Die Website der Lokalen bank wies einige Sicherheitsrisiken auf und man teile ihr dies mit. Als Antwort wurde gegeben, dass das nicht so schlimm sei, da das Onlinebanking ja auf einer anderen, sicheren Seite stanfinden würde; der Seite der Zentrale.
Diese Gruppe verschaffte sich nun durch die Sicherheitslücken zugriff auf die Homepage der Lokalbank und manipulierte den Link, der zum Onlinebanking der Zentrale führe. Kunden, die Onlinebanking nutzen wollten und über das Portal der Lokalbank zum Onlinebanking kommen wollten, wurde nun auf einen Clon der Seite der Zentrale beschickt, den diese Gruppe eingerichtet hat. Dort konnten überweisungen ausgeführt werden und es wurde TANs von den Listen abgefragt, die eingegen wurden und somit der Gruppe zugespielt wurden, sowie auch das Passwort.
Natürlich wurde nicht wirklich eine Überweisung getätigt, denn sonst wäre die TAN Nummer ja ungültig geworden.
Nun hatte die Gruppe die Zugangsdaten inklusive einiger TAN Nummern von Kunden und konnte diese auch nutzen.
Die kamen also an TAN-Listen auf den Servern? Offen wie ein Scheunentor.
In einer gerechten Welt haftet der, der für solche Fehler verantwortlich ist. Und die Banken können ihr Geld sowieso selber drucken. Die könnten sowas dann einfach aus der Welt buchen.