Anzeige
Das Begehsystem ist laut Hersteller unkopierbar.
Das Begehsystem ist laut Hersteller unkopierbar. (Bild: Begeh-Facebook-Seite/Screenshot: Golem.de)

RFID-Sicherheitslücke Begehcard-Hersteller wusste von Kopierbarkeit

Die in Österreich recht häufig verwendete Begehcard, die Hausschlüssel ersetzt, lässt sich mit einem Skipass überlisten. Durch die Medienberichte aufgeschreckt, äußert sich die Begeh Schließsysteme GmbH auf ihrer Facebook-Seite zu den Anschuldigungen. Dabei verwickelt sich Geschäftsführer Gerhard Hennrich teilweise in Widersprüche.

Anzeige

Das Zugangssystem Begeh für Hauseingangstüren basiert auf einem RFID-System, das sich leicht aushebeln lässt, wie Sicherheitsforscher Adrian Dabrowski auf dem 30C3 erklärte. Das Zugangssystem ist in Österreich und insbesondere in Wien verbreitet. Vermutlich wegen des Berichts der österreichischen Nachrichtenseite Der Standard hat sich die Begeh Schließsysteme GmbH zu den Vorwürfen geäußert.

Nun stellt der Hersteller durch ein Schreiben des Geschäftsführers Gerhard Hennrich auf einem Facebook-Posting vom 31. Dezember 2013 klar, über die Probleme informiert gewesen zu sein. So heißt es etwa: "Die Problematik mit den Emulatoren ist bekannt". Trotz des Umstandes, dass die Firma die Probleme kennt, bewirbt sie die Karte dennoch als absolut sicher, indem behauptet wird: "Das Kopieren von Schlüsseln ist praktisch ausgeschlossen."

  • Die Begeh Schließsysteme GmbH äußert sich zu den Vorwürfen. (Screenshot: Golem.de)
  • Schlüsselsafe per Begehcard abgesichert (Screenshot: Golem.de)
Die Begeh Schließsysteme GmbH äußert sich zu den Vorwürfen. (Screenshot: Golem.de)

Verwundert zeigt sich die Firma Begeh über den Versuch, Baucards zu kopieren. "Die Baucard auf eine Skidata-Karte zu kopieren, macht keinen Sinn, da der Verkauf der Baucard ohne Vertrag über Hausverwaltungen, Hausbesitzer und Händler erfolgt. Diese ist per Definition nur für die Zeit einer umfangreichen Bautätigkeit gedacht und soll im Normalbetrieb nicht berechtigt sein. Darauf wird auch auf unserer Homepage ausdrücklich hingewiesen." Hier haben offensichtlich die Administratoren des Begehsystems schuld, die den Baucards zu viele Rechte geben. Daher ergibt der Versuch dennoch einen Sinn. Nicht geklärt ist, warum so viele der getesteten Häuser mit der Baucard geöffnet werden können und warum sich trotzdem die Baucard kopieren lässt. Auch diese wird als Schlüssel verkauft und sollte damit kopiersicher sein. Immerhin hatte Dabrowski die Baucard auf einen Skipass kopieren und damit 43 Prozent der untersuchten Gebäude öffnen können.

Eine Stellungnahme lehnte Begeh an Dabrowski aus grundsätzlichen Erwägungen ab und verteidigt dies. Dabrowskis Aussagen kamen nur anonym über das nationale Cert an und an anonyme Personen gibt es keine Stellungnahmen. Es gab daher nie einen direkten Kontakt mit Dabrowski, der schon seit 2012 an dem Hack arbeitet. Dabrowski hätte allerdings tatsächlich den Hersteller direkt anschreiben können. Er beließ es bei der Kontaktaufnahme über das Cert. Begeh Schließsysteme bietet nun weitere Gespräche an.

Zudem betont der Hersteller, dass das Produkt ein "lebendes Produkt" sei, das ständig Änderungen unterworfen ist. Die Firma geht aber nicht darauf ein, dass nur die teuren Produkte regelmäßige Updates bekommen. Die Supportverträge sehen ein kostenloses Sicherheitsupdate pro Jahr vor. Mit diesem werden auch verloren gegangene Begehcards gesperrt. Immerhin arbeitet die Firma an Änderungen des Systems, ohne jedoch ins Detail zu gehen.

Vertrauen versucht Begeh zudem durch Versicherungen zu gewinnen: "Das Begehsystem schafft wesentlich erhöhte Sicherheit, da die Karten nur an Anwender, welche Partner der Begeh Schließsysteme GmbH sind, ausgegeben werden. Diese haben sich verpflichtet, die vorgegebenen Sicherheitskriterien zu erfüllen.". Offenbar gibt es allerdings Lücken im System. Auf der Homepage warnt der Hersteller ungeachtet der Stellungnahme vor Begehkarten vom Schwarzmarkt. Außerdem gab es ein erfolgreiches Auslesen bei einem Paketdienstleister, der seine Karten offenbar nicht ausreichend gegen versteckte Lesegeräte in Paketen absichert.

Auch hier beschwichtigt der Hersteller, schließlich haben die Karten ein Ablaufdatum und werden bei Entdeckung gesperrt, sofern der Besitzer einer Begehanlage ein kostenpflichtiges Sonderupdate anfordert. Das Problem löst sich in den Augen des Herstellers also zwangsläufig von selbst.

"Abschließend ist festzuhalten, dass das Begehsystem eine kostengünstige Lösung darstellt, das Stiegenhaus kein Hochsicherheitsbereich ist, und die Wirtschaftlichkeit eines solchen Systems gegeben sein muss", heißt es zum Schluss. Das steht im Widerspruch zu den Werbeaussagen der Verkaufsprospekte, die absolute Sicherheit garantieren. Außerdem schlug Begeh Schließsysteme noch im August vor, Schlüsselsafes mit dem Begehsystem abzusichern.


eye home zur Startseite
NukeOperator 06. Jan 2014

Sie mal hier: Bild: Ist im Prinzip ein mechanischer Schlüssel der Kaba Star / Kaba 20...

Eheran 03. Jan 2014

Es gibt Schösser für die man überall eine Kopie bekommt, z.B. für Innenraumtüren. Das...

Anonymer Nutzer 02. Jan 2014

und dachten es ist ein vollwertiges Produkt bei den Preisen xD

theonlyone 02. Jan 2014

Prinzipiel ist RFID eine sinnvolle Sache, es gibt nur viele unterschiedliche Modelle von...

Kalasinben 02. Jan 2014

Ich bin beeindruckt von deiner Pfiffigkeit, du Schlitzohr. Wegen solcher Penner werd ich...

Kommentieren



Anzeige

  1. Senior Architect / Senior Entwickler (m/w)
    T-Systems International GmbH, Darmstadt
  2. Lead Ingenieur/-in Getriebesteuerung
    Robert Bosch GmbH, Schwieberdingen
  3. Kodierfachkraft (m/w)
    Isar Kliniken GmbH, München
  4. Senior Training Manager (m/w)
    Fresenius Medical Care Deutschland GmbH, Bad Homburg

Detailsuche



Anzeige
Top-Angebote
  1. TIPP: PNY GeForce GTX 980 Pure Performance
    399,00€ (Vergleichspreis 499,85€)
  2. NEU: Star Wars Battlefront (PS4/XBO)
    je 24,99€
  3. JETZT VERFÜGBAR: Overwatch - Origins Edition - [PC]
    59,00€

Weitere Angebote


Folgen Sie uns
       


  1. Alle 20 Minuten

    EU-Kommission erlaubt deutlich mehr Fernsehwerbung

  2. Samsung

    Keine neuen Smartwatches mit Android Wear geplant

  3. Cryorig Ola

    Das Gehäuse, um den Mac Pro selbst zu bauen

  4. Projekt Trust Secure

    Google will mal wieder Passwörter abschaffen

  5. Telekom-Chef

    Konkurrenz soll aufhören zu "jammern"

  6. Android TV

    Google nimmt Nexus Player vom Markt

  7. Solid-State-Drive

    Samsung bringt die SSD 750 Evo nach Deutschland

  8. Xperia X im Hands on

    Sonys vorgetäuschte Oberklasse

  9. Autonomes Fahren

    Ethik-Kommission soll Leitlinien für Algorithmen entwickeln

  10. Keine freie Software

    Cryengine ist öffentlich auf Github verfügbar



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Xiaomi Mi5 im Test: Das fast perfekte Top-Smartphone
Xiaomi Mi5 im Test
Das fast perfekte Top-Smartphone
  1. YI 4K Xiaomi greift mit 4K-Actionkamera GoPro an

Hyperloop Global Challenge: Jeder will den Rohrpostzug
Hyperloop Global Challenge
Jeder will den Rohrpostzug
  1. Hyperloop One Der Hyperloop fährt - wenn auch nur kurz
  2. Inductrack Hyperloop schwebt ohne Strom
  3. Hyperloop Die Slowakei will den Rohrpostzug

Doom im Test: Die beste blöde Ballerorgie
Doom im Test
Die beste blöde Ballerorgie
  1. id Software Doom wird Vulkan unterstützen
  2. Id Software PC-Spieler müssen 45 GByte von Steam laden
  3. id Software Dauertod in Doom

  1. Re: Der liebe Hr. Höttges lässt etwas...

    DrWatson | 14:50

  2. Re: CDs sind wie Floppys, Kassetten und VHSs

    plutoniumsulfat | 14:50

  3. Re: Der einzig wahre Tipp...

    Justizia | 14:50

  4. Re: Warum hat Google nicht mit Sun eine...

    mnementh | 14:49

  5. Video on Demand

    Justizia | 14:49


  1. 14:42

  2. 14:14

  3. 13:35

  4. 13:15

  5. 13:07

  6. 12:45

  7. 12:30

  8. 12:06


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel