TAN

TAN steht als Abkürzung für „Transaktionsnummer“ und bezeichnet ein hochsicheres, einmalig verwendbares Passwort (Einmalkennwort / One-Time Password, OTP), das primär im Online-Banking und im digitalen Zahlungsverkehr eingesetzt wird. Die primäre technische Aufgabe einer TAN besteht darin, sensitive Aktionen – wie das Autorisieren von Geldüberweisungen, das Ändern von Kontoeinstellungen oder das Freigeben von Wertpapierkäufen – kryptografisch abzusichern und die Identität des Nutzers zweifelsfrei zu bestätigen.
In der modernen IT-Sicherheit bildet das TAN-Verfahren eine der tragendsten Säulen der Zwei-Faktor-Authentisierung (2FA). Durch europäische Sicherheitsrichtlinien wie der PSD2 (Payment Services Directive 2) ist die Nutzung von dynamischen TAN-Verfahren heute gesetzlich vorgeschrieben, um Betrugsformen wie Phishing oder Identitätsdiebstahl im Netz effektiv zu blockieren.

📊 Die Evolution der TAN-Technologien
Die Informationstechnologie hinter dem TAN-Verfahren hat sich im Zuge der Erhöhung von Sicherheitsstandards und Rechenleistungen drastisch gewandelt.
1. Die klassische TAN-Liste (Indizierte TAN / iTAN) – Veraltet
In den Anfängen des Online-Bankings erhielten Kunden eine physische Papierliste mit durchnummerierten (indizierten) Nummern. Bei einer Überweisung forderte der Bankserver gezielt eine bestimmte Nummer an (z. B. „Bitte geben Sie TAN Nr. 32 ein“).
  • Die Schwachstelle: Da die Nummern starr auf Papier gedruckt waren, konnten Cyberkriminelle die gesamte Liste über manipulierte Phishing-Webseiten oder Spionage-Software (Spyware) abfangen und das Konto leerräumen. Dieses statische Verfahren ist heute in der EU gesetzlich verboten.
2. Das mTAN-Verfahren (SMS-TAN)
Hierbei sendet der Bankserver die transaktionsgebundene Nummer vollautomatisch über ein geschütztes SMS-Gateway an die im System hinterlegte Mobilfunknummer des Nutzers.
  • Vorteil: Die TAN ist dynamisch. Sie ist an eine konkrete Überweisung gekoppelt (enthält Betrag und Empfänger-IBAN im Text) und verfällt nach wenigen Minuten.
  • Schwachstelle: Die SMS ist im Mobilfunknetz (GSM-Standard) unverschlüsselt. Angreifer können über kriminelle Techniken wie SIM-Swapping (Erschleichen einer Zweit-SIM-Karte beim Netzanbieter) oder SMS-Spoofing den SMS-Verkehr umleiten.
3. Das chipTAN-Verfahren (Smartcard-Reader)
Ein extrem sicheres, hardwarebasiertes Verfahren. Der Nutzer benötigt einen separaten, batteriebetriebenen Kartenleser, in den er seine Bankkarte (Girocard mit EMV-Chip) einsteckt. Der Monitor des PCs blendet bei einer Überweisung einen flackernden Barcode (Grafik-Code) ein. Der Leser wird vor den Screen gehalten, liest die Daten optisch aus und generiert über den kryptografischen Chip der Karte eine einmalige TAN. Da das Gerät vollständig offline agiert, ist es gegen reine PC-Viren immun.
4. Das pushTAN- / appTAN-Verfahren
Der heutige mobile Standard auf Smartphones und Tablet-PCs. Die TAN wird nicht per SMS gesendet, sondern über eine separate, hochgradig verschlüsselte Sicherheits-App der Bank via Push-Benachrichtigung bereitgestellt. Die App ist über ein digitales Zertifikat fest an die Hardware des Smartphones gekoppelt und durch biometrische Sperren (Fingerabdruck oder Gesichtsschnittstelle wie Siri-Umgebungen/FaceID) geschützt.

⚠️ Sicherheitsrisiken: Phishing und Social Engineering
Obwohl moderne TAN-Verfahren mathematisch und kryptografisch als extrem sicher gelten, versuchen Cyberkriminelle kontinuierlich, die Sicherheitsbarrieren zu umgehen, indem sie die menschliche Schwachstelle ausnutzen (Social Engineering):
  • Gefälschte Support-Anrufe: Betrüger rufen Opfer unter Verwendung von manipulierten Telefonnummern (Caller ID Spoofing) an, geben sich als Bankmitarbeiter oder Microsoft-Support aus und drängen das Opfer dazu, eine TAN in ihrer App freizugeben – vorgeblich, um eine „Sicherheitsprüfung“ durchzuführen.
  • Man-in-the-Middle-Angriffe: Über gefälschte Suchmaschinen-Ergebnisse (SERPs), manipulierte Links (Scam Alerts) oder bösartige Skripte (wie beim E-Skimming) werden Nutzer auf täuschend echte Kopien ihrer Banking-Portale geleitet. Gibt der Nutzer dort seine TAN ein, fängt die Software des Angreifers diese in Echtzeit ab und nutzt sie zeitgleich auf der echten Bank-Website, um Gelder zu entwenden.

Kontakt

Adresse
PHNETZ Internetagentur
Peter Höppner
Robert‑Bosch‑Straße 8
86551 Aichach

Telefon
📞 +49 (0)8251 8628574

E‑Mail
✉️ service@phnetz.de 

 

 

Ihre Werbung hier!

Gebäudereinigung Höppner