Anzeige:
Donnerstag, 12.07.2012 11:09

"Monitor": IT-Experten knacken EC-Kartenterminal

aus dem Bereich Sonstiges

Das bargeldlose Zahlen mit der EC-Karte an der Kasse ist bequem und wird von Millionen Karteninhabern genutzt. Rund 97 Millionen EC-Karten waren 2010 in Deutschland im Umlauf. Jedes Jahr werden im Handel hierzulande 110 Milliarden Euro mit den Plastikkarten umgesetzt. Wer aber geglaubt hat, dass die Kartendaten bei der Zahlung am Kartenterminal im Laden vor Ort grundsätzlich sicher sind, wird nun eines Besseren belehrt. Das ARD-Magazin "Monitor" berichtet, dass im Rahmen eines Tests zusammen mit IT-Experten unter Aufsicht von Gutachtern ein Kartenterminal im Einzelhandel geknackt werden konnte. Ausgelesen wurden sowohl die EC-Kartendaten als auch die zugehörige Geheimnummer.

Anzeige

300.000 EC-Terminals bundesweit gefährdet

Laut einer Mitteilung des für "Monitor" verantwortlichen WDR stammt das ausgelesene Terminal vom Branchenführer VeriFone, der bundesweit 300.000 Geräte für die EC-Kartenzahlung in Geschäften bereithält. Insgesamt sind in Deutschland 670.000 Kartenterminals in Betrieb. Die beauftragten "Hacker" hatten sich für "Monitor" von außen über eine LAN-Leitung Zugriff auf ein EC-Kartenterminal verschafft. Die ausgelesenen Daten lassen sich beispielsweise für die Herstellung neuer EC-Karten nutzen, die dann im Ausland zum Einsatz kommen könnten.

Die betroffenen Kunden bemerken die erfolgte Attacke erst beim nächsten Blick auf den Kontoauszug. "Anders als bei Skimming, wo Kriminelle einzelne Geldautomaten belagern müssen, könnten hier theoretisch viele Terminals auf einmal gehackt werden", warnt IT-Experte Karten Nohl von der Firma Security Research Labs vor der großen Gefahr, die von der Sicherheitslücke ausgeht.

Verifone EC-Kartenterminal
Die EC-Kartendaten sind derzeit bei Zahlung an EC-Kartenterminals von VeriFone nicht mehr sicher. Screenshot: onlinekosten.de

Sicherheitslücke bereits seit Monaten bekannt

Dabei soll die Schwachstelle dem Hersteller und den Banken bereits seit Monaten bekannt sein, bereits im März hatte Security Research Labs Verifone über die potentielle Gefahr informiert. Geschehen ist seitdem offenbar nicht viel. Gegenüber "Monitor" hat Hersteller VeriFone die Sicherheitslücke bestätigt, das Unternehmen sei dabei "ein Softwareupdate zu erstellen". Damit soll die "Verwundbarkeit" der Terminals behoben werden. Druck macht jetzt auch die Deutsche Kreditwirtschaft, der Spitzenverband der Geldinstitute. "Der Hersteller ist ...angehalten , kurzfristig ein Software-Update ...bereit zu stellen", drängt der Verband, der die Sicherheit des bargeldlosen Zahlungssysteme garantiert, VeriFone nun zur Eile.

Allerdings hält der Verband in einer Vorab-Stellungahme zur "Monitor"-Sendung die Zahlung mit EC-Karten weiterhin für sicher. Der von dem Fernsehmagazin gezeigte Manipulationsversuch habe auf die Anwendungs-Software des Terminals gezielt. Nicht geknackt werden konnte dabei aber das Sicherheitsmodul inklusive der wichtigen kryptografischen Schlüssel. Das Ausspähen der Kartendaten alleine reiche nicht, die chipbasierte Abwicklung verhindere den Einsatz einer nachgemachten EC-Karte. Die Deutsche Kreditwirtschaft nehme die von "Monitor" gezeigte Angrifsform zwar ernst, sie stelle aber "in der Realität nur eine theoretische Möglichkeit" dar. Gegen Angriffe auf Terminals habe der Verband Vorkehrungen getroffen. Kunden würden ohnehin grundsätzlich nicht für Schäden haften, bei denen ihre Kartendaten ausgespäht und missbräuchlich beispielsweise im europäischen Ausland verwendet werden.

Sicherheitsexperten sind dennoch besorgt, so auch Ulrike Meyer, Professorin für IT-Sicherheit an der RWTH Aachen. "Es muss jetzt eine ganze Reihe Dinge passieren, an verschiedenen Fronten. Zum einen ist der Hersteller von dem EC-Terminal gefragt, dass er versucht diese existierende Lücke zu patchen", fordert Meyer. "Wenn das nicht möglich ist, müssen natürlich neue Geräte verteilt werden. Langfristig muss geschaut werden, was in dem Zertifizierungsprozess fehlgeschlagen ist", so die Sicherheitsexpertin weiter.

Der Beitrag über die Sicherheitslücke der EC-Kartenterminals von VeriFone wird am 12. Juli um 21:45 Uhr in der Sendung "Monitor" (Das Erste) ausgestrahlt.

Jörg Schamberg
Kommentieren (Neuen Kommentar verfassen):
Dieser Artikel wurde noch nicht kommentiert.
 Suche

  News
Freitag, 24.10.2014
Smartwatch LG G Watch R erscheint später, kostet weniger
"Rooms": Facebook stellt App für anonyme Chats vor
Simply: Allnet-Flat mit LTE und 1 GB Highspeed-Volumen ab 9,95 Euro
Kann eine Zeitungs-Flatrate nach dem Modell Spotify die Printmedien retten?
helloMobil: LTE-Allnet-Flat mit 2 GB Highspeed-Volumen ab 14,95 Euro
Neue Internetsteuer: Ungarn will 48 Cent pro Gigabyte kassieren
Microsoft steigert Umsatz um ein Viertel
Amazon eröffnet Rechenzentrum in Deutschland
Amazon auf Crashkurs: Riesenverlust von 437 Millionen Dollar
Snowden: Anschlag auf Boston Marathon zeigt Grenzen von Überwachung
Donnerstag, 23.10.2014
Google darf nicht alle Verlagsinhalte gratis nutzen - Streit schwelt weiter
Wohl offiziell: Microsoft verabschiedet sich vom Markennamen Nokia
Mehr Reichweite auf Smartphones: Twitter geht auf App-Entwickler zu
Microsoft stampft kostenlose Version von Xbox Music ein
Nach Uber und Airbnb: Städte gehen gegen Parkplatz-Apps vor
Weitere News
Root Server
Mit einem Root Server haben Sie vollen Zugriff und richten ihren Dedicated Server komplett selbst ein.
Einfach einen Apache Server oder einen Webserver mit Windows Server 2003 erstellen - sie haben freie Hand.
Auch vServer sind kein Problem. Mit Plesk oder Confixx ist die Konfiguration schnell erledigt.
DSL Speedmessung
Trotz Highspeed ADSL Anschluss nur Diashow statt flüssiges Internet Fernsehen?
Unbedingt DSL Geschwindigkeit testen. Wenn der Provider wieder zuviel versprochen hat, gleich neues DSL Angebot einholen.
Bei vielen Anbietern gibt es auch Internet Telefonie dazu. Wir haben die besten DSL Tarife im Vergleich.
Webhosting
Sie kennen sich im Webhosting bisher überhaupt nicht aus? Sie können mit Whois und DNS Server nichts anfangen?
Sie wissen nicht, was eine Firewall oder ein Cluster bewirkt? Und Sie haben auch noch nie von Small Business Server oder Switch gehört?
Dann einfach unsere Hintergrundseiten zum Thema nutzen. Wir erklären Ihnen die wichtigsten Begriffe - kurz und verständlich.
© 1999-2014 onlinekosten.de GmbH :: Datenschutz :: Impressum :: Leistungsschutzrecht :: Presse :: Jobs