Menü
Ostsee Zeitung | Ihre Zeitung aus Mecklenburg-Vorpommern
Anmelden
Multimedia Forscher finden Schwachstellen in E-Mail-Verschlüsselung
Thema Specials OZelot Multimedia Forscher finden Schwachstellen in E-Mail-Verschlüsselung
Partner im Redaktionsnetzwerk Deutschland
11:05 15.05.2018
Telefon- und Netzwerkkabel stecken in einem Router. Quelle: Federico Gambarini
Löwen/Münster

IT-Forscher haben fundamentale Sicherheitslücken in den beiden gängigen Verschlüsselungs-Verfahren für E-Mails gefunden, durch die Angreifer unter Umständen Zugriff auf geheime Nachrichten bekommen könnten.

Allerdings müssen für eine erfolgreiche Attacke mehrere Voraussetzungen erfüllt werden. Außerdem kann man die Gefahr durch richtige Einstellungen reduzieren. „Sie sind nur betroffen, wenn ein Angreifer bereits Zugriff auf ihre E-Mails hat“, schränkten die Experten zudem ein.

Durch die Schwachstelle können mit den Standards OpenPGP und S/MIME verschlüsselte E-Mails auf zwei verschiedenen Wegen so manipuliert werden, dass Angreifer den Klartext erhalten, berichteten Sicherheitsforscher der Fachhochschule Münster, der Ruhr-Universität Bochum sowie der belgischen Universität Leuven. Im schwerwiegenderen der beiden Angriffsszenarien erlaubten Apple Mail, der E-Mail-Client des iPhone-Systems iOS und das Programm Mozilla Thunderbird das direkte Herausziehen der Nachrichten, das einfacher umzusetzen sei.

Insgesamt seien für die Attacken 25 von 35 getesteten E-Mail-Programmen bei S/MIME anfällig und 10 von 28 geprüften E-Mail-Clients, die OpenPGP entschlüsseln können, hieß es. S/MIME wird vor allem im Unternehmensumfeld verwendet, während OpenPGP meist Privatanwender sowie Journalisten und Aktivisten nutzen.

Herkömmliche, nicht verschlüsselte E-Mails sind von der Lücke ohnehin nicht betroffen. Sie können ohnehin ähnlich wie eine Postkarte offen eingesehen werden. Die Verschlüsselung mit OpenPGP oder S/MIME galt bislang als relativ sicher, wenn man die Verfahren richtig anwendet.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) wies am Montag darauf hin, dass für die „EFail“-Attacke der Zugriff auf den Transportweg, den Mailserver oder das E-Mail-Postfach des Empfängers notwendig sei. Zudem müsse beim Empfänger dafür die Ausführung von HTML-Code und das Nachladen externer Inhalte im E-Mail-Programm erlaubt sein. Die beiden Standards zur E-Mail-Verschlüsselung können nach Einschätzung des BSI daher „weiterhin sicher eingesetzt werden, wenn sie korrekt implementiert und sicher konfiguriert werden“.

Die Forscher selbst empfahlen, die E-Mails nicht mehr in dem E-Mail-Programm selbst zu entschlüsseln, sondern eine andere Software dazu zu verwenden. Mittelfristig müssten aber Software-Updates für die Lücken veröffentlicht und auf lange Sicht auch die Verschlüsselung-Standards selbst weiterentwickelt werden. Die Experten hatten bereits seit dem Herbst mit Unternehmen und Behörden daran gearbeitet, die Lücken zu schließen.

Der deutsche Software-Entwickler Werner Koch, der maßgeblich das freie PGP-Programm GNU Privacy Guard (GnuPG) entwickelt hat, trat Experten entgegen, die empfohlen hatten, die PGP-Software zu deinstallieren. Der Web-Standard HTML werde die die Schaffung eines Rückkanals missbraucht. Es gebe aber keine Anzeichen dafür, dass die PGP-Software selbst unsicher sei.

dpa

Mehr zum Thema
Wirtschaft Milliarden für Unitymedia - Vodafone greift Telekom an

Nun ist es offiziell: Vodafone will wesentliche Teile des Konkurrenten Liberty Global kaufen - und würde damit den Kabelfernsehmarkt in Deutschland kontrollieren. Die Konkurrenz wettert gegen den Deal.

09.05.2018

Nach Trumps umstrittener Anerkennung Jerusalems als Israels Hauptstadt eröffnen die USA ihre Botschaft in der Heiligen Stadt. Palästinenser kündigen Massenproteste an, aber auch Anwohner sind sauer. Dabei steht die Symbolik im Vordergrund.

14.05.2018

Tausende wütende Palästinenser strömen im Gazastreifen an den Grenzzaun. Israelische Soldaten schießen scharf. Noch bevor die US-Botschaft in Jerusalem eröffnet ist, gibt es zahlreiche Tote.

15.05.2018

Verschlüsselte E-Mails sind nicht mehr sicher. Forschern ist es laut einem Medienbericht gelungen, den Schutz zu umgehen.

14.05.2018

Verbraucherschützer haben sich mit ihrer Kritik an den Datenschutzbestimmungen beim Schuldfreunde-Portal StayFriends vor Gericht durchgesetzt.

15.05.2018

Google ist die dominierende Internet-Suchmaschine, aber man muss immer noch Text eintippen oder diktieren, wenn man etwas finden will. Im nächsten Schritt will der Internet-Konzern direkt darauf zurückgreifen, was die Kamera eines Smartphones sieht.

14.05.2018