Home  >  News  >  Sicherheit  > Meldung 64887

spacer

Mathematiker entdeckt E-Mail-Schwachstelle

Aus purem Zufall hat ein Mathematiker aus den USA entdeckt, dass Google für den Mailverkehr unsichere Schlüssel verwendete, die das Fälschen von Absendern verhältnismässig leicht machten. Auch andere Firmen vernachlässigten ihre Schlüssel.

blue_quad von Hannes Weber (25.10.2012)

Im vergangenen Dezember bekam Zachary Harris, ein Mathematiker aus den USA, per E-Mail ein Stellenangebot von einem Google-Headhunter. Da das Angebot für ihn völlig überraschend kam, wollte Harris überprüfen, ob der Absender des E-Mails vielleicht gefälscht wurde. Dabei entdeckte er eine ziemlich brisante Schwachstelle in Googles Mailsystem: Das Unternehmen verwendete unsichere Schlüssel zum Verifizieren des Absenders.

Auf die Länge kommts an

Zu kurze DKIM-Schlüssel sind ein SicherheitsrisikovergrößenZu kurze DKIM-Schlüssel sind ein Sicherheitsrisiko Die sogenannten DKIM-Schlüssel (DomainKeys Identified Mail) werden im Mailverkehr genutzt, um die Identität des Absenders zu überprüfen. Diese Schlüssel können unterschiedlich komplex sein, der DKIM Standard empfiehlt aber Schlüssel mit mindestens 1024 Bit Länge zu verwenden, da kürzere Schlüssel mehr oder weniger leicht geknackt werden können. Hat man einen solchen Schlüssel geknackt, lassen sich damit Absender nach Belieben fälschen. Der Fachbegriff für dieses Vorgehen heisst «Spoofing» und wird häufig für Spam und Phishing-Mails verwendet, um einen sicheren Absender vorzutäuschen.

Wie Harris entdeckte, verwendete Google DKIM-Schlüssel mit lediglich 512 Bit Länge. Ein solcher Schlüssel lässt sich laut dem Mathematiker mithilfe eines Cloud-Dienstes wie Amazon Web Services innert 72 Stunden knacken. Genau dies tat Harris auch und schickte je eine E-Mail an die Google-Gründer Larry Page und Sergey Brin – mit dem gefälschten Absender des jeweils anderen. Dies tat er nicht in böser Absicht, sondern weil er dachte, dass die Verwendung des unsicheren DKIM-Schlüssels im E-Mail des Headhunters eine Art Eignungsprüfung für ihn war. Er konnte sich nicht vorstellen, dass Google tatsächlich derart unsichere Schlüssel verwendete.

Google reagierte umgehend

Doch Harris irrte sich. Er bekam zwar keine Antwort von den Google-Gründern, doch bemerkte er, dass Google zwei Tage später die DKIM-Schlüssel auf 2048 Bit geändert hatte. Der Mathematiker hatte tatsächlich eine Schwachstelle im Google-Mailsystem entdeckt. Gegenüber dem US-Blog Wired bestätigte Google, dass man das Problem sehr ernst genommen und umgehend gelöst habe, indem neue Schlüssel generiert wurden.

Auch andere Grossfirmen nachlässig

In der Folge fand Harris heraus, dass auch zahlreiche andere grosse Firmen wie Yahoo, Amazon, eBay, HP oder Apple unsichere, weil zu wenig komplexe DKIM-Schlüssel mit weniger als 1024 Bit Länge verwendeten. Einzelne Firmen hätte sogar 384-Bit-Schlüssel verwendet, die der Mathematiker innert 24 Stunden auf seinem Laptop knacken könne.

Harris kontaktierte die betroffenen Firmen, und die meisten hätten in den Folgemonaten ihre DKIM-Schlüssel aktualisiert und sicherer gemacht. Trotzdem entschied Harris jetzt, fast ein Jahr nach dem Google-Vorfall, die Geschichte publik und Firmen auf das Problem aufmerksam zu machen. Die Sicherheitsaufsicht US-Cert veröffentlichte am Mittwoch zudem ebenfalls eine Mitteilung zur Thematik.

Und die Moral von der Geschicht? Der Mathematiker Harris hob gegenüber Wired hervor, dass sich nicht nur die Technologie in den letzten Jahren stetig weiterentwickelte, sondern auch die Kryptografie. Es sei deshalb unerlässlich, dass Unternehmen auch ihre Sicherheitsschlüssel regelmässig überprüften und gegebenenfalls den neusten Erkenntnissen anpassten.



     


Anzeige
ARCHIV
left
MAI 2013
right
MO
DI
MI
DO
FR
SA
SO
29
30
1
2
3
4
5
6
7
8
9

» Die letzten 14 Tage

» Newsarchiv

Wählen Sie:
Ähnliche News

Deutsche Forscher haben Tausende von Android-Apps auf ihre SSL-Verschlüsselung hin untersucht. Durch Fehler bei der Implementierung sollen über 1000 der... Studie: Viele Android-Apps haben stümperhafte Verschlüsselung

Ein Forscher demonstrierte, wie man einen Herzschrittmacher hacken und einen tödlichen Elektroschock auslösen könnte. Herzschrittmacher: Massenmord durch Hack?

Apple aktualisiert Java 6 für Lion und Mountain Lion und entfernt dabei das Plug-In, mit dem Applets im Browser gestartet werden können. Abhilfe schafft... Apple deaktiviert Java-Plug-In im Browser

Weil Firefox 16 eine schwere Sicherheitslücke aufwies, zog Mozilla den Download temporär zurück. Mittlerweile ist ein Patch auf Version 16.0.1 erschienen. Firefox 16: Lücke geschlossen

Wer auf Facebook seine Handynummer angibt, wiegt sich bezüglich deren Sichtbarkeit womöglich in falscher Sicherheit. Ein Sicherheitsforscher hat herausgefunden,... Facebook, das Handynummern-Verzeichnis

Leser empfehlen

Sunrise Now heissen die neuen Handy-Tarife von Sunrise, welche die bisherigen Flat- und Flex-Abos ersetzen. Anders als Swisscom differenziert Sunrise... Sunrise stellt neue Handy-Abos vor

Dateien, die in öffentlichen Cloud-Diensten wie Dropbox abgelegt werden, sind alles andere als sicher. Es gibt aber Methoden, wie man sich vor allzu neugierigen... Dropbox, aber sicher

Microsoft hat den Nachfolger der Xbox 360 vorgestellt: Die Xbox One. Live-TV, Sprach- und Gestensteuerung, Kinect 2.0 - das müssen Sie zur neuen Heimkonsole... Das ist die neue Xbox One

Der neuste Telecom-Index von Comparis.ch geht der Frage nach, welches die günstigsten Handy-Tarife für unterschiedliche Nutzerprofile sind und ab wann... Wann lohnt sich eine Flatrate?

Nokia hat an einer Pressedemo das neue Lumia 925 vorgestellt. Der finnische Smartphone-Hersteller erweitert seinen Fokus im Bereich der Fotografie. Der... Nokia präsentiert das Lumia 925

Aktuelle Meldungen

Samsung macht es mit dem Galaxy S4 vor, jetzt soll angeblich auch HTC mit einer Version seines Flaggschiffs One mit Original-Android nachziehen. Zeichnet... Auch HTC One bald mit purem Android?

Die Swisscom kann die staatliche Telecom Liechtenstein nicht übernehmen. Das Liechtensteiner Parlament liess das 23-Millionen-Geschäft am Donnerstag überraschend... Liechtenstein gibt Swisscom einen Korb

In einem Werbespot vergleicht Microsoft ein Windows-8-Tablet mit dem iPad und macht sich über Apples Siri lustig. Microsoft macht sich über iPad lustig

Um die Navigations-App Waze zeichnet sich laut Kreisen ein milliardenschwerer Bieterwettstreit zwischen den Grossen der Internetbranche ab. Facebook gegen Google: Wettbieten um Waze

Das Immobilienportal newhome.ch vereint verschiedene regionale Immobilienplattformen unter einer Oberfläche. Hinter der Seite stehen 15 Kantonalbanken... Per Kantonalbank zum Eigenheim

Partnerchannel

 

Alles aus der Cloud-Welt für KMU von Microsoft Schweiz. 

 

Firmenlinks
Anzeige