News vom 28.01.2016

Android-Geräte in Eduroam angreifbar

Ein Artikel von , veröffentlicht am 28.01.2016

[28.01.2016] Mitglieder von Unis, Hochschulen und Forschungsinstituten kennen es vermutlich: Das weltweit verbreitete WLAN-Zugangssystem Eduoroam. Nun meldet die Uni Ulm, dass momentan vor allem Android-Nutzer in dem System leicht ausspioniert werden können.

Edurom ist ein internationaler Dienst, der den Zugang zum WLAN zahlreicher Bildungseinrichtungen vereinfacht und koordiniert. Jeder, der Mitglied einer teilnehmenden Institution ist, kann sich über Eduroam im WLAN aller anderen Teilnehmer mit den selben Login-Daten anmelden.

Tausende Studierende, Wissenschaftler und Mitarbeiter an Bildungseinrichtungen verbinden sich täglich über Eduroam mit dem Internet – auch mit ihren Mobilgeräten.

Informatiker der Universität Ulm haben vergangene Woche eine gravierende Sicherheitslücke in diesem WLAN-System gemeldet. Nach den Erkenntnissen der Wissenschaftler ist es für Angreifer leicht, die Login-Daten von Nutzern des Eduroam-Netzwerkes auszuspionieren.

Dazu müssen Datenspione nur ein eigenes WLAN aufsetzen, und dieses genauso benennen, wie das Eduroam-Netz. Wer sich nun mit einem Android-Gerät mit Eduroam verbinden will, kann nicht zwischen dem echten WLAN und dem gefälschen WLAN unterscheiden.

Grund dafür ist ein sogenanntes root-Zertifikat der Deutschen Telekom, mit dem Endgeräte überprüfen können, ob sie mit dem echten Eduroam-WLAN verbunden sind. Android verwendet dieses Zertifikat nicht standardmäßig, Nutzer müssen es manuell installieren.

Der überwiegende Teil der Android-Nutzer im Eduroam-Netz verwenden dieses Zertifikat aber nicht – dies gilt vermutlich nicht nur für Ulm, sondern für das gesamte Eduroam-Netz.

Nutzer sollten das Zertifikat unbedingt installieren. Eine Anleitung findet sich zum Beispiel auf der Internetseite der Universität Ulm.

Wie der beschriebene Angriff genau funktioniert, und was es beim Surfen in fremden WLANs noch zu beachten gibt, können Sie im Hintergrundtext Fremde WLANs nutzen nachlesen.

Die Autorin

E-Mail

m.ruhenstroth@mobilsicher.de

PGP-Key

0xAC27FCDCF277F1E4

Fingerprint

E479 C1CD 0FC9 E373 A4B3 F5DB AC27 FCDC F277 F1E4

Miriam Ruhenstroth

begleitet mobilsicher.de seit der Gründung – zuerst als freie Autorin, dann als Redakteurin. Seit Januar 2017 leitet sie das Projekt, das 2020 um den AppChecker erweitert wurde. Davor arbeitete sie viele Jahre als freie Technik- und Wissenschaftsjournalistin.

Weitere Artikel

Ratgeber 

Was ist eigentlich eine Cloud?

Eine Cloud ist ein zentraler Speicher im Internet, auf den Sie jederzeit mit unterschiedlichen Geräten zugreifen können. Bekannte Dienste sind Dropbox und Google Drive. Doch auch bei App-Daten kommen Clouds zum Einsatz. Ein Überblick.

Mehr
Ratgeber 

Das Datenschutz-Symbol bei iOS 11.3

Vielleicht ist es Ihnen schon aufgefallen: Seit iOS 11.3 taucht ein neues Symbol auf, wenn Sie bestimmte Apple-Apps das erste Mal starten. iOS signalisiert damit, dass die App persönliche Daten von Ihrem Gerät abfragt. Wir erklären, was hinter dem Symbol steckt und für welche Apps es gilt.

Mehr
Ratgeber 

JusProg Kinderschutzbrowser (iOS)

Wenn Kinder im Internet surfen, sollten sie vor nicht angemessenen Inhalten wie Pornografie, Gewaltdarstellungen und Hetze geschützt sein. Eine Hilfe dabei kann der Jugendschutz-Browser JusProg vom gleichnamigen gemeinnützigen Verein sein. Wir zeigen, wie Sie ihn einrichten.

Mehr
Ratgeber 

Was Sie über PayPal wissen sollten

Mit PayPal kann man in Apps und auf Webseiten bezahlen. Das ist bequem und die eigenen Bankdaten werden nicht an Händler weitergegeben. Allerdings erhebt der Dienst viele Daten rund um das Bezahlverhalten seiner Nutzer*innen und teilt sie mit Dritten.

Mehr