Einfacher Schutz für löchrige SIM

Dass 900 Millionen älterer SIM-Karten relativ einfach Ziel von Hackern werden können, sorgte für Aufregung. Nun hat sich der Sicherheitsexperte, der den Hack entdeckte erneut zu Wort gemeldet. Dieses Mal kennt er Lösungen. [...]

Zu Beginn der Woche sorgte der deutsche Sicherheitsexperte Karsten Nohl für Schlagzeilen, als er die Anfälligkeit von bis zu 900 Millionen SIM-Karten für Hackangriffe öffentlich machte. Erst Aufruhr stiften, dann als Heilsbringer dastehen, scheint sein Motto zu sein. Denn jetzt erzählt Nohl, dass das Problem einfach aus der Welt geschafft werden kann. Durch ein Update der Software (OTA-Update, auch das Security-unternehmen Lookout schlug dieses Vorgehen vor).

Das Problem der SIMs ist ja, dass sie lediglich mit einem 56-Bit-Verbindungsschlüssel geschützt sind, DES genannt. Bei einigen dieser SIMs soll es genügen, das modernere Triple-DES zu aktivieren, eine gängige und sicherer Verschlüsselungsmethode, die beispielsweise auch von Banken in Chipkartenanwendungen eingesetzt wird. Die User kriegen von diesem Vorgang nichts mit, solche OTA-Updates werden häufig vorgenommen, beispielsweise um Roaming-Einstellungen zu ändern. Das ist auch genau der Weg, mit dem der von Nohl gefundene Hack funktioniert, von dem die Nutzer ebenfalls nichts mitbekommen. Er würde also quasi mit den eigenen Waffen geschlagen.

Alternativ können Telcos auch Anpassungen in ihren SMS-Zentralen machen, über die alle Kurznachrichten weitergeleitet werden. Da die Software welche die SMS-Codes übermittelt sehr spezifisch sei, kann die Firewall angepasst werden, sagt Nohl. Und beispielsweise so eingestellt werden, dass nur die Codetypen weitergeleitet werden, die aus den eigenen Servern kommen.

Nohl sagt auch, dass sich Telcos und Hersteller nicht mit gegenseitigen Schuldvorwürfen belastet hätten, auch wenn nicht klar ist, auch wenn beide für die Lücke verantwortlich gemacht werden könnten. „Alle waren sehr konstruktiv und wollten das Problem lösen“, sagte Nohl.

* Fabian Vogt ist Redakteur der Schweizer PCtipp.


Mehr Artikel

Das Grazer Tietoevry Team von l.n.r.: Patrick Monschein (Solution Consultant), Martin Strobl (Director, Public Austria), Alexander Jeitler (Solution Consultant), Josef Schmid (Solution Consultant), Daniel Wonisch (Solution Consultant), Martin Bauer (Solution Consultant) & Kristina Hristova (HR Business Partner) (c) Tietoevry
News

Tietoevry eröffnet neues Büro in Graz

Der nordeuropäische IT-Dienstleister Tietoevry hat letzte Woche sein Büro im Salix Campus unweit des Stadtentwicklungsgebiets „Smart City“ in Graz eröffnet. Mit diesem Schritt will das Unternehmen seine Expertise in Software engineering und digitaler Innovation tiefer in die Technologieszene der Steiermark einbringen. […]

News

E-Government Benchmark Report 2024: Nutzerzentrierung bleibt der Schlüssel für Behördendienste in der EU

Grenzüberschreitende Nutzer stoßen immer noch auf zahlreiche Hindernisse, wenn sie E-Government-Dienste in Anspruch nehmen möchten. Behörden sollten daher an der Verbesserung der technologischen Infrastruktur arbeiten. Interoperabilität ist der Schlüssel zur Verbesserung dieser Dienste. Architektonische Bausteine wie die eID und eSignatur können leicht in die Behördenwebseiten integriert werden, sodass die Dienste in ganz Europa einheitlicher und unabhängig von Land und Dienstanbieter sind. […]

News

6 Voraussetzungen für den Einsatz von KI in der Produktion

Dank künstlicher Intelligenz können Industrieunternehmen effizienter und kostengünstiger produzieren, die Produktionsqualität erhöhen und Produktionsstörungen vermeiden. Um das volle Potenzial von KI auszuschöpfen, benötigen sie dafür geeignete IT-Infrastrukturen. Dell Technologies erklärt, was diese bieten müssen. […]

News

Hyperconverged Infrastructure: Wettbewerber positionieren Alternativen zu VMware

Kunden mit VMware-basierten HCI-Systemen im produktiven Einsatz haben im Grunde drei Möglichkeiten: Sie können in den sauren Apfel beißen, bei VMware bleiben und weiterhin die neuen höheren Preise zahlen, sie können zu einer anderen Appliance eines HCI-Anbieters mit einem integrierten Stack wechseln oder sie können zu einer alternativen Software-definierten Lösung wechseln. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*