Gratis artikkelserie

Les Computerworlds artikkelserie om datarommet.

Last ned artikkelserien i pdf

Legg direktivet på hylla!

LEDER: Datalagrings-direktivet er allerede modent for søppeldynga.

Les mer Les mer

Unix-leverandørene må samle seg

KOMMENTAR: Alle har utviklet hver sin Unix med hver sin prosessor.

Les mer Les mer

Les CW på mobilen

Få it-nyhetene rett i lomma.

Passer best for femten fingre

KRONIKK: Ipad mangler funksjoner som er standard i alle pc-er.

Les mer Les mer

Computerworld kvitrer

Få it-nyhetene først.

it-kvitter på Twitter!

Når budsjettet og tidsskjema presses

KRONIKK: Fører press på budsjett og leveransedato til økt effektivitet?

Les mer Les mer

 
Du er her: Computerworld >
 

Professor hacket BankID

Mats Lillesund
28.11.2007 kl 06:30
Utskriftsvennlig side
A A A

En professor i it-sikkerhet og hans doktorgradsstudenter har siden februar gjennomført målrettede angrep for å bevise at BankID ikke er sikkert nok.

Professor hacket BankID

Professor Kjell Jørgen Hole har hacket BankID (Foto: Morten Lyse)

Professor Kjell Jørgen Hole ved Universitetet i Bergen har lenge advart mot svak sikkerhet i BankID-løsningen. Han føler seg avvist og ikke tatt på alvor av banknæringen, og har nå gått til drastiske skritt for å vise svakhetene ved Norges ledende sikkerhetsløsning for nettbanker.

- Sikkerheten ved autentiseringen (påloggingen, red.anm.) er meget svak. Vi har vist at det er mulig å stjele identiteten. For å få til dette har vi tenkt som de kriminelle, og benyttet oss av kjente angrepsteknikker, sier Hole til Computerworld.

Ni måneder

Siden februar har Hole og hans gruppe med doktorgradstudenter innen anvendt datasikkerhet gjennomført målrettede angrep mot to banker der de selv har konti.

LES OGSÅ: Tar avstand fra professor-hack

Helt frem til november, altså i over ni måneder, har Hole gjort demonstrasjoner for gruppen, samt andre sikkerhetseksperter. Blant andre har et firma i Bergen med kunder i banknæringen blitt vist angrepet.

Gjennom angrepet viser Hole og hans gruppe hvordan bankinformasjon blir blottet for en angriper, uten at offeret er klar over det, og penger kan overføres til andre konti.

Lovlig forskning?

- Låvedøren har stått åpen siden dag én. Siden vi begynte med forskningen, har vi informert Bankenes standardiseringskontor (BSK) og bankene om svakhetene. Likevel blir vi ikke tatt på alvor, og vi har kunnet fortsette gjennom året, sier Hole.

Særlig én student i gruppen har jobbet frem programkoden for å knekke nettbankløsningen, og det krevde ikke mer enn 100 arbeidstimer. Hole vil ikke gå ut med studentens navn, fordi vedkommende snart skal ut på arbeidsmarkedet. Det de har drevet på med er mislikt av mange.

- Har du vurdert lovligheten av denne forskningen?

- Ja, jeg har tenkt mye på det. Vi benytter oss av såkalt " responsible disclosure", der vi holder eierne informert fra begynnelsen. Men etter hvert må vi ta hensyn til kundene og gå ut med informasjon, forteller Hole.

Velprøvde teknikker

De kjente teknikkene som Hole viser til er nettfiske, eller phishing, etterfulgt av et "man in the middle"-angrep. Dette betyr at de har sendt ut en epost som ser ut som om den er fra banken, og som inneholder en lenke. Men i stedet for å bli sendt til den ekte nettbanken, blir brukeren sendt til et fiktivt nettsted som ser ut som nettbanken.

- BankID-programvaren blir lastet inn på siden på vanlig måte, som på enhver vanlig nettbank. Men etter at brukeren har logget seg på, tar vi over forbindelsen til nettbanken. I tillegg kan vi sende kunden en feilmelding og be om et ekstra engangspassord slik at vi kan utføre en transaksjon i nettbanken, forteller Hole.

Han er provosert over at BankID skryter av å være blant verdens sikreste nettbankløsninger, samtidig som løsningen lett kan misbrukes ved bruk av velkjente metoder.

Ikke fikset

Ifølge Hole sa BSK at svakheten ble fikset i mars. Likevel har ikke hans gruppe sett noe til det, og de har kunnet kjøre angrepene frem til november.

Hole presiserer at de kun har benyttet seg av egne brukerkonti, og ikke sendt ut fiktive epost til andre.

Forskningen knyttet til angrepet kommer til å inngå i de tre studentenes doktorgradsavhandlinger, og de skal disputere i mars og april neste år.

LES OGSÅ: Sikkerhetshull i BankID

Computerworld kommer tilbake med mer om denne saken.

Del artikkel:
Anbefal artikkel: stem
3 anbefalinger
Henter artikkelkommentarer...
Din kommentar
Tittel:
Kommentar:
Du er ikke logget inn
Logg inn

E-post:
Passord:
Glemt brukernavn/passord?
Glemt brukernavn/passord?
Skriv inn din e-postadresse dersom du har glemt ditt brukernavn eller passord.
e-post:
Registrer ny bruker

Fornavn:
Etternavn:
Forumnavn (nick):
E-post:
Bekreft e-post:
Telefon:
Firma:
Jobbtittel  
Jobbfunksjon  
Ansatte  
Bransje  
   Jeg har lest og aksepterer registreringsvilkårene. Les vilkårene her.  
   Jeg aksepterer å bli kontaktet med tilbud fra IDG sine samarbeidspartnere 

- Politiet trenger ikke lagringsdirektiv

- Jobb bedre med de datakildene dere allerede har, sier professor Petter Gottschalk.

Les mer om dette Les mer

Berit Svendsen gir seg i DND

Slutter som styreleder i Dataforeningen. IBM-sjefen overtar.

Les mer om dette Les mer

Telenor får sende persondata østover

Datatilsynet godkjenner lagring av person-opplysninger i Ukraina.

Les mer om dette Les mer

Dnb Nor utvider Ergogroup-avtale

Ergo får 330 millioner kroner og ni ansatte fra Vital Forsikring.

Les mer om dette Les mer

Slik er verdens beste sykehus

El Camino i Silicon Valley har alt en teknologifrelst kan drømme om.

Les mer om dette Les mer

Microsoft stresser med IE-lappesak

Er i full gang med å tette alvorlig hull, men lover ingen hastefiks.

Les mer om dette Les mer

Datarom rigget for fremtiden

Du trenger et fleksibelt og strømeffektivt datarom tilpasset norske forhold.

Les mer om dette Les mer

Posten og Google i annonsesamarbeid

Reklameaviser genererer nettrafikk. Konkurrentene velger derfor samarbeid.

Les mer om dette Les mer

Anker ikke Pirate Bay-dommen

Tono og IFPI har gitt opp piratkampen mot Telenor, men krever ny lov.

Les mer om dette Les mer

Brilleløs 3d-tv på vei

Slik blir 3d-brillene bygd inn i skjermen. Se video og ukas mest leste saker.

Les mer om dette Les mer

Bildeserie

Nyhetsbrev
Meld deg på eller endre dine abonnement.
Din epost:  

Content on this page requires a newer version of Adobe Flash Player.

Get Adobe Flash player

Kunnskap og frokost

Kommende seminarer fra CIO Computerworld:

Se liste, agenda og påmelding

It-stillinger
Video

Copyright 2010 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen