Digital
Datenschutz

Gravierende Sicherheitslücke bei Millionen Android-Geräten

Android 5.0 bietet Full-Disk-Verschlüsselung, doch es gibt Hintertüren.
Android 5.0 bietet Full-Disk-Verschlüsselung, doch es gibt Hintertüren.Bild: Eric Risberg/AP/KEYSTONE

Wir dachten, Android-Handys seien so sicher verschlüsselt wie das iPhone – und nun das ...

Bei vielen Android-Geräten soll sich die Full-Disk-Verschlüsselung aushebeln lassen.
05.07.2016, 11:0205.07.2016, 11:28
Mehr «Digital»

«Wo liegt das Problem? Ich habe nichts zu verbergen.»

Angesichts der jüngsten beunruhigenden Nachrichten zum Smartphone-Betriebssystem Android häufen sich wieder mal die Kommentare von Usern, die behaupten, dass ihnen die sichere Verschlüsselung der Daten nicht so wichtig sei. 

Doch es gibt ein Problem – und zwar ein ziemlich gravierendes. Spiegel Online bringt es wie folgt auf den Punkt: 

Die Entdeckung des israelischen IT-Sicherheitsexperten Gal Beniamini könnte als absichtlich eingebaute Hintertür für Behörden interpretiert werden: In Android-Smartphones, in denen ein Prozessor des Herstellers Qualcomm steckt, kann die Geräteverschlüsselung offenbar relativ einfach umgangen werden.

Solche Qualcomm-Chips sind in Dutzenden Millionen Handys zu finden. Nicht auszuschliessen ist zudem, dass auch andere Prozessor-Hersteller betroffen sind.

«Heftiger Schlag für Android-Verschlüsselung», titelt das deutsche Technologie-Newsportal heise.de. Die Voll-Verschlüsselung von Android-Smartphones weise in ihrer Sicherheits-Architektur ein ernsthaftes Design-Problem auf. Dadurch würden die eigentlich durch Voll-Verschlüsselung geschützten Daten «sehr angreifbar» gemacht.

Während beim iPhone die Verschlüsselung so gut sei, dass selbst das FBI Probleme habe, an die auf dem Gerät gespeicherten Nutzerdaten zu kommen, gebe es bei der Android-Verschlüsselung ein konzeptionelles Problem. Dies erleichtere das Entschlüsseln der Daten.

Nicht wirklich beruhigend: Es handle sich nicht um Sicherheitsprobleme der Grössenordnung von Stagefright: Im Juli 2015 wurde publik, dass sich Android-Geräte mit einer manipulierten MMS-Nachricht kapern liessen.

Ab Android 5.0

An sich verspreche die «Full Disk Encryption» von Android, eingeführt mit der Version 5.0 Lollipop, einen ähnlichen Sicherheitslevel wie die Geräteverschlüsselung bei Apples Konkurrenzsystem iOS: Aus dem User-Passwort werde ein «Masterschlüssel» errechnet – und dieser werde in einem speziell abgeschotteten Bereich aufbewahrt.

Der entscheidende Unterschied, wie Ars Technica Anfang Juli berichtete: Bei neueren iPhones und iPads sei der errechnete Schlüssel untrennbar an die Hardware gekoppelt. 

Selbst Apple könne im Zweifelsfall nicht weiterhelfen – auch nicht, wenn etwa Ermittlungsbehörden dies verlangen, wie im Fall des Attentäters von San Bernardino.

Der israelische Sicherheitsforscher schreibt in seinem Blog, dass die Hersteller von Android-Geräten in die Lage versetzt werden, notfalls einer Behörden-Aufforderung zum Brechen der «Full Disk Encryption» nachzukommen.

Das Problem bei solchen Hintertüren: Auch Unbefugte könnten sich darüber Zugriff auf sensible Daten verschaffen.

Und die gute Nachricht?

Für die publik gemachten Probleme gibt es laut Medienberichten mittlerweile einen «Patch», also eine Software-Aktualisierung, um die Sicherheitslücken zu schliessen.

Der israelische Forscher soll sowohl Google als auch Qualcomm schon vor Monaten über das Problem informiert haben, bevor er nun öffentlich machte, wie der Angriff funktioniert. Der Haken laut Spiegel Online: 

«Wie immer bei Android kann es Monate dauern, bis Gerätehersteller eine aktualisierte Firmware an die Kunden ausliefern – und das passiert im Normalfall nur bei den neueren Modellen.»

Vollständig aus der Welt schaffen liesse sich die Sicherheitslücke ohnehin nur, wenn Qualcomm seine Prozessoren modifiziere. Denn Angreifer könnten zumindest einen Teil der Android-Geräte auch nach dem Einspielen der Updates wieder verwundbar machen – durch das erneute Installieren einer älteren Firmware-Version.

Qualcomm arbeitet laut eigenen Angaben mit Google zusammen, um das Problem für zukünftige Geräte zu beseitigen.

Bleibt daran zu erinnern, dass auf Android-Geräten die Full-Disk-Verschlüsselung nicht standardmässig aktiviert ist, weil sie im Alltag zu Problemen führen kann. Auf neueren iPhones erfolgt die Verschlüsselung hingegen automatisch. Beim Einrichten des Systems wird man aufgefordert, einen (sechsstelligen) PIN-Code festzulegen.

Ob die amerikanischen Geheimdienste – allen voran die NSA – trotz besserer Verschlüsselung Zugriff auf das Apple-System iOS erlangen können, ist nicht bekannt. Snowden lässt grüssen.

(dsc)

Mehr zu Android

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
Das könnte dich auch noch interessieren:
19 Kommentare
Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 24 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
Die beliebtesten Kommentare
avatar
StealthPanda
05.07.2016 12:00registriert September 2015
Bleibt noch anzufügen dass das Samsung S6 Edge sowie die S7 baureihen KEINEN Qualcomm Prozessor haben sondern den Hauseigenen Exynos Octa Core. Dies nur zur Info bevor die Panis ausbricht ;)
00
Melden
Zum Kommentar
avatar
capture
05.07.2016 15:39registriert Juni 2014
Ich habs an anderer Stelle schon geschrieben. Bitte kommt zurück zu den aussagekräftigen Titeln.
00
Melden
Zum Kommentar
avatar
Menel
05.07.2016 11:50registriert Februar 2015
Ein Schelm, der sich dabei denkt, dass bei Android gewissen "Organisationen" ein Wörtchen mitgeredet haben...
Bei der Geschichte mit Apple und dem FBI war ich sehr froh, dass Apple nicht einknickte (jedenfalls nicht vordergründig).
00
Melden
Zum Kommentar
19
    Sunrise hat mit der Abschaltung von 3G begonnen

    Sunrise hat mit der Abschaltung der veralteten Mobilfunktechnik 3G begonnen. Diese hatte der zweitgrösste Telekomkonzern vor zwei Jahren angekündigt. Ab dem 10. Juni sei keine schweizweite 3G-Versorgung mehr sichergestellt, teilte Sunrise am Mittwoch auf seiner Homepage mit.

    Zur Story