Bluetooth-Lücke ermöglicht Ausspähen fremder Datenübertragungen

Ein Fehler bei der Verschlüsselung kann nach Angaben der Carnegie Mellon University zum Ausspähen und Manipulieren übertragener Daten führen. [...]

Ein Fehler bei der Verschlüsselung kann zum Ausspähen und Manipulieren übertragener Daten via Bluetooth führen. (c) pixabay

In dem vor allem für Nahverbindungen genutzten Funkstandard Bluetooth ist durch Wissenschaftler der Carnegie Mellin University ein neuer Bug gefunden worden, der im schlimmsten Fall dazu führen kann, dass Angreifer übertragene Daten ausspähen und verändern können. Bluetooth wird mittlerweile für viele Arten von Verbindungen genutzt, sei es für das Verbinden von Maus und Tastatur mit einem PC, das Ankoppeln eines drahtlosen Kopfhörers oder für die Datenübertragung zwischen zwei Smartphones.

Fehlerhafte Validierung der Verschlüsselung

Eigentlich werden die dabei übertragenen Informationen automatisch verschlüsselt. Wie die Forscher aber nachweisen konnten, findet sich dabei jedoch in vielen Firmwares und Treibern eine fehlerhafte Implementierung der zur Verschlüsselung genutzten elliptischen Kurven. Zwei Geräte, die kommunizieren wollen, müssen sich zunächst über die dabei zu verwendenden Schlüssel verständigen, bevor sie Daten sicher miteinander austauschen können. Fehler in der Umsetzung der dabei genutzten Validierung können aber laut Carnegie Mellon University dazu führen, dass sich ein Angreifer Zugriff auf einen der privaten Schlüssel verschaffen kann.

Damit soll es möglich sein, dass Hacker unbemerkt einen ungültigen öffentlichen Schlüssel in die Kommunikation einfügen, um so alle übertragenen Daten abfangen und entschlüsseln zu können. Auch das Hinzufügen eigener, gefälschter Nachrichten in die Kommunikation sei möglich, schreiben die Forscher in einem Bericht, der vom Computer Emergency Response Team (Cert) der amerikanischen Universität veröffentlicht wurde.

Betroffen sollen unter anderem Produkte von Apple, Broadcom, Intel und Qualcomm sein. Microsoft gehört nicht dazu. Noch unklar sei, inwieweit Systeme mit Android sowie Linux gefährdet sind. Zum Schliessen der Lücke werden Updates der jeweiligen Hersteller benötigt. Sie sollen bereits in den kommenden Wochen veröffentlicht werden.

Eine ganz ähnliche Lücke fanden Forscher des IT-Sicherheitsexperten Armis auch schon im Herbst des vergangenen Jahres. Das seinerzeit identifizierte Leck betraf unzählige Geräte von nahezu allen Herstellern. In diesem Fall war es Angreifern ohne vorherige Kopplung mit den betroffenen Geräten möglich, eine Man-in-the-Middle-Attacke zu starten oder beliebigen Code auf den Geräten auszuführen.

*Andreas Fischer ist Redakteur von PCTipp.


Mehr Artikel

News

Mehr als nur ein Compliance-Kriterium: Cybersicherheit ist eine Angelegenheit der Unternehmenskultur

Ein Blick in die Praxis zeigt: IT-Sicherheit scheitert nicht an Technologien oder Fehlverhalten, sondern bereits grundsätzlich an einem Mangel an Unternehmenskultur. Wenn Cybersicherheit in einer Organisation nur als eine schlecht durchgesetzte Aufgabe von anderen für andere verstanden wird, entsteht vielleicht eine oberflächliche Compliance, aber keine wirkliche Cyberresilienz. […]

Michael Maier, Director Austria iteratec (c) iteratec
Kommentar

KI-Transformation in Unternehmen – Eine Revolution in fünf Schritten 

Wie weit wird die Evolution der Künstlichen Intelligenz gehen und wie wird sie sich auf Wirtschaft und Gesellschaft als Ganzes auswirken? Was für Privatpersonen interessante Fragen sind, sind für Unternehmer existenzielle Themen, schließlich müssen diese wirtschaftlich gegenüber Konkurrenten bestehen, von denen viele bereits an einer effektiven Nutzung von KI arbeiten. […]

News

Produktionsplanung 2026: Worauf es ankommt

Resilienz gilt als das neue Patentrezept, um aktuelle und kommende Krisen nicht nur zu meistern, sondern sogar gestärkt daraus hervorzugehen. Doch Investitionen in die Krisenprävention können zu Lasten der Effizienz gehen. Ein Dilemma, das sich in den Griff bekommen lässt. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*