Ungefär sju miljoner svenskar har e-legitimation av olika slag eller mobilt bank-id och majoriteten av banker och myndigheter använder sig av dessa metoder för att autentisera inloggning. Det är inte fel att säga att e-legitimationen idag är en del av samhällets ekosystem.
Idén med e-legitimation är att metoden ska vara mycket säker för användarna, samtidigt som den ska vara lätt att använda. Det ska gå att logga in, signera betalningar, godkänna deklarationen, med mera, på bara några sekunder samtidigt som säkerheten är maximal. Men, vad skulle hända om det upptäcks brister i systemet och bedragare kan använda någon annans bank-id?
Stora säkerhetsluckor
Det är TV4 som avslöjar att det finns säkerhetsluckor i appen för mobilt BankID. Säkerhetsluckan handlar om att två inloggningar kan ske samtidigt i systemet.
Denna lucka kan utnyttjas av bedragare på följande sätt:
1. Bedragaren ringer upp och utger sig för att vara banktjänsteman, rådgivare eller liknande
2. Bedragaren ber dig logga in med bank-id på en viss tjänst
3. Samtidigt som du fyller i personnumret för att initiera inloggningen skriver också bedragaren in ditt personnummer. Det finns då en viss sannolikhet för att bedragaren blir inloggad i stället för dig.
Bedragare kan använda olika metoder för att utnyttja hålet i säkerheten. En metod som många har råkat ut för är den som innebär att bedragaren ringer upp och utger sig för att vara kapitalrådgivare. Målet för bedragaren är att logga in hos banken eller nätmäklaren med ditt och därigenom kunna få rådighet över ditt kapital.
Appen byggs om – uppdatera snarast
Säkerhetsluckan är känd hos företaget Finansiell ID-Teknik, som är den aktör som driver tjänsterna kring bank-id, och en ny version av appen för mobilt bank-id har lagts ut på bland annat App Store och Google Play. Det rekommenderas att du som använder mobilt bank-id uppdaterar appen snarast. Förutom att Finansiell ID-Teknik i den nya versionen har täppt till säkerhetsluckan har också säkerheten stärkts generellt.
Tvåfaktorsautentisering blir vanligare
Det var väl bara en tidsfråga innan bedragare lyckades identifiera ett sätt att iscensätta bedrägerier via bank-id. Även på pappret mycket säkra metoder har alltid någon liten lucka som går att utnyttja för bedrägliga syften.
Som ett led i att försärkta säkerheten kring inloggningar och betalningar ytterligare är det flera myndigheter och banker som har implementerat system för så kallad tvåfaktorsautentisering. Pensionsmyndigheten är en av dessa aktörer. Den som vill logga in på sitt konto hos Pensionsmyndigheten måste logga in med två metoder.