Willkommen |
|
myGully |
|
Links |
|
Forum |
|
|
|
 |
10.11.10, 21:09
|
#1
|
Erfahrenes Mitglied
Registriert seit: Sep 2009
Beiträge: 511
Bedankt: 269
|
Hacker knackt die Software des neuen Personalausweises
Zitat:
Das ging schnell: Einen Tag ist die Software für den elektronischen Personalausweis verfügbar, da hat sie der erste Hacker schon geknackt. Die Sicherheitslücken waren ihm zufolge "dumme Fehler", simpel und laut Experten im Prinzip bekannt. Trotzdem haben die Behörden nichts unternommen.
Jan Schejbal ist der Erste. Keine 24 Stunden nachdem die Ausweis-App für den neuen, elektronischen Personalausweis zum Download bereitstand, beschreibt er in seinem Blog eine mögliche Lücke.
Eigentlich sollen die Bürger die Software nutzen, um mit dem elektronischen Personalausweis und einem dazugehörigen Lesegerät online Geschäfte abzuschließen. Außerdem sollen sie sich so gegenüber Behörden identifizieren können.
Schejbal schreibt nun, er habe die Update-Funktion des Programms von außen manipuliert, so dass sie auf einen anderen als den vorgesehenen Server zugreift. Mit dieser Methode könne ein Angreifer die Software anweisen, anstatt einer Aktualisierung Schadsoftware auf den Rechner des Nutzers aufzuspielen.
Zwar ist es unwahrscheinlich, dass der Personalausweis selbst über die Lücke ausspioniert werden kann. Aber es könnten Viren oder andere Schädlinge in den Computer des Users eindringen.
"Diese mögliche Lücke hätten die Entwickler kennen müssen"
"Ganz trivial war das nicht, weil die Sicherheitsmaßnahmen ausgeklügelt sind", sagt Schejbal über seinen Hack. "Aber es sind eben zwei dumme Fehler eingebaut, durch die man eindringen kann."
Inzwischen haben auch Experten des Computer-Magazins "c't" den Angriff wiederholt und die Lücke bestätigt. Die zuständige Behörde, das Bundesamt für Sicherheit in der Informationstechnik (BSI), überprüft sie derzeit.
Über das von Schejbal beschriebene Einfallstor hatten Hacker schon in den vergangenen Wochen eifrig spekuliert. Umso überraschender ist es nun für Experten, dass es nicht geschlossen wurde. Im Prinzip habe es sich um einen "relativ simplen Angriff" gehandelt, sagt Constanze Kurz, Sprecherin des Chaos Computer Clubs (CCC). "Diese mögliche Lücke hätten die Entwickler kennen müssen." Sie hält Schejbals Methode für "einen praktizierbaren Angriffsweg".
Für Kurz ist das Problem ein Zeichen, dass bei der Einführung des elektronischen Ausweises "mit sehr heißer Nadel" gestrickt wurde. Die Hacker vom CCC hatten schon im September gezeigt, dass es möglich ist, an die PIN der Ausweis-Benutzer zu kommen - falls diese ein billiges Lesegerät ohne eigenen Ziffernblock benutzen.
In den kommenden Wochen wollen die Experten nun noch einmal nachlegen und weitere Sicherheitslücken aufzeigen. Genaueres will Constanze Kurz nicht verraten, nur so viel: "Das Ende der Fahnenstange ist nicht erreicht."
|
Quelle: Spiegel.de
|
|
|
10.11.10, 21:23
|
#2
|
Erstelle Logos und mehr!
Registriert seit: Aug 2009
Beiträge: 889
Bedankt: 882
|
War klar.
|
|
|
10.11.10, 21:27
|
#3
|
Erfahrener Newbie
Registriert seit: Jun 2009
Beiträge: 113
Bedankt: 33
|
Mal sehen was die Zukunft bringt
könnte mir vorstellen, dass erhebliche Sicherheitslücken noch auftauchen werden.
Naja ich hab mit erst im Oktober ein alten Ausweis geholt und bin nachwievor zufrieden damit
mfg
|
|
|
12.11.10, 19:00
|
#4
|
Erstelle Logos und mehr!
Registriert seit: Aug 2009
Beiträge: 889
Bedankt: 882
|
Zitat:
Zitat von Turbokiffer
Was ist daran klar? Du kennst das Programm nicht und wie ich vermute beziehst du die Aussage von den Hackern für die Tauschbörse...
|
Es war klar, dass der Perso / Prog gehackt wird.
Chill Jung.
|
|
|
13.11.10, 08:17
|
#5
|
Erfahrener Newbie
Registriert seit: Nov 2009
Beiträge: 124
Bedankt: 701
|
Zitat:
Zitat von Turbokiffer
Woher willst du das wissen? sags mir! So lange du an diesem Projekt nicht arbeitest weißt du gar nichts außer das was du in den Medien hörst.
|
Bei nahezu jedem Spiel werden Millionen in einen "ausgeklügelten und effektiven" Kopierschutz investiert und doch wurde bisher noch jedes Spiel früher oder später gecrackt. Wenn man sich in einem Forum wie diesem herumtreibt, dann sollte man schon wissen, dass nichts so sicher ist wie die Unbeständigkeit solcher Systeme.
Und dass auch die Geschichte mit dem neuen Perso samt der dazugehörigen Software früher oder später (in diesem Fall sehr früh) Lücken aufweisen wird, war ebenfalls klar.
Zumindest wundert's mich kein bisschen und die meisten anderen auf diesem Board ebenso wenig, denke ich.
Wenn du wirklich an die Sicherheit dieses Systems geglaubt hast, dann tut's mir aufrichtig für dich Leid...
|
|
|
13.11.10, 10:43
|
#6
|
Erfahrener Newbie
Registriert seit: Nov 2009
Beiträge: 124
Bedankt: 701
|
Überleg mal wie alt WinXP ist und wieviele Updates es dafür schon gab. Komplett sicher ist's deshalb noch lange nicht. Sicherer als zu Beginn sicherlich, aber sicherlich noch nicht ganz sicher. Hui, so viele "sicher" bringen mich fast zum Schwitzen
|
|
|
10.11.10, 23:41
|
#7
|
Banned
Registriert seit: Aug 2009
Ort: Da Drübn-->
Beiträge: 217
Bedankt: 216
|
Meiner ist seit September abgelaufen und ich war zu faul mir noch rechtzeitig einen Neuen zu holen x.x
Auf diesen elektrischen Perso hab ich total keinen Bock aber es sieht nicht so aus als ob die jemals wieder zur alten Version zurückkehren würden, oder?
Da wurd ja jetzt bestimmt schon was weiß ich wie viel Geld für die neuen Persos verschwendet, wird mir dann in nächster Zeit nichts anderes übrig bleiben >.>
Ausser natürlich diese Hacker machen sich an die Arbeit und hacken sich da so weit rein, dass es ein Sicherheitsrisiko wird und denen dann schlussendlich nichts anderes übrig bleibt als zur alten Version zurückzukehren.
|
|
|
11.11.10, 04:47
|
#8
|
Echter Freak
Registriert seit: Oct 2010
Beiträge: 2.032
Bedankt: 963
|
Die werden nicht zur alten Version zurückkehren. Das ist jetzt schon so lange geplant, da scheißen die auf anfängliche Sicherheitslücken im System.
Du musst die App ja nicht nutzen, sondern nur deinen Perso. Die App ist ja nur Spielerei im Internet etc.
|
|
|
12.11.10, 05:30
|
#9
|
Süchtiger
Registriert seit: Oct 2010
Beiträge: 833
Bedankt: 234
|
Naja alles kann man eben einfach nicht schützen wenn man einen Profi Hacker hat kommt der eig so gut wie überall rein.
Trotzdem finde ich die neue Technik eigentlich nicht schlecht^^
|
|
|
12.11.10, 05:36
|
#10
|
Echter Freak
Registriert seit: Oct 2010
Beiträge: 2.032
Bedankt: 963
|
Ja eben, nichts ist unknackbar... deswegen reg ich mich darüber garnicht auf... Und selbst wenn ich den Perso hätte und ihn im Internet nutzen würde, wäre es mir scheißegal ob jemand die Daten klaut/einsehen kann. Soll er sich nen Eis von backen.
|
|
|
12.11.10, 17:16
|
#11
|
Chuck Norris sein Vater
Registriert seit: Aug 2009
Beiträge: 5.157
Bedankt: 3.130
|
Tja, da gilt aber nur für dieses 0815 Lesegerät, welches als geknackt gilt.
Das teurere Modell, wo man per Tasten am Gerät den Pin eingeben kann gilt sicherer.
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
|
|
|
12.11.10, 18:38
|
#12
|
Banned
Registriert seit: Dec 2009
Ort: Nahe stuttgart
Beiträge: 1.609
Bedankt: 318
|
FAIL der perso ist doch keinen monat drausen xD
|
|
|
13.11.10, 08:30
|
#13
|
Newbie
Registriert seit: Jul 2010
Beiträge: 61
Bedankt: 63
|
Medien -.- Perso ist nicht geknackt, einfach ein andere server vor den update server geschaltet. Ein bisschen sniffing und reverse engineering und man kann sich im ruhm sonnen. CCC hacker xD lachhaft.
|
|
|
15.11.10, 03:31
|
#14
|
marketer
Registriert seit: Nov 2009
Ort: Jakarta
Beiträge: 49
Bedankt: 3.500
|
Das wird immer schlimmer hier
|
|
|
15.11.10, 08:19
|
#15
|
Anfänger
Registriert seit: Jun 2010
Beiträge: 44
Bedankt: 576
|
Kann mir jemand das "Ist geknackt worden" genauer erklären? Was genau kann jetzt damit gemacht werden? Wenn ich meinen ePA nicht aus der Hand gebe, was kann dann so ein toller Hacker dagegen machen? Immer dieses Halbwissen verbreiten...
|
|
|
Forumregeln
|
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren
HTML-Code ist Aus.
|
|
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 20:37 Uhr.
().
|