Bluetooth-Lücke ermöglicht Ausspähen fremder Datenübertragungen

Ein Fehler bei der Verschlüsselung kann nach Angaben der Carnegie Mellon University zum Ausspähen und Manipulieren übertragener Daten führen. [...]

Ein Fehler bei der Verschlüsselung kann zum Ausspähen und Manipulieren übertragener Daten via Bluetooth führen. (c) pixabay

In dem vor allem für Nahverbindungen genutzten Funkstandard Bluetooth ist durch Wissenschaftler der Carnegie Mellin University ein neuer Bug gefunden worden, der im schlimmsten Fall dazu führen kann, dass Angreifer übertragene Daten ausspähen und verändern können. Bluetooth wird mittlerweile für viele Arten von Verbindungen genutzt, sei es für das Verbinden von Maus und Tastatur mit einem PC, das Ankoppeln eines drahtlosen Kopfhörers oder für die Datenübertragung zwischen zwei Smartphones.

Fehlerhafte Validierung der Verschlüsselung

Eigentlich werden die dabei übertragenen Informationen automatisch verschlüsselt. Wie die Forscher aber nachweisen konnten, findet sich dabei jedoch in vielen Firmwares und Treibern eine fehlerhafte Implementierung der zur Verschlüsselung genutzten elliptischen Kurven. Zwei Geräte, die kommunizieren wollen, müssen sich zunächst über die dabei zu verwendenden Schlüssel verständigen, bevor sie Daten sicher miteinander austauschen können. Fehler in der Umsetzung der dabei genutzten Validierung können aber laut Carnegie Mellon University dazu führen, dass sich ein Angreifer Zugriff auf einen der privaten Schlüssel verschaffen kann.

Damit soll es möglich sein, dass Hacker unbemerkt einen ungültigen öffentlichen Schlüssel in die Kommunikation einfügen, um so alle übertragenen Daten abfangen und entschlüsseln zu können. Auch das Hinzufügen eigener, gefälschter Nachrichten in die Kommunikation sei möglich, schreiben die Forscher in einem Bericht, der vom Computer Emergency Response Team (Cert) der amerikanischen Universität veröffentlicht wurde.

Betroffen sollen unter anderem Produkte von Apple, Broadcom, Intel und Qualcomm sein. Microsoft gehört nicht dazu. Noch unklar sei, inwieweit Systeme mit Android sowie Linux gefährdet sind. Zum Schliessen der Lücke werden Updates der jeweiligen Hersteller benötigt. Sie sollen bereits in den kommenden Wochen veröffentlicht werden.

Eine ganz ähnliche Lücke fanden Forscher des IT-Sicherheitsexperten Armis auch schon im Herbst des vergangenen Jahres. Das seinerzeit identifizierte Leck betraf unzählige Geräte von nahezu allen Herstellern. In diesem Fall war es Angreifern ohne vorherige Kopplung mit den betroffenen Geräten möglich, eine Man-in-the-Middle-Attacke zu starten oder beliebigen Code auf den Geräten auszuführen.

*Andreas Fischer ist Redakteur von PCTipp.


Mehr Artikel

News

Lohnende IT-Jobs

Die rasante Digitalisierung, stetig wachsende Datenmengen und künstliche Intelligenz (KI): Diese Entwicklungen verschärfen den ohnehin bestehenden Fachkräftemangel in der hiesigen IT-Branche. Die folgenden fünf IT-Jobs sind deshalb besonders gefragt. […]

News

Robuste Cyberresilienz für kritische Infrastrukturen

KRITIS-Betreiber stehen verstärkt im Fadenkreuz von Cyberkriminellen, da Versorgungsnetzwerke, Kommunikations- und Verkehrssysteme sowie staatliche und medizinische Einrichtungen aufgrund ihrer hohen Bedeutung lukrative Angriffsziele sind. Ein mehrschichtiger Sicherheitsansatz, bekannt als Defense-in-Depth, minimiert die Abhängigkeit von einem einzigen Ausfallpunkt. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*