https://www.faz.net/aktuell/rhein-main/forscher-entdecken-sicherheitsluecke-bei-corona-apps-16812694.html

Bluetooth-Daten manipulierbar : Forscher entdecken Sicherheitslücke bei Corona-Apps

  • -Aktualisiert am

Sicherheitslücke: Forscher haben eine Schwachstelle in der Corona-Tracing-App entdeckt (Symbolbild). Bild: dpa

Wissenschaftler aus Rhein-Main haben eine Schwachstelle im Sicherheitssystem der Corona-Tracing-Apps gefunden. Durch die Lücke lassen sich sensible persönliche Daten einsehen und verändern.

          2 Min.

          Ist die Technologie, die hinter Corona-Tracing-Apps steckt, wie sie auch von der Bundesregierung in Auftrag gegeben worden sind, womöglich doch nicht so sicher wie gedacht? Wissenschaftler der Technischen Universität Darmstadt (TU), der Universität Marburg und der Universität Würzburg haben anhand praktischer Versuche herausgefunden, dass bislang nur theoretisch bekannte Risiken tatsächlich mit gängigen technischen Mitteln ausgenutzt werden können. Demnach könne ein Angreifer detaillierte Bewegungsprofile von Infizierten erstellen und unter Umständen die Betroffenen identifizieren. Zum anderen könnten die Kontaktinformationen manipuliert werden, was die Genauigkeit und Zuverlässigkeit des Kontaktnachverfolgungssystems beeinträchtigen könne.

          Das Problem liege im sogenannten Google-Apple-Protokoll (GAP), einer Schnittstelle zum Betriebssystem. Sie diene, laienhaft ausgedrückt, dazu, dass App und Betriebssystem miteinander Daten austauschen. Das Protokoll ist im Betriebssystem der jeweiligen Handys installiert, wie Bernd Freisleben, Professor für Mathematik und Informatik an der Philipps-Universität Marburg, erläutert. Als Ausgangspunkt für die Forschungen der IT-Sicherheitsexperten dienten Berichte über mögliche Datenschutz- und Sicherheitsrisiken von GAP. Freisleben und seinen Kollegen ist es aber gelungen, diese theoretischen Risiken innerhalb von zwei Wochen in der Praxis nachzuweisen.

          Bluetooth-Daten manipulierbar

          Dazu nutzten die Wissenschaftler einen Code, der jenem, der in den Betriebssystemen von Apple und Google verwendet wird, sehr ähnlich ist. Heraus kam: GAP ist offenbar anfällig für die Erstellung von Bewegungsprofilen. Außerdem seien sogenannte Relay- oder Wurmloch-Angriffe möglich, wodurch Angreifer falsche Kontaktinformationen herstellen könnten. Dadurch könnten unter anderem die Daten Infizierter dupliziert werden. Angreifer könnten die sogenannten Bluetooth-Benutzer-IDs, die von einer Kontaktnachverfolgungs-App erzeugt werden, sammeln und zu Orten umleiten, obwohl sich die Person, die hinter den Daten steckt, dort nie aufgehalten hat. Den Forschern gelang es, Bluetooth-IDs zwischen zwei 40 Kilometer voneinander entfernten Städten zu übertragen.

          Außerdem war es ihnen möglich, in einem bestimmten Gebiet die Bewegungen einzelner Personen detailliert zu rekonstruieren. Zwar brauche es dazu technische Hilfsmittel, sagte Freisleben. Aber man müsse auch sagen, dass es Telekommunikationsunternehmen oder anderen Konzernen, die über entsprechende Daten verfügten, jetzt schon möglich sei, Bewegungsprofile zu erstellen.

          Das Experiment der Forscher zeige, dass Nachbesserungsbedarf bestehe, was Sicherheit und Datenschutz der Protokolle betreffe. Zudem sehen es die Forscher aus Darmstadt, Marburg und Würzburg kritisch, dass die deutsche App nur mit Hilfe der von den beiden amerikanischen Konzernen gelieferten Betriebssysteme funktioniere. Die Gefahr, dass die Unternehmen dadurch Zugriff auf medizinische relevante Daten der hiesigen Nutzer erhalten könnten, sei nicht auszuschließen.

          Weitere Themen

          Ein Fest und noch ein Fest

          Heute in Rhein-Main : Ein Fest und noch ein Fest

          Frankfurt hofft auf den DFB-Pokal, Banker rüsten gegen Geldautomatensprenger auf, und die Stadt entwickelt Ideen für das Bahnhofsviertel. Die F.A.Z.-Hauptwache blickt auf die Themen des Tages:

          Freude über Mike, Jubel über Genesis

          Mike and the Mechanics : Freude über Mike, Jubel über Genesis

          Mit 72 Jahren liebt es Mike Rutherford immer noch, live auf der Bühne zu stehen. Der Deutschlandauftakt der „Refueled!“-Tournee von Mike and the Mechanics sorgte in der Frankfurter Jahrhunderthalle für Begeisterung.

          Topmeldungen

          Die Höhere Berufsbildung sei eine Art Geheimtipp für karrierebewusste Mitarbeiter.

          Unterschätzte Berufsbildung : Master gesucht, Meister noch mehr

          Karriere nur mit Studium? Das geht auch anders, sagen die Kammern. Ein höherer Berufsabschluss wie Meister oder Techniker könne eine Art Geheimtipp für karrierebewusste Mitarbeiter wie auch Unternehmen sein.

          Polizisten unterbinden Protest : Kein Plakat gegen Putin

          Eine Frau demonstriert am 9. Mai mit ihrer ukrainischen Freundin am Sowjetischen Ehrenmal in Berlin-Treptow gegen das Putin-Regime. Zwei Polizisten verhindern, dass sie ihr Anti-Russland-Plakat weiter zeigen kann.
          Wladimir Putin nimmt am 1. Juni online an einem Treffen mit Familien teil, die mit dem Orden für elterlichen Ruhm ausgezeichnet wurden.

          Angriffe auf Russland : Putin, der Präsident im Kokon

          Für Russlands Präsidenten häufen sich die schlechten Nachrichten. Er gibt sich unbeeindruckt. Doch sein Bild der Stärke bekommt immer mehr Risse.

          Newsletter

          Immer auf dem Laufenden Sie haben Post! Die wichtigsten Nachrichten direkt in Ihre Mailbox. Sie können bis zu 5 Newsletter gleichzeitig auswählen Es ist ein Fehler aufgetreten. Bitte versuchen Sie es erneut.
          Vielen Dank für Ihr Interesse an den F.A.Z.-Newslettern. Sie erhalten in wenigen Minuten eine E-Mail, um Ihre Newsletterbestellung zu bestätigen.