Abo
  • Services:
Anzeige
Nutzte die NSA Heartbleed heimlich aus?
Nutzte die NSA Heartbleed heimlich aus? (Bild: Bildmontage: Golem.de)

Cybersicherheit: NSA soll Heartbleed-Bug jahrelang genutzt haben

Die National Security Agency soll nach einem Medienbericht zwei Jahre lang den Heartbleed-Bug von OpenSSL gekannt und regelmäßig genutzt haben, um Informationen zu sammeln. Die NSA bestreitet das, während eine Bürgerrechtsorganisation erste Hinweise gefunden haben will.

Anzeige

Die NSA soll den OpenSSL-Bug, der es ermöglicht, eigentlich private Keys von Servern auszulesen und damit die Verschlüsselung zu kompromittieren, jahrelang gekannt und auch aktiv ausgenutzt haben. Das berichtet die Nachrichtenagentur Bloomberg unter Berufung auf zwei nicht namentlich genannte Quellen.

Die Entscheidung der NSA, den Fehler nicht öffentlich zu machen, um nationale Sicherheitsinteressen zu verfolgen, dürfte wiederum dafür sorgen, dass die Debatte um die Rolle des US-Geheimdienstes in der Cybersicherheit neu aufflammt.

Offiziell wurde die Sicherheitslücke unabhängig voneinander von einem Team der finnischen Sicherheitsfirma Codenomicon und dem Sicherheitsteam von Google entdeckt. Schon ganz zu beginn der Affaire hieß es, dass die Entdecker fürchteten, dass weitere Personen die Sicherheitslücke schon früher entdeckt haben und sie bereits ausnutzen. Auf Serverseite gibt es keine Möglichkeit, eine Attacke zu erkennen, die in der Vergangenheit stattgefunden hat. Offenbar wurden einige Betreiber von Internetservices aber vorab von dem Problem informiert.

Die Entdeckung der Sicherheitslücke führte zu hektischen Updates auf Servern, Zertifikatserneuerungen und den Aufruf auch von Massenmedien an Privatpersonen und Unternehmen, ihre Passwörter zu ändern. Zahllose Administratoren mussten Serverkompontenten und sogar Netzwerkinfrastrukturgeräte in Windeseile aktualisieren.

NSA bestreitet Wissen über Heartbleed vor April

Die NSA bestreitet offiziell, von dem Bug vor April 2014 etwas gewusst zu haben. Das teilte der Geheimdienst über Twitter mit. Hätte man früher davon gewusst, hätte man sich an die Verantwortlichen für OpenSSL gewendet.

US-Präsident Barack Obama war in seiner Rede vom 17. Januar 2014 nicht auf Anregungen einer Regierungskommission eingegangen, die einen neuen Umgang mit Backdoors und Verschlüsselungsstandards gefordert hatte. Nach Ansicht von Sicherheitsexperten geht es dabei nicht um die Frage, ob die NSA spionieren dürfe oder nicht. Man stehe vor der Wahl, ob die Kommunikationsinfrastruktur im Kern angreifbar sei oder in sich für ihre Nutzer Sicherheit biete. Mehr als 50 Kryptographie-Experten aus den USA hatten in einem offenen Brief Ende Januar 2014 davor gewarnt, wegen Spionageinteressen die Sicherheitsstandards der Kommunikation zu untergraben.

Nach einem älteren Bericht der US-Bürgerrechtsorganisation Electronic Frontier Foundation (EFF) gibt es Hinweise, dass der Heartbleed-Bug in OpenSSL bereits vor vielen Monaten praktisch ausgenutzt wurde. Ein Systemadministrator hat demnach in seinen Logs Hinweise auf den Fehler gefunden. Die EFF mutmaßt, dass es sich dabei um einen Angriff durch Geheimdienste handelte.

Nachtrag vom 11. April 2014, 23:00 Uhr

Die NSA bestreitet offiziell, von dem Bug vor April 2014 etwas gewusst zu haben. Das teilte der Geheimdienst über Twitter mit. Der Text wurde entsprechend angepasst.


eye home zur Startseite
hw75 13. Apr 2014

Es gibt "stundenlang", "tagelang", "wochenlang", "monatelang", "jahrelang", ... Zum Bug...

hw75 13. Apr 2014

Natürlich gibt es noch mehr Lücken. Ausser man streitet komplett alle Enthüllungen...

BLi8819 13. Apr 2014

Kommt drauf an, was du mit Sicherheit meinst. Das ist schon eine falsche Annahme. Gerade...

monkeybrain 13. Apr 2014

Ich wette, dass die Geheimdiente einen ganzen Katalog mit Schwachstellen haben. Der Witz...

elgooG 13. Apr 2014

Also mir drängt sich hier als Erstes der Gedanke auf, dass die NSA den Bug nicht nur...



Anzeige

Stellenmarkt
  1. AKDB, München
  2. DIRINGER & SCHEIDEL GmbH & Co. Beteiligungs KG, Mannheim
  3. SQS Software Quality Systems AG, Frankfurt, deutschlandweit
  4. McFIT GmbH, Berlin


Anzeige
Top-Angebote
  1. 339€ + 4,99€ Versand oder Abholung im Markt
  2. 397€ + 4,99€ Versand oder Abholung im Markt
  3. 159€ + 3,99€ Versand (Vergleichspreis 182€)

Folgen Sie uns
       


  1. Auch Hybridfahrzeuge betroffen

    Großbritannien will Verbrenner ab 2040 verbieten

  2. KL AV Free

    Kaspersky will Virenscanner verschenken

  3. Roboterstaubsauger

    Roomba saugt neben Staub auch Daten

  4. Amazon

    Der Herr der Handyhüllen-Hölle

  5. Antriebsstrang aus Deutschland

    BMW baut elektrischen Mini in Oxford

  6. Adobe

    Die Flash-Ära endet 2020

  7. Falscher Schulz-Tweet

    Junge Union macht Wahlkampf mit Fake-News

  8. BiCS3 X4

    WDs Flash-Speicher fasst 96 GByte pro Chip

  9. ARM Trustzone

    Google bescheinigt Android Vertrauensprobleme

  10. Überbauen

    Telekom setzt Vectoring gegen Glasfaser der Kommunen ein



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Shipito: Mit wenigen Mausklicks zur US-Postadresse
Shipito
Mit wenigen Mausklicks zur US-Postadresse
  1. Kartellamt Mundt kritisiert individuelle Preise im Onlinehandel
  2. Automatisierte Lagerhäuser Ein riesiger Nerd-Traum
  3. Onlineshopping Ebay bringt bedingte Tiefpreisgarantie nach Deutschland

Creoqode 2048 im Test: Wir programmieren die größte portable Spielkonsole der Welt
Creoqode 2048 im Test
Wir programmieren die größte portable Spielkonsole der Welt
  1. Arduino 101 Intel stellt auch das letzte Bastler-Board ein
  2. 1Sheeld für Arduino angetestet Sensor-Platine hat keine Sensoren und liefert doch Daten
  3. Calliope Mini im Test Neuland lernt programmieren

Ikea Trådfri im Test: Drahtlos (und sicher) auf Schwedisch
Ikea Trådfri im Test
Drahtlos (und sicher) auf Schwedisch
  1. Die Woche im Video Kündigungen, Kernaussagen und KI-Fahrer
  2. Augmented Reality Ikea will mit iOS 11 Wohnungen virtuell einrichten
  3. Space10 Ikea-Forschungslab untersucht Umgang mit KI

  1. Re: Benutzen Googler eingentlich privat Android?

    logged_in | 10:27

  2. Re: Wieso regt sich niemand über 20 Cent für...

    GenXRoad | 10:26

  3. Re: Sehr sicher...

    WasntMe | 10:26

  4. Re: Macht nichts:

    Golressy | 10:24

  5. Gibts eine Möglichkeit die Setup-Files aus dem...

    Seelbreaker | 10:24


  1. 10:30

  2. 10:18

  3. 09:58

  4. 09:12

  5. 07:10

  6. 21:02

  7. 18:42

  8. 15:46


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel