Abo
  • Services:
Anzeige
Fitnesstracker von Fitbit
Fitnesstracker von Fitbit (Bild: Eric Thayer/Getty Images)

Datensicherheit: Den Fitnesstracker des Nachbarn auslesen

Fitnesstracker von Fitbit
Fitnesstracker von Fitbit (Bild: Eric Thayer/Getty Images)

Manche Fitnessarmbänder geben Nutzerdaten allzu bereitwillig an Dritte weiter. Sie lassen sich unter Umständen sogar manipulieren, wie ein Test zeigt.

Anzeige

Wer sich ein Fitnessarmband oder einen anderen Bewegungstracker zulegt, will damit Informationen über sich gewinnen, speichern und nutzen. Die Geräte sind keine Datenvermeidungsapparate. Aber deshalb müssen sie noch lange keine Datenschleudern sein. Eine Untersuchung der auf Malware-Erkennung spezialisierten Firma AV-Test jedoch zeigt, wie fahrlässig manche Hersteller mit den Daten ihrer Kunden umgehen.

AV-Test hat neun in Deutschland erhältliche Fitnesstracker und die dazugehörigen Apps auf Datensicherheit geprüft: Werden Daten verschlüsselt vom Gerät zum Smartphone übertragen? Wie sicher ist das Pairing-Verfahren, mit dem Tracker und Smartphone gekoppelt werden? Wie gut sind die Daten vor dem Zugriff durch Dritte geschützt? Elf solcher Probleme hatte die Firma formuliert. Das im Vergleich sicherste Gerät hatte nur eine Schwachstelle, das unsicherste neun.

Getestet wurden die Fitnessarmbänder

  • Acer Liquid Leap
  • Fitbit Charge
  • Garmin Vivosmart
  • Huawei Talkband B1
  • Jawbone Up24
  • LG Lifeband Touch FB84
  • Polar Loop
  • Sony Smartband Talk SWR30
  • Withings Pulse Ox

Alle Apps verschlüsseln Daten

Die erfreulichste Erkenntnis der Tester: Alle Smartphone-Apps für die jeweiligen Tracker kommunizieren verschlüsselt mit dem Internet, wenn sie Nutzerdaten an die Firmenserver senden. Zur Qualität der Verschlüsselung macht AV-Test zwar keine Angaben, aber zumindest scheint der Datentransport bei allen Anbietern so weit abgesichert zu sein, dass heimliches Mitlesen nicht ohne weiteres möglich ist.

Problematischer sind die Bluetooth-Einstellungen und die Apps selbst. Bleibt Bluetooth die ganze Zeit aktiviert, kann das ein Weg für Dritte sein, auf die Daten des Nutzers zuzugreifen. Das gilt insbesondere dann, wenn ein Fitnesstracker sich mit jedem Smartphone in Bluetooth-Reichweite verbinden kann, ohne dass der Besitzer das bemerkt - wenn das Pairing also ohne ordentliche Authentifizierung stattfindet.

Das ist der Fall beim Fitbit Charge. Die Tester schreiben: "Jedes Smartphone mit Bluetooth ist bei dem Fitnesstracker willkommen. Es fragt nicht nach einer PIN oder anderen Authentifizierungen - es verbindet sich einfach und übergibt freiwillig alle seine Daten. Diese werden auch nicht verschlüsselt oder anderweitig geschützt."

Auf Nachfrage präzisierte AV-Test die Angaben: Wenn der Fitbit-Tracker gerade nicht mit einem Smartphone kommunizierte, konnten ihn die Tester mit ihrer eigenen App dazu bringen, Nutzerdaten an ein heimlich gekoppeltes Smartphone zu übertragen. Dafür mussten sie zwar in Bluetooth-Reichweite sein, also im Umkreis von wenigen Metern, aber ganz unrealistisch ist das nicht. Auf Nachfrage kündigte die PR-Firma von Fitbit in Deutschland ein Statement zur angeblich mangelhaften Authentifizierung an.

Andere Apps können zum Teil auf Fitnessdaten zugreifen

Die Geräte von Fitbit und Acer waren die einzigen im Test, die Drittanbieter-Apps den Zugriff auf die Fitnessdaten erlauben. Präparierte, etwa als Spiele getarnte Apps können die Daten also heimlich abgreifen und per Internet versenden. Mit einer manipulierten App gelang es den Prüfern zudem, Daten aus dem Acer-Armband nicht nur abzufangen, sondern auch zu verändern und zurück zum Gerät zu schicken. Interessant könnte das für Nutzer sein, die Boni oder Rabatte von ihrer Krankenkasse bekommen, wenn sie sich nachweislich sportlich betätigen: Wer seine Fitnessdaten derart manipulieren kann, kann sich die Bewegung sparen.

Fitbit und Acer landen mit acht beziehungsweise neun (mehr oder weniger schwerwiegenden) Mängeln auf den letzten Plätzen des Vergleichs. Testsieger ist das Sony Smartband. Einziges Manko nach den Kriterien von AV-Test ist hier die fehlende Option, Bluetooth direkt am Armband deaktivieren zu können.

Betrug wäre kompliziert

Die Missbrauchsszenarien mögen etwas weit hergeholt sein. So nennt AV-Test noch einen anderen Weg, die Krankenkassen zu betrügen: Wer die Daten eines gleichaltrigen, aber deutlich sportlicheren Nachbarn abgreifen und in sein eigenes Profil übernehmen kann, muss sich nicht selbst bewegen. Er müsste sich allerdings regelmäßig in Bluetooth-Reichweite von eben jenem Nachbarn begeben, wenn der gerade seinen Tracker trägt. Angesichts der bisherigen Verbreitung von Fitnesstrackern und vor allem der wenigen entsprechenden Krankenkassen-Angebote dürften solche Fälle äußerst selten vorkommen.

Zumindest aber zeigen solche Tests, dass manche Hersteller keinen gesteigerten Wert auf die Sicherung von Nutzerdaten legen. Vertrauen in das kommende Internet der Dinge entsteht so nicht.


eye home zur Startseite
Peter Brülls 24. Jun 2015

Na, das ist ja ein böser Geheimdienst, der einfach Fitnessdaten illegal ausliest.

Kurisu23 23. Jun 2015

Habe ein Charge HR und wurde beim ersten Sync mit dem Rechner dazu aufgefordert eine 4...

strauch 23. Jun 2015

Oder er sieht aus wie Wolle-Petri nur das es eben alles Fitnessbänder sind ;-).

AlexanderSchäfer 23. Jun 2015

Wie werden denn die Daten zur KK übertragen? Es sollte doch sicher möglich sein die...

das_mav 23. Jun 2015

Zumindest letzteres ist schon lange kein Grund mehr, warum man es nicht doch tut.



Anzeige

Stellenmarkt
  1. MVV EnergySolutions GmbH, Berlin
  2. W&W Informatik GmbH, Ludwigsburg
  3. Swyx Solutions AG, Dortmund
  4. AKDB Anstalt für kommunale Datenverarbeitung in Bayern, Regensburg


Anzeige
Top-Angebote
  1. 439€ + 5,99€ Versand (Bestpreis!)
  2. 27,99€ + 5,99€ Versand (Bestpreis!)
  3. 16,99€

Folgen Sie uns
       


  1. Gnome

    Freiheit ist mehr als nur Code

  2. For Honor

    Samurai, Wikinger und Ritter bekommen dedizierte Server

  3. Smartphones

    Broadpwn-Lücke könnte drahtlosen Wurm ermöglichen

  4. Docsis 3.0

    Huawei erreicht 1,6 GBit/s mit altem Kabelnetzstandard

  5. Tasty One Top

    Buzzfeed stellt vernetzte Kochplatte vor

  6. Automated Valet Parking

    Lass das Parkhaus das Auto parken!

  7. Log-in-Allianz

    Prosieben, GMX und Zalando starten Single-Sign-on-Dienst

  8. Andreas Kaufmann

    Leica-Chef träumt vom eigenen Kamera-Smartphone

  9. Elektromobilität

    Porsche kommt in die Formel E

  10. Keylogger

    Arbeitgeber dürfen Mitarbeiter nicht generell ausspähen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Computermuseum Stuttgart: Als Computer noch ganze Räume füllten
Computermuseum Stuttgart
Als Computer noch ganze Räume füllten
  1. Studio Wildcard Server-Neustart bei Ark Survival Evolved abgesagt
  2. Huawei Neue Rack- und Bladeserver für Azure Stack vorgestellt
  3. Android für PCs Jide stellt Remix OS ein

Surface Laptop im Test: Microsofts Next Topmodel hat zu sehr abgespeckt
Surface Laptop im Test
Microsofts Next Topmodel hat zu sehr abgespeckt
  1. Microsoft Neues Surface Pro fährt sich ohne Grund selbst herunter
  2. iFixit-Teardown Surface Laptop ist fast nicht reparabel
  3. Surface Studio Microsofts Grafikerstation kommt nach Deutschland

Ikea Trådfri im Test: Drahtlos (und sicher) auf Schwedisch
Ikea Trådfri im Test
Drahtlos (und sicher) auf Schwedisch
  1. Die Woche im Video Kündigungen, Kernaussagen und KI-Fahrer
  2. Augmented Reality Ikea will mit iOS 11 Wohnungen virtuell einrichten
  3. Space10 Ikea-Forschungslab untersucht Umgang mit KI

  1. Re: Da ist die problematische Grundhaltung

    Seitan-Sushi-Fan | 14:52

  2. Re: Das Problem von Anwesenheitsarbeit im Büro

    Abdiel | 14:50

  3. Re: Gnome wurde für tot gehalten...

    Seitan-Sushi-Fan | 14:50

  4. Re: Preis/Leistungsverhältnis ähnlich zum G4560...

    Der Held vom... | 14:49

  5. Re: Mach deinen Scheiß doch mal selbst.

    PULARITHA | 14:48


  1. 14:02

  2. 13:44

  3. 13:00

  4. 12:45

  5. 12:29

  6. 11:58

  7. 11:47

  8. 11:34


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel