Apple-Pay-Sicherheit: Authentifizierung durch Bank weiterhin ein Problem
Wie Sicherheitsexperten von Pindrop berichten, bleiben die Banken eine signifikante Schwachstelle beim Diebstahl von Kreditkartendaten. Doch
auch Apple selbst könnte die Sicherheit mit nur geringem Komfortverlust erhöhen. Während der Zahlvorgang von Apple Pay dank des anonymisierten Token-Systems sicher ist, offenbaren Tests signifikante Lücken bei der Einrichtung von Apple Pay auf einem iPhone oder der Apple Watch.
Schwachstelle BankFür Betrüger hat Apple Pay den Vorteil, dass im Gegensatz zu klassischen Verfahren kein physisches Kopieren der Kreditkarte notwendig ist. Es reicht aus, für ungefähr 2 Euro auf dem digitalen Schwarzmarkt einen Datensatz zu kaufen und als Apple-Pay-Konto einzurichten. Die Banken müssen allerdings hierfür die Kreditkarte freigeben und sind damit ein Sicherheitsfaktor, der aber noch recht häufig versagt. So vertrauen Banken zu oft auf einfache Datenabfragen und Telefongespräche zur Authentifizierung der Apple-Pay-Anmeldung.
Hierbei fragt die Bank nach persönlichen Daten des Kartenbesitzers, die in der heutigen Zeit nicht selten in Social Networks oder durch Suchdienste leicht zu beschaffen sind. In einem Fall wurden sogar nur die Kreditkartendaten selbst abgefragt, in einem anderen Fall musste der Name auf der Kreditkarte mit dem Namen des Apple-Pay-Kontos übereinstimmen. Schwieriger wird es, wenn ein Bestätigungscode bei E-Mail zugesandt wird, was in den vorliegenden Fällen aber nicht geschah.
Schwachstelle AppleEs zeigte sich aber auch, dass Apple ebenfalls eine gewisse Schwachstelle darstellt. So können Nutzer bei der Einrichtung von Apple Pay mithilfe der Apple ID ihre bei iTunes hinterlegten Kreditkartendaten übernehmen. Als Bestätigung reicht in diesem Fall der dreistellige Validierungscode der Karte aus. In der Praxis konnte der Code durch Computer-gestütztes Ausprobieren schon in einer Stunde erraten werden.
Betrüger müssen daher unter Umständen nicht einmal die vollständigen Kreditkarten kennen, sondern lediglich die Zugangsdaten für die Apple ID und die dreistellige CCV-Nummer. Anschließend kann im Fall einer leichtgläubigen Bank das Apple-Pay-Konto freigeschaltet und in Geschäften mit Apple Pay auf Einkaufstour gegangen werden.
Weiterführende Links: