Login für Postbank am PC ohne Smartphone

Bestsign in Android am PC

 
Bankgeschädigter
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 6
Dabei seit: 05 / 2023
Betreff:

Login für Postbank am PC ohne Smartphone

 · 
Gepostet: 28.05.2023 - 18:04 Uhr  ·  #1
Die Postbank nötigt ihre Kunden, sich die sog. Bestsign-App auf dem Google- oder Apple-Smartphone zu installieren, damit man sich weiterhin ins Online-Banking einloggen kann. Früher war es noch möglich, ChipTAN mit einem Tan-Generator zu nutzen, was deshalb sicher war, weil es sich um ein physisch getrenntes Gerät handelte, das keine Internetverbindung hat und daher auch nicht von Schadsoftware manipuliert werden kann. Dieses ChipTAN-Verfahren wurde bei der Postbank vor einiger Zeit abgeschaltet, in diesem Forum wurde darüber diskutiert. Die neue Lösung, die man angeboten bekommt, heißt Seal One und ist sicherheitstechnisch zumindest zweifelhaft, da das Gerät mit dem PC verbunden werden soll, somit nicht mehr autark läuft, und dort auch noch ein Programm von dieser Firma laufen muss, das theoretisch Dinge tun könnte, die es nicht tun soll. Und tatsächlich scheint sich dieses Programm mit unbekannten Systemen im Internet zu verbinden, auch wenn es gerade nicht für den Login benutzt wird, sagt der Sicherheitsexperte Kuketz (Link).

Wir halten fest:

  • Ohne "Bestsign" kommt man nicht mehr an sein Bankkonto bei der Postbank. Andere Banken sind auch nicht viel besser, so gibt es bei der DKB zwar noch ChipTAN, die dafür erforderliche Girokarte ist jedoch nicht mehr kostenlos.
  • Das Gerät namens "Seal One" erfordert eine dauerhaft verbundene Software, der man vielleicht nicht unbedingt vertrauen kann.
  • Nicht jeder hat heutzutage ein "smartes" Telefon von Google oder Apple (oder Huawei) und nicht jeder will diesen Firmen seine persönlichen Daten anvertrauen, auf einem Gerät, das permanent nach Hause funkt und mit Adware verseucht ist.


Alternative: Man kann die Bestsign-App in einem virtualisierten Android am heimischen Computer starten. Die App wird dadurch zwar nicht besser, aber immerhin läuft sie in einem System, das nicht mit dem Google-Konto verbunden ist und dieses System kann und sollte nach jeder Benutzung wieder pausiert werden, sodass es immer nur für wenige Minuten läuft.

Hier ist ein Download-Link zu solch einem Android-System. Das Basissytem ist frei verfügbar und wurde lediglich ergänzt: Die App für die Postbank ist vorinstalliert. Bei der ersten Benutzung muss die Bestsign-App einmalig mit dem Bankkonto verbunden werden. Um das Android-System auf dem PC starten zu können, wird VirtualBox benötigt (VirtualBox herunterladen). Der folgende Link führt zu einer OVA-Datei, die entweder per Doppelklick oder in VirtualBox über das Menü Datei/Import importiert werden kann. Anschließend kann die VM gestartet werden, darin (in VM klicken) unten links das Startmenü anklicken, dort ist die Bestsign-App. Bedienungshinweis: Nachdem man in das Android-Fenster geklickt hat, ist die Maus dort gefangen, man kommt mit Drücken der rechten Strg-Taste wieder zurück auf sein eigenes System. Herunterfahren geht im Startmenü mit dem Dreipunktsymbol.

Download Android-VM ... gelöscht: Nachdem nun auch der Verdacht geäußert wurde, ich würde Phishing-Links verbreiten, habe ich den Link zur vorbereiteten Android-VM wieder entfernt. Das war ohnehin nur als Hilfestellung gedacht und ändert nichts am Vorschlag, um den es hier eigentlich geht, nämlich die App auf dem PC zu nutzen, wenn man keinen anderen Weg sieht.

Und zur Bau-Anleitung, nach der indirekt gefragt wurde, gehört auch gar nicht viel. Das Basissystem lässt sich auf dieser Seite herunterladen, die ISO-Datei heißt "android-x86_64-9.0-r2.iso". Diese wird in eine neue VM in VirtualBox geladen, dann startet man den Installationsprozess, bei dem man durch ein Menü geführt wird, ich verweise auf die Installationshinweise. Sobald das System läuft, muss man die App dort installieren und wenn man sich nicht bei Google einloggt, lädt man sie sich als APK-Datei aus einer anderen Quelle, der man vertraut, z.B. APKpure (direkt vom Entwickler wäre vermutlich am besten). Den Link lasse ich weg, sonst glaubt wieder jemand an Phishing, immerhin wurde ich schon gemeldet.

Vielleicht hilft das ja jemandem, der sich nicht so sehr von Google abhängig machen will.
msa
Benutzer
Avatar
Geschlecht:
Herkunft: München
Alter: 62
Beiträge: 7570
Dabei seit: 03 / 2007
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 28.05.2023 - 18:24 Uhr  ·  #2
Und warum kann man - wenn alles so böse ist - den von Dir genannten Programmen vertrauen und sollte die installieren?
Bankgeschädigter
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 6
Dabei seit: 05 / 2023
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 28.05.2023 - 18:41 Uhr  ·  #3
Zitat
Und warum kann man - wenn alles so böse ist - den von Dir genannten Programmen vertrauen und sollte die installieren?


Idealerweise sollte man grundsätzlich erst einmal jedem und allem misstrauen, insofern darfst und sollst du natürlich auch mir misstrauen. Ich sage ja auch nicht, dass die genannten Programme, also in erster Linie die BestSign-App, vertrauenswürdig ist, aber mit diesem Verfahren läuft sie in einer kontrollierten Umgebung, und zwar immer nur für wenige Minuten, wenn man sie wirklich braucht. Bei der Virtualisierung handelt es sich ja um ein gängiges Verfahren und das Android-System ist, wie ich geschrieben habe, frei verfügbar (android 9.0 r2). Ich habe darauf einfach die Postbank-App vorinstalliert (via Apkpure), weil ich dachte, dass das irgendjemand nützlich finden könnte. Wer interessiert ist, aber nicht das von mir vorbereitete System herunterladen möchte, kann den Prozess auch selbst durchführen, das Ergebnis wird dasselbe sein. Aber nicht jeder möchte sich mit einer solchen Installation befassen.

Mal sehen, ob noch jemand etwas dazu sagt. Wenn niemand interessiert ist, dann lösche ich das halt wieder.
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10834
Dabei seit: 03 / 2005
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 29.05.2023 - 06:21 Uhr  ·  #4
Sehe ich das richtig, dass du hier als sichere Alternative den Download einer unbekannten Software von einem dubiosen Filehosting-Dienst vorschlägst, deren Quelle ebenfalls unbekannt ist? Von einem User, der sich gestern angemeldet und dessen erstes Posting das ist. Sorry, aber ich komme nicht umhin, deinen eigenen Vorschlag als Phishing-Versuch zu betrachten. Dein Download-Link dieses vermeintlichen virtualisierten Android gehört hier jedenfalls gemeldet.

Um auch noch etwas konstruktives beizutragen: Vertrauensbildend wäre gewesen, wenn du stattdessen die Bau-Anleitung für die virtualisierte Android-Umgebung gepostet hättest und sich alle enthaltenen Downloads auf bekannte und geprüfte Quellen wie den originalen Appstore, Github, etc. beziehen.
AndreJ
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 88
Dabei seit: 10 / 2019
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 29.05.2023 - 12:12 Uhr  ·  #5
Ich habe das Problem mit der Postbank dahingehend gelöst, dass ich das Girokonto dort gekündigt habe, bevor chipTAN abgekündigt wurde.

Mit der VirtualBox bin ich bei anderen Banken auch nicht glücklich geworden, da die Bank-Apps den Dienst auf einem nicht-Original-Android grundsätzlich verweigert hatten. Und das Android in der VB gehört deren Logik zufolge auch dazu.
Immerhin schön zu sehen, dass die Postbank-BestSign-App damit zusammenarbeiten will. Treibt mich aber mit Sicherheit nicht zurück zur Postbank.
infoman
Benutzer
Avatar
Geschlecht:
Beiträge: 7370
Dabei seit: 06 / 2008
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 29.05.2023 - 13:30 Uhr  ·  #6
vdelf
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 148
Dabei seit: 03 / 2016
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 29.05.2023 - 14:23 Uhr  ·  #7
Zitat geschrieben von Bankgeschädigter

..., sagt der Sicherheitsexperte Kuketz (Link).

Der Sicherheitsexperte Kuketz hat wohl einiges übersehen, das hardwarebasierte Sicherheiteverfahren:

Im SealOneUSB-Gerät sind die digitalen privaten Schlüssel in einer Hardware-PSE (Personal Security Environment) nicht auslesbar gespeichert.

Die entsprechenden digitalen öffentlichen Schlüssel sind auf dem Bankserver gespeichert.

Sie werden zum entschlüsseln und digital signieren der über den USB-Anschluss empfangenen Daten verwendet und zum verschlüsseln und verifizieren der Daten auf dem Bankserver. Auf dem Gerät werden die Daten angezeigt.

Egal wie verseucht der Rechner ist (Phishing, Trojanische Pferde, Viren, 0-Day-Exploits, ...) und über welche Zwischenserver die Daten zur Pstbank gelangen, solange der Kunde die auf dem Gerät angezeigten Daten mit OK freigibt, kann schlimmstenfalls der Auftrag nicht ausgeführt werden, wenn z.B. die Daten auf dem Bankserver abweichen.

Dabei ist es unerheblich ob Online-Banking mit einem Browser oder einem Finanzprogramm erfolgt.


mfg Volker
Bankgeschädigter
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 6
Dabei seit: 05 / 2023
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 29.05.2023 - 15:49 Uhr  ·  #8
Zitat geschrieben von hibiscus

Sehe ich das richtig, dass du hier als sichere Alternative den Download einer unbekannten Software von einem dubiosen Filehosting-Dienst vorschlägst, deren Quelle ebenfalls unbekannt ist?
Von einem User, der sich gestern angemeldet und dessen erstes Posting das ist. Sorry, aber ich komme nicht umhin, deinen eigenen Vorschlag als Phishing-Versuch zu betrachten. Dein Download-Link dieses vermeintlichen virtualisierten Android gehört hier jedenfalls gemeldet.

Das war tatsächlich eine vorbereitete VM, die einem nur die Installation abnehmen sollte. Eigentlich ging es in meinem Vorschlag um die Möglichkeit, ein virtualisiertes Android auf dem PC laufen zu lassen, um den Zwang zum Smartphone zu umgehen. Nachdem ich mit dem Link offenbar einen falschen Eindruck vermittelt habe, habe ich ihn wieder entfernt. Und ja, ich habe mich gestern angemeldet, zuvor habe ich hier nur gelesen. Wenn man aber nach einem unvorsichtigen Link ohne Diskussion gemeldet wird, muss ich hier auch nicht groß weiterschreiben.

Zitat

Um auch noch etwas konstruktives beizutragen: Vertrauensbildend wäre gewesen, wenn du stattdessen die Bau-Anleitung für die virtualisierte Android-Umgebung gepostet hättest und sich alle enthaltenen Downloads auf bekannte und geprüfte Quellen wie den originalen Appstore, Github, etc. beziehen.

Ich habe einen Link zum Basissystem mit Installationshinweisen ergänzt.
Jetzt warte ich mal ab, ob jemand noch etwas zu meinem eigentlichen Vorschlag sagt, bevor ich noch mehr ergänze.
Bankgeschädigter
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 6
Dabei seit: 05 / 2023
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 29.05.2023 - 15:53 Uhr  ·  #9
Zitat geschrieben von vdelf

Der Sicherheitsexperte Kuketz hat wohl einiges übersehen, das hardwarebasierte Sicherheiteverfahren:

Im SealOneUSB-Gerät sind die digitalen privaten Schlüssel in einer Hardware-PSE (Personal Security Environment) nicht auslesbar gespeichert.


Danke für den Hinweis, möglicherweise sind die Schlüssel selbst ja auch sicher. Kritisiert wurde ja u.a., dass das Gerät nicht autark läuft und eine Software auf dem PC benötigt, anders als das alte ChipTAN-Lesegerät.
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10834
Dabei seit: 03 / 2005
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 29.05.2023 - 16:05 Uhr  ·  #10
Etwas zur Einordnung, warum dein Post gemeldet wurde. Hier im Forum posten immer mal wieder Spammer. Und damit meine ich nicht nur kaputte Texte mit Casino- und Viagra-Links sondern auch Pseudo-Fragen von vermeintlichen Anfängern, die bei diesem tollen neuen Vergleichsportal die besten Konto-Konditionen gefunden haben.

Dieses Forum wird von vielen Usern besucht. Es kann damit durchaus Ziel von gezielten Phishing-Versuchen sein.
Bankgeschädigter
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 6
Dabei seit: 05 / 2023
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 29.05.2023 - 16:20 Uhr  ·  #11
Zitat geschrieben von hibiscus

Etwas zur Einordnung, warum dein Post gemeldet wurde. Hier im Forum posten immer mal wieder Spammer. Und damit meine ich nicht nur kaputte Texte mit Casino- und Viagra-Links sondern auch Pseudo-Fragen von vermeintlichen Anfängern, die bei diesem tollen neuen Vergleichsportal die besten Konto-Konditionen gefunden haben.

Dieses Forum wird von vielen Usern besucht. Es kann damit durchaus Ziel von gezielten Phishing-Versuchen sein.


Du hättest mir auch einfach antworten können, dass ich den Link lieber entfernen soll, statt einen Moderator zu holen. Ich hätte ihn auch so entfernt. Und rückblickend hätte ich eine vorbereitete VM wahrscheinlich auch nicht für eigene Bankgeschäfte genutzt, ohne zumindest die App neu zu installieren. Wobei mir etwas ganz ohne dritte Partei natürlich am liebsten wäre.

Zitat geschrieben von AndreJ

Mit der VirtualBox bin ich bei anderen Banken auch nicht glücklich geworden, da die Bank-Apps den Dienst auf einem nicht-Original-Android grundsätzlich verweigert hatten. Und das Android in der VB gehört deren Logik zufolge auch dazu.
Immerhin schön zu sehen, dass die Postbank-BestSign-App damit zusammenarbeiten will. Treibt mich aber mit Sicherheit nicht zurück zur Postbank.


Deinen Kommentar habe ich erst jetzt bemerkt. Darf ich fragen, welche Apps nicht funktionierten? Ich denke, das könnte auch für andere noch interessant sein, die die Bank wechseln möchten.

Ich habe damals jedenfalls eines dieser Seal One-Geräte gekauft (aber nie benutzt), weil ich nicht gewusst habe, dass es diese Alternative gibt, die ich hier vorschlage.
vdelf
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 148
Dabei seit: 03 / 2016
Betreff:

Re: Login für Postbank am PC ohne Smartphone (Download-Link)

 · 
Gepostet: 29.05.2023 - 16:22 Uhr  ·  #12
Zitat geschrieben von Bankgeschädigter

Danke für den Hinweis, möglicherweise sind die Schlüssel selbst ja auch sicher. Kritisiert wurde ja u.a., dass das Gerät nicht autark läuft und eine Software auf dem PC benötigt, anders als das alte ChipTAN-Lesegerät.

Die auf dem PC laufende Seal One Applikation dient nur als Netzwerkrouter zwischen Internet und USB-Stick.

mfg Volker
AndreJ
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 88
Dabei seit: 10 / 2019
Betreff:

Re: Login für Postbank am PC ohne Smartphone

 · 
Gepostet: 29.05.2023 - 16:56 Uhr  ·  #13
Zitat geschrieben von Bankgeschädigter

Darf ich fragen, welche Apps nicht funktionierten? Ich denke, das könnte auch für andere noch interessant sein, die die Bank wechseln möchten.


Ich hatte die Apps von Commerzbank, Sparkasse und Volksbank ausprobiert.
Letztendlich war ich bei der Commerzbank bei der smsTAN gelandet, und bei den anderen beiden bei chipTAN.
Bankgeschädigter
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 6
Dabei seit: 05 / 2023
Betreff:

Re: Login für Postbank am PC ohne Smartphone

 · 
Gepostet: 29.05.2023 - 17:43 Uhr  ·  #14
Zitat

Ich hatte die Apps von Commerzbank, Sparkasse und Volksbank ausprobiert.

Ich habe eben die App der Volksbank ausprobiert - sie startet nicht und öffnet eine Webseite, auf der steht, dass sie aus Sicherheitsgründen geschlossen wurde. Die App prüft scheinbar, ob sie auf einem physischen, bekannten Gerät läuft und verweigert sonst den Dienst. Danke für den Hinweis, dass es bei manchen Banken leider nicht so funktioniert.

Zitat

Letztendlich war ich bei der Commerzbank bei der smsTAN gelandet, und bei den anderen beiden bei chipTAN.

Umso besser, wenn es bei den Banken noch das ChipTAN-Verfahren gibt, dann gibt es dort auch keinen Grund für Android, solange das Lesegerät offline ist und man eben kein Zusatzprogramm laufen lassen muss. So sollte es sein.
AndreJ
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 88
Dabei seit: 10 / 2019
Betreff:

Re: Login für Postbank am PC ohne Smartphone

 · 
Gepostet: 30.05.2023 - 08:47 Uhr  ·  #15
Möglicherweise prüft die App der Bank auch, ob sie mittels pushTAN mit dem Bankserver kommunizieren kann.

In der virtuellen Android-Maschine wird das mangels physischer SIM-Karte wohl scheitern. Ich habe daher von weiteren Versuchen in dieser Richtung Abstand genommen.
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10834
Dabei seit: 03 / 2005
Betreff:

Re: Login für Postbank am PC ohne Smartphone

 · 
Gepostet: 30.05.2023 - 08:55 Uhr  ·  #16
Zitat geschrieben von AndreJ

Möglicherweise prüft die App der Bank auch, ob sie mittels pushTAN mit dem Bankserver kommunizieren kann.
In der virtuellen Android-Maschine wird das mangels physischer SIM-Karte wohl scheitern.

Dafür ist keine SIM-Karte notwendig. Es gibt für Android aber verschiebe Programmbibliotheken, mit denen eine App herausfinden kann, ob sie auf echter Hardware läuft, ob die App per Sideloading installiert und/oder die Google-Dienste vorhanden sind. Die Erkennung enthält z.B. einfache Checks nach dem Vorhandensein der nötigen API-Schnittstellen aber auch dem Prüfen verschiedener Sensoren (Beschleunigung, Helligkeit, ...).
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10834
Dabei seit: 03 / 2005
Betreff:

Re: Login für Postbank am PC ohne Smartphone

 · 
Gepostet: 30.05.2023 - 08:56 Uhr  ·  #17
Zitat geschrieben von Bankgeschädigter
Du hättest mir auch einfach antworten können, dass ich den Link lieber entfernen soll, statt einen Moderator zu holen.

Wie gesagt, ich nahm an, dass es sich um einen Phishing-Versuch (u.U. durch einen Bot) handelt. Eine Kontaktaufnahme hätte in dem Fall nicht viel gebracht.
msa
Benutzer
Avatar
Geschlecht:
Herkunft: München
Alter: 62
Beiträge: 7570
Dabei seit: 03 / 2007
Betreff:

Re: Login für Postbank am PC ohne Smartphone

 · 
Gepostet: 30.05.2023 - 12:20 Uhr  ·  #18
Die pushTAN-Apps binden sich ja alle an genau das Telefon, auf dem Sie installiert bzw. freigeschaltet werden. Hierfür fordern alle mir bekannten Apps einen Zugriff auf die Telefoniefunktionen an - mit exakt dieser Begründung. Sei es, um die IMEI auslesen zu können oder was auch immer. Eine Telefoniefunktion wird es auf diesen Android-Sandkästen wohl nicht geben - und schon allein damit ist das wohl zum Scheitern verurteilt.
hibiscus
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Leipzig
Homepage: willuhn.de/
Beiträge: 10834
Dabei seit: 03 / 2005
Betreff:

Re: Login für Postbank am PC ohne Smartphone

 · 
Gepostet: 30.05.2023 - 13:05 Uhr  ·  #19
Das stimmt. Für die Bindung an das konkrete Telefon wird nach meinem Wissen die IMEI verwendet.
AndreJ
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 88
Dabei seit: 10 / 2019
Betreff:

Re: Login für Postbank am PC ohne Smartphone

 · 
Gepostet: 31.05.2023 - 07:46 Uhr  ·  #20
Als Lichtblick sei noch die SecureApp der Sparda West genannt. Die gibt es auch für Windows und Mac.

Allerdings kann ich die nach meinem Kenntnisstand nur in der Webanwendung nutzen, nicht mit Hibiscus oder GnuCash/KMyMoney.
Und die alternative Nutzung von Ubuntu als Betriebssystem scheidet damit auch aus.
Gewählte Zitate für Mehrfachzitierung:   0