Smartphone spionage

OP #6893475
Lesenswert?

Guten Tag,
um mich bei meiner Bank mit dem Desktop-PC einzuloggen muss ich 
Mitglied-Nr. und ein Passwort eingeben, zusätzlich verlangt es eine 
Autorisierung mit der Mobile-ID übers Smartphone(bei mir Iphone).
Nun aber habe ich nicht schlecht gestaunt, als nach der Anforderung der 
Mobil-ID des Desktop-PC's sich bei meinem Iphone das Display 
eingeschaltet hat und mich nach der Mobil-ID gefragt hat, das, obschon 
ich Mobile Daten, Wlan und bluetooth ausgeschaltet habe.
Das bedeutet, dass das Iphone trotz ausgeschalteter Kommunikation 
Verbindung zum Internet hat, beunruhigend...
Ich habe eine Prepaid-SIMKarte, also müsste es mir eigentlich etwas für 
Daten von meinem Guthaben abziehen, macht es aber nicht.-
Weiss jemand wie das funktioniert?
Gast #6893604
Lesenswert?

Zitat: spionage

Wenn du keine handfesten Beweise hast, solltest du vielleicht darauf 
verzichten so wilde Behauptungen in die Welt zu setzen.
Offenbar fehlt dir ja das technische Verständnis und willst dann wissen, 
dass es Spionage ist?
Gast #6893609
Lesenswert?

Das war eine Typ0-SMS. Die oeffnet sich automagisch.
Eine typische Dummfon/Schlaufon/Eifon-Messageapp kann die nicht
O.O.B. erzeugen. Deswegen sieht mann sowas eher selten.

Lustig wirds, wenn man wieder ein Apfelexploit exisitiert,
wo bereits eine simple "Zeichenkette" solches "Hightech"
bestenfalls nur abstuerzen laesst.
Da nuetzt der Hinweil "Nicht oeffnen" naemlich gleich gar nicht.
Beitrag #6893618 wurde von einem Moderator gelöscht.
#6893640
Lesenswert?

wenn man eine Banking App drauf hat wird die sicherlich so konfiguriert 
sein, dass Sie auch auf SMS horcht. Probier es mal mit dem Flugmodus.

Wenn du aber sichergehen willst, dann wirfst du ein Überweisungsformular 
bei der Bank ein. Aber das kostet dann wahrscheinlich 1 €.
Gast #6893689
Lesenswert?

@ Cartman, @Fpgakuechle K. :  Danke für den Hinweis, werde mich tiefer 
informieren diesbezüglich.
Der Titel "Spionage" ist unglücklich gewählt, meiner Bank unterstelle 
ich nichts dergleichen.
Mit Spionage meinte ich eher, dass der Datenübertragungsweg vorbei an 
Wlan, Bluetooth und mobilen Daten gehen kann. Könnte mir vorstellen, 
dass Pegasus so seinen Weg ins Smartphone findet. SMS und Telephonie 
haben einen eigenen Kanal, 4G löst dies mit fallback zu 2G od. 3G.
Gast #6893708
Lesenswert?

Thomas O. schrieb:
> wenn man eine Banking App drauf hat wird die sicherlich so konfiguriert
> sein, dass Sie auch auf SMS horcht. Probier es mal mit dem Flugmodus.
Banking APP habe ich keine auf dem Handy, das Handy managt nur die 
mobile ID.
Wie soeben erwähnt, die Bank ist nicht das Problem, nur der 
Übertragungsweg.
Auf SMS horchen, vielleicht - aber den PIN muss ja das Smartphone zurück 
an den PC bzw. an die Bank schicken, dies bei ausgeschalteter 
Kommunikation.
#6893740
Lesenswert?

Aus obigem Schweizer Link: "Auf der Mobile-ID-fähigen SIM-Karte ist eine 
kleine Anwendung integriert. Diese Anwendung kann verschlüsselte 
Nachrichten in Form sogenannter stiller SMS empfangen, entschlüsseln, 
verschlüsseln und versenden."

Wie das zusammenspielt weiss ich nicht. Die Anwendung muss auch nicht 
zwangsläufig auf der SIM selbst laufen.
Gast #6893746
Lesenswert?

(prx) A. K. schrieb:
> Aus obigem Schweizer Link: "Auf der Mobile-ID-fähigen SIM-Karte ist eine
> kleine Anwendung integriert. Diese Anwendung kann verschlüsselte
> Nachrichten in Form sogenannter stiller SMS empfangen, entschlüsseln,
> verschlüsseln und versenden."
>
> Die muss dazu nicht auf der SIM selbst laufen.
OK, werde das mal studieren, danke.
Gast #6893763
Lesenswert?

meckerziege schrieb:
> 2. Was hätte ein solches vorgehen für einen sinn für eine bank?

Die Frage die sich der TO auch stellt, besonders wenn er sich NICHT 
eingeloggt hat.

herba schrieb:
> Könnte mir vorstellen,
> dass Pegasus so seinen Weg ins Smartphone findet.

Manchmal kommt in Serien vor das der Gute das Handy des bösen 
einschalten soll. Und dann als Antwort gibt : "Geht nicht er hat den 
Akku rausgenommen"

Und nun frag dich mal wieso die Akkus eingeklebt sind. ;)

Aber man kann ja (NOCH) die Sim-Karte entfernen.  Bloss wieso sind dann 
die E-Sim so im kommen bei den Herstellern.

Und nein ich habe kein Alu-Hut. ;)

Aber meine Aussage gilt : Man kann sich nicht gegen Spionage wehren, nur 
sich aussuchen wer ein Ausspioniert. ;)
Gast #6893874
Lesenswert?

> und öffnet sich keineswegs automagisch

Zumindest fuer mein Dummfon habe ich einen Logger der alle
eingehenden SMSen als Raw-Dump in ein Log schreibt.
Und damit dann weiter nichts tut...

Gegen weiteres Unbill kann ich mit dem FTA auch den
Servicekanal selbst einstellen und die Automatik ausschalten.

Paranoiker koennten ausserdem kontrollieren ob die eingebuchte
Zelle plausibel ist.
Gast #6895298
Lesenswert?

(prx) A. K. schrieb:
> Aus obigem Schweizer Link: "Auf der Mobile-ID-fähigen SIM-Karte ist eine
> kleine Anwendung integriert. Diese Anwendung kann verschlüsselte
> Nachrichten in Form sogenannter stiller SMS empfangen, entschlüsseln,
> verschlüsseln und versenden."
>
> Wie das zusammenspielt weiss ich nicht. Die Anwendung muss auch nicht
> zwangsläufig auf der SIM selbst laufen.

Nach kurzer Suche scheint Mobile-ID ein speziell schweizerisches System 
zu sein, das der Swisscom gehört, und alle schweizer Provider mit 
einbezieht, die dann entsprechende Sim-Funktionalitäten bereitstellen.

Der Kunde, bspw. die Bank, macht dann einen Vertrag mit Swisscom, und 
schickt bei einem Login-/Transaktionsversuch des Bankkunden eine Anfrage 
an den Swisscom-Server, der veranlasst die Identifizierung über die 
SIM-Karte mittels stiller SMS, die veranlasst eine Rücknachricht mit den 
Daten, die gehen zum Swisscom-Server, über den dann der Bankserver 
wiederum die erfolgte Legitimation erfährt. Da die Provider mit im Boot 
stecken, fallen für die ausgehenden Daten keine SMS-Kosten an, bzw. es 
wird dem Handykunden ggü. nichts protokolliert.

So hab ich es zumindest verstanden.

Wenn das alles auf Providerebene passiert und das ordentlich durchdacht 
ist, kann zumindest kein Dritter einfach eine ID-Abfrage per stiller SMS 
an die Handynummer absetzen um an die ID zu gelangen.
Angehängte Dateien:
Gast #6895338
Lesenswert?

Peyer schrieb:
> Der Kunde, bspw. die Bank, macht dann einen Vertrag mit Swisscom, und
> schickt bei einem Login-/Transaktionsversuch des Bankkunden eine Anfrage
> an den Swisscom-Server, der veranlasst die Identifizierung über die
> SIM-Karte mittels stiller SMS, die veranlasst eine Rücknachricht mit den
> Daten, die gehen zum Swisscom-Server, über den dann der Bankserver
> wiederum die erfolgte Legitimation erfährt. Da die Provider mit im Boot
> stecken, fallen für die ausgehenden Daten keine SMS-Kosten an, bzw. es
> wird dem Handykunden ggü. nichts protokolliert.
>
> So hab ich es zumindest verstanden.
>
> Wenn das alles auf Providerebene passiert und das ordentlich durchdacht
> ist, kann zumindest kein Dritter einfach eine ID-Abfrage per stiller SMS
> an die Handynummer absetzen um an die ID zu gelangen.

Vielen Dank für die Ausführungen.
Gast #6896089
Lesenswert?

> die Identifizierung über die SIM-Karte mittels stiller SMS

Stille SMS kann im Prinzip jeder senden. Wenn die Sicherheit des
Verfahrens nur darauf baut, ist es potentiell unsicher.
Oder der Kunde erst im Nachgang erfaehrt, dass eine Transaktion
stattgefunden hat,

Ich habe ueberhaupt nichts dagegen, eine per normaler SMS zugesandte
TAN irgendwo wieder selber einzutippen.
Weil damit autorisiere ich das ganze erst.

Antwort schreiben

Bitte melde dich an, um einen Beitrag zu schreiben.

oder

Mit Google-Account einloggen

Die Registrierung ist kostenlos und dauert nur eine Minute.

Jetzt registrieren