Sparkassen Sammelthread

ANZEIGE

vlugangst

Erfahrenes Mitglied
28.02.2020
6.330
4.820
ANZEIGE
Ach so. Ich dachte, ihm reichen schon Aktionszinsen nach Ende des Aktionszeitraums. ;)
 

geos

Erfahrenes Mitglied
23.02.2013
15.152
9.092
Die Frage ist, wie es möglich sei die sTanApp auf ein drittes unbefugtes Telefon zu installieren (dieses iPhone 13)
Nun, ein mögliches Szenario sieht wie folgt aus:

Opfer scannt einen (vermeintlichen Spenden-) QR-Code auf seinem Tamagotchi ein, der es (vielleicht nach einer vermeintlichen Spendenseite) zu einer Fake-Bankingseite führt (vielleicht vorher noch mit Auswahl, bei welcher Bank man ist, damit das Design darauf stimmt), angeblich zum Bezahlen der Spende. Opfer loggt sich dort mit seinen Logindaten ein, übermittelt diese also an den Angreifer. Der kann diese direkt zum Login bei der richtigen Bank nutzen. Falls dort ein TAN abgefragt wird, reicht er die Frage über das Fakeportal durch. Opfer bekommt eine PushTAN und gibt diese auf der Fake-Webseite ein (ich weiß nicht genau, ob man bei der Sparkasse TANs eingibt oder ob da ein anderer TAN-Mechanismus benutzt wird; aber die Angreifer haben das sicher entsprechend angepasst in ihrer "User-Journey"). Angreifer, nun im Onlinebanking eingeloggt, verknüpft ein olles iPhone unter seiner Kontrolle mit dem Konto des Opfers. Dafür ist eine TAN als Bestätigung erforderlich. Also wird dem Opfer vorgespielt, für die Freigabe der Spende sei die Eingabe einer (ggfs. weiteren) TAN erforderlich. Opfer erhält die TAN und gibt sie auf der Fake-Webseite ein; damit erhält der Angreifer sie und kann die Verknüpfung zu dem iPhone unter seiner Kontrolle freischalten. Danke für die Spende. Wir schicken Ihnen noch eine Spendenquittung an Ihre Adresse. Kann allerdings noch ein paar Tage dauern. Wir bitten um Verständnis und wünschen noch einen schönen Tag.

Jackpot; now it's shopping time!

Ein Opfer, das sich nichts denkt bei der Nutzung solcher QR-Codes, wird mit hoher Wahrscheinlichkeit auch nicht auf die subtilen Mitteilungen in den TANs achten, zumal der Angreifer die Formulierung in der User-Journey so anzupassen versucht, dass es möglichst ein stimmiges Bild ergibt.


Mit hoher Wahrscheinlichkeit wurde die S-TAN-App nicht auf dem fremden Telefon installiert, War auch nicht nötig. ApplePay genügt.
 
Zuletzt bearbeitet:

knauserix

Erfahrenes Mitglied
25.02.2024
1.351
879
Nun übertreib mal nicht. Bei läuft er erst seit dem 19.05.


aaah, interessant, ich bin also nicht der Einzige, der wartet. Bei mir kam immerhin am 01.06. die Mail, dass das Konto eröffnet sei, und am 02.06. die Mail, dass im Postfach neue Dokumente seien. Jetzt warte ich nur noch auf die Zugangsdaten zum OB, die per Post kommen sollen ...
 

vlugangst

Erfahrenes Mitglied
28.02.2020
6.330
4.820
Bei mir gabs erstmal ne Extrarunde, da zwei Dateien des pdf-Konvoluts trotz verschiedener Dateinamen identisch waren. :rolleyes:
Von Eröffnung noch keine Spur.
 
  • Sad
Reaktionen: knauserix

Markus_1978

Aktives Mitglied
29.08.2017
182
93
Zu S-pushTAN: JEDER Vorgang einer TAN Freigabe wird explizit in der App genannt. Also z.B. Einzelüberweisung, neues Gerät als vertrauenswürdig speichern, neue pushTAN Verbindung und auch die Erstellung einer digitalen Karte (Apple Pay). Wer einfach irgendetwas freigibt, ohne den genauen Vorgang zu prüfen, handelt in meinen Augen eigenverschuldet!
 
  • Like
Reaktionen: de1

fzang

Reguläres Mitglied
09.11.2025
82
57
Zu S-pushTAN: JEDER Vorgang einer TAN Freigabe wird explizit in der App genannt. Also z.B. Einzelüberweisung, neues Gerät als vertrauenswürdig speichern, neue pushTAN Verbindung und auch die Erstellung einer digitalen Karte (Apple Pay). Wer einfach irgendetwas freigibt, ohne den genauen Vorgang zu prüfen, handelt in meinen Augen eigenverschuldet!
Aber die meisten lesen den Text nicht sondern bestätigen einfach die Push TAN.
 
  • Like
Reaktionen: de1

vlugangst

Erfahrenes Mitglied
28.02.2020
6.330
4.820
ANZEIGE
Von Eröffnung noch keine Spur.
Langsam wird's blöd. Heutige Antwort der BLSK:
"[...] damit es losgehen kann fehlen noch unterschrieben

-Kundenstammvertrag

-Fatca

-Informationsbogen [...]"

Die habe ich denen bereits am 26.05. geschickt und dann die mir zunächst nicht zugesandte Empfangsbestätigung separat nachgereicht. Alles in dem E-Mail-Verlauf nachvollziehbar. Das kommt davon, wenn jede der drei E-Mails der BLSK darin von einem anderen Mitarbeiter bearbeitet wird und sich keiner den ganzen Verlauf durchliest. :rolleyes:

Edit: Und jetzt gings ganz schnell: 17:08 Uhr nochmal die E-Mail mit allen Dokumenten versendet, 17:25 Uhr Antwort-E-Mail mit Bestätigung der Kontoeröffnung erhalten.
 
Zuletzt bearbeitet: