GSTOOL soll Unternehmen bei Sicherheitsfragen unterstützen.
GSTOOL soll Unternehmen bei Sicherheitsfragen unterstützen. (Bild: Screenshot: Golem)

GSTool: BSI bedroht Sicherheitsforscher

Verschiedene Personen berichten dem Bundesamt für Sicherheit in der Informationstechnik (BSI) von einer gravierenden Sicherheitslücke in der Verschlüsselung des von der Behörde bereitgestellten Programms GSTool. Statt Dank erhalten sie juristische Drohungen.

Anzeige

GSTool ist ein vom Bundesamt für Sicherheit in der Informationstechnik (BSI) bereitgestelltes Programm, das Unternehmen bei der Erstellung von Sicherheitskonzepten nach dem sogenannten IT-Grundschutz helfen soll. Dabei bietet GSTool auch die Möglichkeit, Daten zu verschlüsseln. Doch offenbar ist diese Verschlüsselung komplett unsicher.

Jan Schejbal, Mitglied der Piratenpartei, berichtet in seinem Blog, dass er bereits vor zwei Jahren auf die Sicherheitsprobleme gestoßen sei. Demnach verwendet GSTool zur Verschlüsselung einen zu einfachen Zufallszahlengenerator. Die Zahl der möglichen Schlüssel sinkt damit auf 2 hoch 31. Damit lässt sich die Verschlüsselung durch simples Durchprobieren der möglichen Schlüssel (Brute Force) in kurzer Zeit vollständig brechen.

"Und um diese Lücke zu finden, braucht es keine NSA-Experten", kommentiert Jan Schejbal den Vorfall in seinem Blog. "Das hat der chinesische Geheimdienst und jeder andere Wirtschaftsspion sicher auch hinbekommen. Kein schöner Gedanke für deutsche Unternehmen, die sich auf die Sicherheit dieser von einer für die IT-Sicherheit zuständigen Behörde herausgegebenen Software verlassen haben."

Als die Entdecker der Sicherheitslücke das BSI informierten, wurde ihnen mitgeteilt, dass man davon ausgehe, dass das Reverse Engineering von GSTool eine Urheberrechtsverletzung darstelle und dass derartige Vorfälle "sehr strikt verfolgt" würden. Die Autoren wurden gebeten, die Sicherheitslücken nicht zu veröffentlichen.

Das BSI benötigte dann etwa eineinhalb Jahre, um eine korrigierte Version von GSTool bereitzustellen. Die "Korrektur" bestand allerdings darin, die Verschlüsselungsfunktion aus dem Programm komplett zu entfernen. Auch wurden Nutzer von GSTool nicht über die Sicherheitslücke informiert.

Die schlechten Zufallszahlen sind nicht das einzige Problem von GSTool. Das Programm nutzt den Verschlüsselungsmodus ECB (Electronic Code Book), der von allen Verschlüsselungsmodi als unsicherste Wahl überhaupt gilt. Außerdem nutzt GSTool einen vom BSI selbst entwickelten, geheimen Verschlüsselungsalgorithmus namens Chiasmus. Die Verwendung von Geheimalgorithmen gilt unter Kryptographen als "Security by obscurity" und wird von der Fachwelt als absolut inakzeptabel angesehen. Algorithmen müssen nach dem sogenannten Kerckhoffs'schen Prinzip öffentlich dokumentiert und von einer großen Zahl von Fachleuten überprüft worden sein, um als sicher zu gelten.

Offenbar war Jan Schejbal nicht der Einzige, der auf die Probleme in GSTool stieß. Bereits 2009 hatte Felix Schuster von der Ruhr-Universität Bochum das BSI ebenfalls auf mögliche Probleme hingewiesen. Das BSI lehnte aber eine Analyse durch Schuster ab, somit wurden die entsprechenden Informationen nie an die Behörde weitergegeben. Jan Schejbal bittet weitere Personen, die im Zusammenhang mit GSTool Sicherheitslücken entdeckt haben und daher Kontakt mit dem BSI hatten, sich bei ihm zu melden.

Die aktuelle Version von GSTool besitzt nun keine Verschlüsselungsfunktion mehr. Der Chiasmus-Algorithmus wird weiterhin von einem Tool namens Chiasmus für Windows genutzt. Allerdings ist dieses Tool nicht öffentlich zugänglich. Da es sich bei den gefundenen Schwachstellen um Probleme der Implementierung in GSTool handelt, ist Chiasmus für Windows vermutlich nicht betroffen. Eine Analyse des verwendeten Algorithmus durch Kryptographen steht aber weiterhin aus, da Chiasmus immer noch geheim ist.

Jan Schejbal hat bereits vor drei Jahren gravierende Sicherheitsprobleme in der Updatefunktion der sogenannten Ausweis-App entdeckt. Die Ausweis-App wurde anschließend vom BSI zurückgezogen.

Aufgrund der Probleme und der langsamen Reaktionszeit des BSI will Schejbal künftig darauf verzichten, staatliche Behörden im Vorfeld über Sicherheitslücken zu informieren und stattdessen direkt an die Öffentlichkeit gehen. "Alles andere sorgt nur für unnötigen Stress, Verzögerungen und unter-den-Teppich-kehren", so Schejbal.

Wir haben beim BSI um eine Stellungnahme gebeten, diese aber bisher nicht erhalten.


meine_meinung 12. Sep 2013

das mag sein... so oder so, das BSI ist zur Zeit nicht in der Lage die Rolle zu spielen...

a user 12. Sep 2013

wie wär's, wenn du mal erläuterst inwiefern er die kurche im dorf lassen soll? irgendwie...

a user 12. Sep 2013

manipulation großer internetunternehmen urangeschosse in der buneswehr (ist zwar länger...

janspambox 12. Sep 2013

Genau für die Verschlüsselung von Exports ist die Funktion gedacht.

Fanti4ever 12. Sep 2013

Dem BSI sollte bewusst sein, dass das Dekompilieren von Software in Deutschland (auf...

Kommentieren



Anzeige

  1. IT-Mitarbeiter / innen Technische Servicestationen
    Landeshauptstadt München, München
  2. IT-Manager im Bereich PMO (m/w)
    Media-Saturn IT Services GmbH, Ingolstadt
  3. IT-Anwendungs­betreuer / -Anwendungs­entwickler (m/w) HR-Informationssysteme
    DR. JOHANNES HEIDENHAIN GmbH, Traunreut
  4. Teamleiter SAP BI/BO (m/w)
    SCHOTT AG, Mainz

 

Detailsuche


Spiele-Angebote
  1. God of War 3 Remastered - [PlayStation 4]
    49,00€ (Release 15. Juli)
  2. VORBESTELLAKTION: Tom Clancy's Rainbow Six Siege
    ab 59,95€ (Vorbesteller-Preisgarantie) - Vorbesteller erhalten Beta-Zugang - Release 13.10.
  3. VORBESTELLBAR: Risen 3 Enhanced Edition (PS4)
    39,99€ (Vorbesteller-Preisgarantie) - Release 21.08.

 

Weitere Angebote


Folgen Sie uns
       


  1. Funktechnik

    Daimler und Qualcomm vernetzen das Auto

  2. Projekt Astoria

    Algorithmen gegen Schnüffler im Tor-Netzwerk

  3. Raumfahrt

    Marsrover Curiosity sieht wieder scharf

  4. Server-Prozessor

    Intels Skylake-EX bietet 28 Kerne und sechs Speicherkanäle

  5. Berlin E-Prix

    Motoren, die nach Star Wars klingen

  6. Licht

    Indoor-Navigationssystem führt zu Sonderangeboten im Supermarkt

  7. Handmade

    Amazon bereitet Marktplatz für Handgefertigtes vor

  8. BND-Skandal

    EU-Kommissar Oettinger testet Kryptohandy

  9. BND-Affäre

    Keine Frage der Ehre

  10. Sensor ausgetrickst

    So klaut man eine Apple Watch



Haben wir etwas übersehen?

E-Mail an news@golem.de



Apps für Googles Cardboard: Her mit der Pappe!
Apps für Googles Cardboard
Her mit der Pappe!
  1. Game of Thrones Auf der Mauer weht ein eisiger Wind
  2. VR im Journalismus So nah, dass es fast wehtut
  3. Deep angespielt "Atme tief ein und tauche durch die virtuelle Welt"

SSD HyperX Predator im Test: Kingstons Mischung ist gelungen
SSD HyperX Predator im Test
Kingstons Mischung ist gelungen
  1. Z-Drive 6300 Neue SSD bietet bis zu 6,4 TByte Speicherplatz
  2. Crucial BX100 und MX200 im Test Mehr SSD pro Euro gibt's derzeit nicht
  3. Plextor M6e Black Edition im Kurztest Auch eine günstige SSD kann teuer erkauft sein

Parrot Bebop im Test: Die Einstiegsdrohne
Parrot Bebop im Test
Die Einstiegsdrohne
  1. Hycopter Wasserstoffdrohne soll vier Stunden fliegen
  2. Drohne Der Origami-Copter aus der Schweiz
  3. Filmindustrie James Cameron unterstützt Drohnenwettbewerb

  1. Re: Das Übertragungsprotokoll würde mich...

    derh0ns | 13:23

  2. "der unter Wachstumsschwierigkeiten leidet" - what?

    betold | 13:21

  3. Re: Genau, die brauchen unser Gas

    baz | 13:11

  4. Re: Sollen wir wirklich auf uns aufmerksam machen?

    baz | 13:06

  5. Re: Eine Blase...

    gisu | 12:51


  1. 12:15

  2. 11:28

  3. 11:11

  4. 10:25

  5. 21:43

  6. 14:05

  7. 12:45

  8. 10:53


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel