News vom 12.01.2018

Studie: Gruppenchats von WhatsApp unsicher

Ein Artikel von , veröffentlicht am 12.01.2018

Wer Zugriff auf die Server von WhatsApp hat, kann heimlich bei Gruppenchats mithören, ohne dass die Mitglieder sofort informiert werden. Die Erkenntnisse Bochumer Sicherheitsforscher stellen die absolute Vertraulichkeit von Mehrpersonen-Chats auf WhatsApp infrage.

Wer an einem Gruppenchat bei WhatsApp teilnehmen will, muss eigentlich vom Administrator dieser Gruppe freigeschaltet werden. Danach erhalten alle bisherigen Mitglieder der Gruppe sofort eine Benachrichtigung darüber, dass es ein neues Mitglied gibt.

Dieser Sicherungsmechanismus lässt sich umgehen, wie Forscher der Ruhr-Universität Bochum entdeckt hatten. Die Ergebnisse ihrer Studie stellten sie am Mittwoch auf der Züricher Kryptographie-Konferenz "Real World Crypto" vor.

Heimlich Mitglieder eingeschleust

Wenn man Zugriff auf die Serversysteme von WhatsApp hat, ist es offenbar möglich, einen Teilnehmer in einem Gruppenchat anzumelden, ohne dass der Gruppen-Administrator zustimmen muss.

Die Teilnehmer der Gruppe werden zwar auch dann über neu hinzugekommene Mitglieder informiert. Das lässt sich nach Erkenntnis der Forscher jedoch mithilfe von Tricks verzögern. Deswegen sei es möglich, dass Unbefugte zumindest für einen gewissen Zeitraum die Kommunikation innerhalb der eigentlich geschlossenen Gruppe mitlesen können.

Die Hürde für diesen Angriff scheint zwar relativ hoch zu sein: Zugriff auf die Server von WhatsApp dürften nur Mitarbeiter, Behörden mit richterlicher Genehmigung oder Geheimdienste haben. Allerdings kam die Ende-zu-Ende-Verschlüsselung, die WhatsApp im April 2016 einführte, ja auch genau mit dem Versprechen, dass auch der Betreiber selbst diese Nachrichten nun nicht mehr entschlüsseln könne - und somit auch keine Behörde, die sich beim Unternehmen Zugriff verschafft.

WhatsApp räumt Sicherheitslücke ein

Bei der Ende-zu-Ende-Verschlüsselung werden Gesprächsinhalte auf den Geräten der jeweiligen Kommunikationspartner ver- und entschlüsselt. Somit landet nur unverständlicher Zeichensalat auf den Servern von WhatsApp.

Gegenüber dem IT-Magazin Wired räumte WhatsApp die Existenz der Sicherheitslücke ein, stellte jedoch deren tatsächliche Relevanz infrage.

Die Bochumer Forscher halten die Sicherheits von WhatsApp-Gruppenchats jedoch für ernsthaft kompromittiert. „Die Vertraulichkeit der Gruppe ist passé, sobald das uneingeladene Mitglied alle neue Nachrichten bekommen und lesen kann.“ sagte Paul Rösler, einer der Wissenchaftler im Gespräch mit Wired. Wenn es möglich sei, neue Mitglieder heimlich in eine Gruppe einzuschleusen, sei die Verschlüsselung kaum noch von Wert.

In ihrer Studie entdeckten die Wissenschaftler auch kleinere Lücken bei den Gruppenchats der WhatsApp-Alternativen Signal und Threema, stuften diese jedoch als harmloser und deutlich schwerer auszunutzen ein.

 

Weitere Artikel

Ratgeber 

Falsche Systemmeldungen als Trick erkennen

Wenn der Akku fast leer, der Speicher voll oder ein Update da ist, schickt das Mobilgerät eine Benachrichtigung. Kriminelle nutzen das aus, indem sie gefälschte Systemmeldungen auf Mobilgeräten platzieren. Solche Betrugsversuche sind zum Glück leicht zu erkennen.

Mehr
Ratgeber 

Apps gecheckt: Vorsicht, diese 7 Mail-Apps lesen Ihre E-Mails mit (Android)

Mail-Apps sollen die E-Mail-Verwaltung auf dem Smartphone erleichtern. Von 20 getesteten Android-Apps können wir jedoch nur drei empfehlen. Sieben lasen den Inhalt von E-Mails aus und übertrugen ihn an ein Unternehmensgeflecht, dessen Spuren nach Russland führen.

Mehr
Ratgeber 

Quiz zum Safer Internet Day 2018: Kinder und Smartphones

Wer Kinder hat, kommt um das Thema Smartphone in der Erziehung nicht herum. Wissen Sie, wo Gefahren lauern und wie Sie Ihr Kind davor schützen können? Mit unseren fünf Fragen zum Safer Internet Day 2018 können Sie Ihr Wissen testen.

Mehr
Ratgeber 

App-Test Menstruationskalender PRO: Einwandfrei (Android)

Wer keine App zum Verhüten oder für den Kinderwunsch sucht, sondern einfach nur seinen Zyklus aufzeichnen und Erinnerungen an Pille oder nächste Periode einrichten will, der empfehlen wir diese App. Sie ist werbefrei und speichert Daten lokal auf dem Smartphone.

Mehr