pushTAN doch unsicher? dies meinte das Landegericht HN

Az.: Bm 6 O 10/23

 
infoman
Benutzer
Avatar
Geschlecht:
Beiträge: 7221
Dabei seit: 06 / 2008
Betreff:

pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 12.10.2023 - 09:01 Uhr  ·  #1
Zitat
1. Das sog. pushTAN-Verfahren, in dem die TAN auf dem Mobiltelefon in einem anderen Programm (App) angezeigt wird, als demjenigen, das den Bankzugang ebenfalls mittels auf demselben Smartphone installierter BankApp (SecureGo-App) vermittelt, weist ein erhöhtes Gefährdungspotential auf, da eine Verwendung nur noch zweier Apps auf einem Gerät statt Nutzung getrennter Kommunikationswege erfolgt; es liegt deshalb keine Authentifizierung aus wenigstens zwei voneinander unabhängigen Elementen i.S.v. § 1 Abs. 24 ZAG vor, weshalb die für die Annahme eines Anscheinsbeweises für die Autorisierung einer Zahlungsanweisung im Sinne von § 675w BGB erforderliche sehr hohe Sicherheit nicht bejaht werden kann.

https://www.landesrecht-bw.de/bsbw/document/JURE235009494
LG Heilbronn 6. Zivilkammer - Aktenzeichen: Bm 6 O 10/23

Hinweis:
es geht nicht um den individuellen Fall, dh. die weiteren Ausführungen in dem Urteil (Freigabe TAN per Telefon o.ä.)
.


Kommentar:
LG Heilbronn: Banking-App und pushTAN-App auf einem Handy ist unzureichend
https://www.dr-bahr.com/news/b…chend.html

https://www.ferner-alsdorf.de/…-unsicher/
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10696
Dabei seit: 03 / 2005
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 12.10.2023 - 11:09 Uhr  ·  #2
Der Formulierung zufolge geht's aber nur um den Sonderfall, wenn sowohl Bankingprogramm als auch TAN-App auf dem selben Gerät laufen. Und das ist ja in der Tat auch hier im Forum schon strittig gewesen.
Nemo
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 435
Dabei seit: 09 / 2004
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 12.10.2023 - 11:41 Uhr  ·  #3
Der Kläger hatte die TAN's telefonisch weitergegeben. Damit ist es vollkommen gleichgültig, mit welchem Verfahren die TAN's generiert wurden.
infoman
Benutzer
Avatar
Geschlecht:
Beiträge: 7221
Dabei seit: 06 / 2008
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 12.10.2023 - 11:51 Uhr  ·  #4
@hibiscus
das ist ja aber von der Branche bisher so beworben - alles auf einem Gerät = kein Problem - sonst hätte man es ja technisch/Software- bzw. App-basiert unterbunden.

hier hat sich nun ein Gericht der Sache angenommen und es wird spannend, wie sich die Branche verhält
wenn weitere Gerichte sich der Meinung anschließen, muss es ja geändert werden

@Nemo
klar, ist es egal über welchen Weg
aber das ändert ja nichts an der Feststellung/Haltung des Gerichts zu dem Thema pushTAN
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10696
Dabei seit: 03 / 2005
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 12.10.2023 - 11:55 Uhr  ·  #5
Zitat geschrieben von infoman

das ist ja aber von der Branche bisher so beworben - alles auf einem Gerät = kein Problem - sonst hätte man es ja technisch/Software- bzw. App-basiert unterbunden.

hier hat sich nun ein Gericht der Sache angenommen und es wird spannend, wie sich die Branche verhält
wenn weitere Gerichte sich der Meinung anschließen, muss es ja geändert werden

Es ist aus meiner Sicht auch in der Tat eine gute Sache, dass dieses Vorgehen mal gerichtlich eingeordnet wurde.
infoman
Benutzer
Avatar
Geschlecht:
Beiträge: 7221
Dabei seit: 06 / 2008
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 14.10.2023 - 11:29 Uhr  ·  #6
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10696
Dabei seit: 03 / 2005
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 14.10.2023 - 11:41 Uhr  ·  #7
T3N wieder mit Clickbait vom Feinsten ;)
Der "Trick", um PushTAN und Banking-App auf einem Gerät zu betreiben heisst: Zwei Geräte verwenden ;)
vdelf
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 147
Dabei seit: 03 / 2016
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 15.10.2023 - 11:07 Uhr  ·  #8
Zitat geschrieben von hibiscus

T3N wieder mit Clickbait vom Feinsten ;)
Der "Trick", um PushTAN und Banking-App auf einem Gerät zu betreiben heisst: Zwei Geräte verwenden ;)

Sehr lustig. Nur zur Info:

Auch die Postbank meidet die Zwei-Geräte-Regel. In der neuen Postbank-App (vormals Finanzassistent) sind Auftrag und Freigabe in EINER App vereint.

https://www.postbank.de/privat…ritte.html

Als Freigabe wird das Signaturverfahren BestSign verwendet. Laut Beschreibung (selbst verwende ich keine Äpps) wird beim Freigeben eines Auftrags nicht mal das BestSign-Passwort verlangt. Vielleicht ist da die Beschreibung noch unvollständig.


mfg Volker
a.borque
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 170
Dabei seit: 12 / 2004
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 15.10.2023 - 21:53 Uhr  ·  #9
Auftrag und Freigabe in einer App: ist bei der neuen DKB-App auch so.
Und abschalten kann man das wohl nicht.
Da ich nur bis 50€ hafte und die DKB nur als Zweitkonto habe, ist es mir egal. Aber mehr als nur ein Stirnzunzeln hat es mir schon abgerungen.

Die Apobank-Avaloq-Banking-App ließ sich zumindest in der ersten Version garnicht erst nutzen, wenn nicht auf dem gleichen Gerät auch eine aktivierte TAN-App war. Keine Ahnung, ob es mit der aktuellen Version auch noch so ist.
Michael_OF
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Offenbach
Beiträge: 304
Dabei seit: 03 / 2012
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 16.10.2023 - 11:45 Uhr  ·  #10
Zitat geschrieben von a.borque

Auftrag und Freigabe in einer App: ist bei der neuen DKB-App auch so.
Und abschalten kann man das wohl nicht.


IMHO: GENAU diese neue Firlefanz-App der DKB, an deren Nutzung man immer weniger vorbei kam, gepaart mit der Geschäftstrategie, zugunsten des Branchen-Riesen VISA die Girocard aufgrund des Aufpreises de facto zu beerdigen, war persönlich für mich nach 16 Jahren der Grund, der DKB zu kündigen.
kragenbär
Benutzer
Avatar
Geschlecht:
Herkunft: Bayern
Beiträge: 79
Dabei seit: 09 / 2010
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 19.10.2023 - 18:56 Uhr  ·  #11
Was ist denn das wieder für ein weltfremdes Gerichtsurteil?
Zunächst ist ja evident, dass der hier verhandelte Schadensfall ausschließlich auf Social Engineering zurückzuführen ist.
Aber wie kommt das Gericht zu dieser neuen Bewertung der gemeinsamen Nutzung von Banking- und PushTan App auf einem Divice?
Die Banken stellen genau das schließlich als empfohlene und komfortable Nutzung dar.
Die einzige Voraussetzung für eine garantierte Kanaltrennung sei es, dass das Mobilgerät nicht gerootet worden ist.
Anderenfalls bemerken das die Apps und stellen den Dienst ein.

Liegen dem LG denn dokumentierte Fälle vor, bei denen es einem Trojaner gelungen ist die Kanaltrennung zu überwinden, eine betrügerische Überweisung auf der Banking App zu generieren, und sich diese dann auch gleich durch Zugriff auf die PushTan App zu genehmigen?
Habe von einem solchen dokumentierten Fall jedenfalls noch nie gehört.
B.N.
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 235
Dabei seit: 12 / 2006
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 19.10.2023 - 23:05 Uhr  ·  #12
Was soll daran weltfremd sein? Wenn ich das Urteil mir durchlese, hat der Kläger verloren. Das Gericht hat nur festgestellt, dass die Sicherheit bei zwei Apps auf denselben Endgerät, durchaus anzuweifeln ist. Das ist auch völlig korrekt, denn eine wirklich sichere Kanaltrennung liegt nur dann vor, wenn dies durch unterschiedliche Hardware gewährleistet ist. Das ist auch keine neue Erkenntnis.

Sicherlich ist das viel Theoriekram, da in der Praxis das immer noch viel zu aufwendig ist solche Apps zu hacken. Deswegen ist es sicherheitstechnisch gesehen, zumindest so lange man alles auf dem Handy macht, auch völlig Banane ob das ein oder zwei Apps auf dem Gerät sind. Wenn das Handy kompromittiert ist, spielt es keine Rolle auf wie vielen Apps das verteilt ist.

In dem Fall sagt das Gericht aber selber das die Weitergabe der TANs per Telefon grob fahrlässig war. Spannend wird ein solches Urteil dann, wenn da Aussage gegen Aussage steht. Also eine Weitergabe an Dritte so nicht nachweisbar ist. Dann könnte das natürlich durchaus eine Rolle spielen, darauf zu verweisen, dass ein Angriff auf das Smartphone auch ein mögliches Szenario gespielt haben könnte und die Bank keine "echte" Gerätetrennung erzwungen hat.

Ob das so toll für den Endkunden ist, sei mal so dahingestellt. Ist halt wie mit den BGH-Urteil zu den Gebühren. Mit Pech verlieren da am Ende alle und man muss dann doch wieder mit einen TAN-Generator rumfrickeln oder hat kein Banking mehr auf dem Handy.
infoman
Benutzer
Avatar
Geschlecht:
Beiträge: 7221
Dabei seit: 06 / 2008
Betreff:

Re: pushTAN doch unsicher? dies meinte das Landegericht HN

 · 
Gepostet: 21.02.2024 - 11:31 Uhr  ·  #13
Gewählte Zitate für Mehrfachzitierung:   0