GSTool: BSI bedroht Sicherheitsforscher
GSTOOL soll Unternehmen bei Sicherheitsfragen unterstützen. (Bild: Screenshot: Golem)

GSTool: BSI bedroht Sicherheitsforscher

Verschiedene Personen berichten dem Bundesamt für Sicherheit in der Informationstechnik (BSI) von einer gravierenden Sicherheitslücke in der Verschlüsselung des von der Behörde bereitgestellten Programms GSTool. Statt Dank erhalten sie juristische Drohungen.

Anzeige

GSTool ist ein vom Bundesamt für Sicherheit in der Informationstechnik (BSI) bereitgestelltes Programm, das Unternehmen bei der Erstellung von Sicherheitskonzepten nach dem sogenannten IT-Grundschutz helfen soll. Dabei bietet GSTool auch die Möglichkeit, Daten zu verschlüsseln. Doch offenbar ist diese Verschlüsselung komplett unsicher.

Jan Schejbal, Mitglied der Piratenpartei, berichtet in seinem Blog, dass er bereits vor zwei Jahren auf die Sicherheitsprobleme gestoßen sei. Demnach verwendet GSTool zur Verschlüsselung einen zu einfachen Zufallszahlengenerator. Die Zahl der möglichen Schlüssel sinkt damit auf 2 hoch 31. Damit lässt sich die Verschlüsselung durch simples Durchprobieren der möglichen Schlüssel (Brute Force) in kurzer Zeit vollständig brechen.

"Und um diese Lücke zu finden, braucht es keine NSA-Experten", kommentiert Jan Schejbal den Vorfall in seinem Blog. "Das hat der chinesische Geheimdienst und jeder andere Wirtschaftsspion sicher auch hinbekommen. Kein schöner Gedanke für deutsche Unternehmen, die sich auf die Sicherheit dieser von einer für die IT-Sicherheit zuständigen Behörde herausgegebenen Software verlassen haben."

Als die Entdecker der Sicherheitslücke das BSI informierten, wurde ihnen mitgeteilt, dass man davon ausgehe, dass das Reverse Engineering von GSTool eine Urheberrechtsverletzung darstelle und dass derartige Vorfälle "sehr strikt verfolgt" würden. Die Autoren wurden gebeten, die Sicherheitslücken nicht zu veröffentlichen.

Das BSI benötigte dann etwa eineinhalb Jahre, um eine korrigierte Version von GSTool bereitzustellen. Die "Korrektur" bestand allerdings darin, die Verschlüsselungsfunktion aus dem Programm komplett zu entfernen. Auch wurden Nutzer von GSTool nicht über die Sicherheitslücke informiert.

Die schlechten Zufallszahlen sind nicht das einzige Problem von GSTool. Das Programm nutzt den Verschlüsselungsmodus ECB (Electronic Code Book), der von allen Verschlüsselungsmodi als unsicherste Wahl überhaupt gilt. Außerdem nutzt GSTool einen vom BSI selbst entwickelten, geheimen Verschlüsselungsalgorithmus namens Chiasmus. Die Verwendung von Geheimalgorithmen gilt unter Kryptographen als "Security by obscurity" und wird von der Fachwelt als absolut inakzeptabel angesehen. Algorithmen müssen nach dem sogenannten Kerckhoffs'schen Prinzip öffentlich dokumentiert und von einer großen Zahl von Fachleuten überprüft worden sein, um als sicher zu gelten.

Offenbar war Jan Schejbal nicht der Einzige, der auf die Probleme in GSTool stieß. Bereits 2009 hatte Felix Schuster von der Ruhr-Universität Bochum das BSI ebenfalls auf mögliche Probleme hingewiesen. Das BSI lehnte aber eine Analyse durch Schuster ab, somit wurden die entsprechenden Informationen nie an die Behörde weitergegeben. Jan Schejbal bittet weitere Personen, die im Zusammenhang mit GSTool Sicherheitslücken entdeckt haben und daher Kontakt mit dem BSI hatten, sich bei ihm zu melden.

Die aktuelle Version von GSTool besitzt nun keine Verschlüsselungsfunktion mehr. Der Chiasmus-Algorithmus wird weiterhin von einem Tool namens Chiasmus für Windows genutzt. Allerdings ist dieses Tool nicht öffentlich zugänglich. Da es sich bei den gefundenen Schwachstellen um Probleme der Implementierung in GSTool handelt, ist Chiasmus für Windows vermutlich nicht betroffen. Eine Analyse des verwendeten Algorithmus durch Kryptographen steht aber weiterhin aus, da Chiasmus immer noch geheim ist.

Jan Schejbal hat bereits vor drei Jahren gravierende Sicherheitsprobleme in der Updatefunktion der sogenannten Ausweis-App entdeckt. Die Ausweis-App wurde anschließend vom BSI zurückgezogen.

Aufgrund der Probleme und der langsamen Reaktionszeit des BSI will Schejbal künftig darauf verzichten, staatliche Behörden im Vorfeld über Sicherheitslücken zu informieren und stattdessen direkt an die Öffentlichkeit gehen. "Alles andere sorgt nur für unnötigen Stress, Verzögerungen und unter-den-Teppich-kehren", so Schejbal.

Wir haben beim BSI um eine Stellungnahme gebeten, diese aber bisher nicht erhalten.


meine_meinung 12. Sep 2013

das mag sein... so oder so, das BSI ist zur Zeit nicht in der Lage die Rolle zu spielen...

a user 12. Sep 2013

wie wär's, wenn du mal erläuterst inwiefern er die kurche im dorf lassen soll? irgendwie...

a user 12. Sep 2013

manipulation großer internetunternehmen urangeschosse in der buneswehr (ist zwar länger...

janspambox 12. Sep 2013

Genau für die Verschlüsselung von Exports ist die Funktion gedacht.

Fanti4ever 12. Sep 2013

Dem BSI sollte bewusst sein, dass das Dekompilieren von Software in Deutschland (auf...

Kommentieren



Anzeige

  1. Enterprise Architekt IT (m/w)
    Daimler AG, Sindelfingen
  2. Planungsingenieurin / Planungsingenieur
    Berliner Verkehrsbetriebe (BVG), Berlin
  3. Systemarchitekt CarSharing Fahrzeugbackend und -prozesse (m/w)
    Daimler AG, Leinfelden-Echterdingen
  4. System Engineer - Cloud Computing (m/w) - Schwerpunkt LAMP-Stack
    Syzygy Deutschland GmbH, Bad Homburg bei Frankfurt am Main

 

Detailsuche


Folgen Sie uns
       


  1. Translate Community

    Nutzer sollen Google-Übersetzungen verbessern

  2. TWRP

    Custom Recovery für Android Wear vorgestellt

  3. Daimler

    Mit eigener Hacker-Gruppe gegen Sicherheitslücken

  4. Android Wear

    Tesla Model S mit der Smartwatch bedienen

  5. iFixit

    Amazon Fire Phone ist nur schlecht zu reparieren

  6. Entwicklerstudio

    Crytek räumt finanzielle Probleme ein

  7. M-net

    Über 390 Kilometer Glasfaserkabel verlegt

  8. Bioelektronik

    Pilze sind die besten Zellschnittstellen

  9. Deanonymisierung

    Russland bietet 83.000 Euro für Enttarnung von Tor-Nutzern

  10. MyGlass

    Google-Glass-App offiziell in Deutschland verfügbar



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
IMHO: Share Economy regulieren, nicht verbieten
IMHO
Share Economy regulieren, nicht verbieten
  1. NSA-Affäre Macht euch wichtig!
  2. IMHO Und wir sind selber schuld!
  3. Head Mounted Display Valve zeigt neue Version seiner VR-Brille

Privacy: Unsichtbares Tracking mit Bildern statt Cookies
Privacy
Unsichtbares Tracking mit Bildern statt Cookies
  1. Passenger Name Record Journalist findet seine Kreditkartendaten beim US-Zoll
  2. Android Zurücksetzen löscht Daten nur unvollständig
  3. Privatsphäre Bundesminister verlangt Datenschutz beim vernetzten Auto

PC-Spiele mit 4K, 6K, 8K, 15K: "Spielen mit Downsampling schlägt Full-HD immer"
PC-Spiele mit 4K, 6K, 8K, 15K
"Spielen mit Downsampling schlägt Full-HD immer"
  1. Transformers Ära des Untergangs - gefilmt mit Sensoren im Imax-Format
  2. Intel-Partnerschaft mit Samsung 4K-Monitore sollen unter 400 US-Dollar gedrückt werden
  3. Asus ROG Kleine Gaming-PCs im Konsolendesign mit Desktophardware

    •  / 
    Zum Artikel