Das Geld, das Banken und ihre Kunden nicht selbst in riskante Anlagen stecken, ist zunehmend von Online-Kriminellen bedroht. Zu diesem Fazit kommt Roel Schouwenberg, Senior Research Engineer beim russischen Sicherheitsexperten Kaspersky Lab in seiner Analyse "Angriffe auf Banken und deren Kunden".
Schouwenberg nennt die üblichen Hilfsmittel der Betrüger, die da heißen, Social Engineering, Phishing und Trojan-Downloader und analysiert deren Einsatz. Der Trend gehe dabei in Richtung Spezialisierung: Statt universeller Schadprogramme entwickeln die Angreifer maßgeschneiderte Lösungen für eine bestimmte Bank einer Region. Ideales Ziel sind Banken mit großem Kundenstamm und schwachen Sicherheitsvorkehrungen. “Banken, die eine Ein-Faktor-Authentifizierung verwenden, etwa einen statischen Benutzernamen mit Passwort, sind schon durch relativ einfach gestrickte Attacken angreifbar”, erläutert der Experte.
Als bevorzugter Transportweg hat sich inzwischen das Internet durchgesetzt. Die Verschickung von Schadprogrammen per Mail sei rückläufig. Das habe mehrere Gründe, einer davon ist die größere Gefahr der Entdeckung im Postfach, ein anderer besteht im Vorteil des auf einem Server gehosteten Schädling, der – bleibt er unentdeckt – bei Bedarf modifiziert werden kann. “Ein Drive-by-Download unter Verwendung von Exploits ist deshalb ganz sicher eine bevorzugte Infektionsmethode” folgert Schouwenberg. Doch auch die Phishing-Angriffe sind nicht aus der Mode gekommen. Es gäbe immer noch zu viele Benutzer, die über diese Methode nicht informiert seien.
Der sichere Abtransport der Beute ist ebenfalls ein großes Feld. Die Akquise von so genannten Money-Mules geht dabei mit der Verbreitung der Finanzschädlinge einher: Über “Stellenangebote” geködert, mache dieser Geldesel sein Konto für Transaktionen zugänglich und überweise zwischen 85 und 90 Prozent des erhaltenen Geldes mit Diensten wie MoneyGram und E-Gold an die Online-Kriminellen, schreibt Schouwenberg. Indem Kriminelle mit mehreren Money-Mules zusammenarbeiten, lassen sich Beträge aufteilen und anstelle einer Transaktion von 50.000 Dollar zehn unverdächtigeren Zahlungen von jeweils 5.000 Dollar in Auftrag geben. Die komplette Analyse von Schouwensberg ist online nachzulesen.




