de har sendt ut en epost som ser ut som om den er fra banken, og som inneholder en lenke. Men i stedet for å bli sendt til den ekte nettbanken, blir brukeren sendt til et fiktivt nettsted som ser ut som nettbanken.

- BankID-programvaren blir lastet inn på siden på vanlig måte, som på enhver vanlig nettbank. Men etter at brukeren har logget seg på, tar vi over forbindelsen til nettbanken. I tillegg kan vi sende kunden en feilmelding og be om et ekstra engangspassord slik at vi kan utføre en transaksjon i nettbanken, forteller Hole.

Han er provosert over at BankID skryter av å være blant verdens sikreste nettbankløsninger, samtidig som løsningen lett kan misbrukes ved bruk av velkjente metoder.

Ikke fikset

Ifølge Hole sa BSK at svakheten ble fikset i mars. Likevel har ikke hans gruppe sett noe til det, og de har kunnet kjøre angrepene frem til november.

Hole presiserer at de kun har benyttet seg av egne brukerkonti, og ikke sendt ut fiktive epost til andre.

Forskningen knyttet til angrepet kommer til å inngå i de tre studentenes doktorgradsavhandlinger, og de skal disputere i mars og april neste år.

LES OGSÅ: Sikkerhetshull i BankID

Computerworld kommer tilbake med mer om denne saken.

På jakt etter ny jobb?

Last ned gratis whitepaper

blog comments powered by Disqus

Slik blir nordens største datasenter

Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.

Les mer om dette Les mer

Slik blir nordens største datasenter

Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.

Les mer om dette Les mer

Satte seg på tronen

KOMMENTAR: "Ta den med deg" har fått Apple på tronen. Om Apple blir værende er usikkert, men forhåpningene er store.

Les mer om dette Les mer

Fikk fire avtaler i slengen

Norsk Data Senter haler inn kontrakter med SSB, Nupi, Vinmonopolet og Trondheim kommune.

Les mer om dette Les mer

Må sende helsedata med telefaks

Kommuner i Gudbrandsdalen får ikke utveksle helseinformasjon elektronisk.

Les mer om dette Les mer

Spår langvarig krig mot Apple

Kinesisk Ipad-krangel kan koste Apple dyrt.

Les mer om dette Les mer

Hvorfor "hvorfor"?

Har du undersøkt effekten av å spørre om hvorfor? Den kan bli overraskende.

Les mer Les mer

EDB Ergogroup tar tilbake Oslo

Oslo kommune har valgt EDB Ergogroup som it-driftsleverandør - på tross av årelang konflikt.

Les mer om dette Les mer

 
  
Mest anbefalt
Lager mobilapp som hovedoppgave
 Lager mobilapp som hovedoppgave
  Facebook:12   Twitter:7
Sjekk ut tekno-vibratoren!
 Sjekk ut tekno-vibratoren!
  Facebook:5   Twitter:8
Vil stenge nettet på skolen
 Vil stenge nettet på skolen
  Facebook:2   Twitter:11
Mener Twitter er verre enn tobakk
 Mener Twitter er verre enn tobakk
  Facebook:0   Twitter:12
Han lagde Apples trådløsnett
 Han lagde Apples trådløsnett
  Facebook:5   Twitter:6
Fet kommune kan få gigantisk datasenter
 Fet kommune kan få gigantisk datasenter
  Facebook:4   Twitter:7
Spill deg til bedre kode
 Spill deg til bedre kode
  Facebook:8   Twitter:3
- Hva skal stå på veggen din?
 - Hva skal stå på veggen din?
  Facebook:4   Twitter:6

Min side IDG

Dataforeningen
07. feb 2012 - Oslo

Dataforeningen
15. feb 2012 - Trondheim

CIO Forum
16. feb 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
20. feb 2012 - Stavanger

Manag-E Nordic
28. feb 2012 - Askerhallen

Energyworld
01. mar 2012 - Stavanger

Dataforeningen
06. mar 2012 - Trondheim

CIO Forum
08. mar 2012 - Oslo Kongressenter Folkets Hus

PMI Norway Chapter
08. mar 2012 - Oslo

itSMF
14. mar 2012 - Clarion hotel Oslo Airport

Dataforeningen
19. mar 2012 - Oslo

Dataforeningen
19. mar 2012 - Trondheim

CIO Forum
22. mar 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
22. mar 2012 - Stavanger

Dataforeningen
11. apr 2012 - Oslo

Dataforeningen
26. apr 2012 - Oslo

CIO Forum
CRM
26. apr 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
04. mai 2012 - Kristiansand

Dataforeningen
08. mai 2012 - Trondheim

Dataforeningen
08. mai 2012 - Hurtigruten

Computerworld it-trender
10. mai 2012 - Oslo

Dataforeningen
23. mai 2012 - Sandefjord

CIO Forum
24. mai 2012 - Oslo Kongressenter Folkets Hus

Mobile trender
13. jun 2012 - Oslo

CIO Forum
21. jun 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
30. aug 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
20. sep 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
27. sep 2012 - Oslo Kongressenter Folkets Hus

Admin
10. okt 2012 - Oslo

CIO Forum
25. okt 2012 - Oslo Kongressenter Folkets Hus

Healthworld
01. nov 2012 - Oslo

Computerworld Årets it-direktør
15. nov 2012 - Oslo

CIO Forum
22. nov 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
13. des 2012 - Oslo Kongressenter Folkets Hus


Copyright 2012 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen