Abo
  • Services:

GSTool: BSI bedroht Sicherheitsforscher

Verschiedene Personen berichten dem Bundesamt für Sicherheit in der Informationstechnik (BSI) von einer gravierenden Sicherheitslücke in der Verschlüsselung des von der Behörde bereitgestellten Programms GSTool. Statt Dank erhalten sie juristische Drohungen.

Artikel veröffentlicht am , Hanno Böck
GSTOOL soll Unternehmen bei Sicherheitsfragen unterstützen.
GSTOOL soll Unternehmen bei Sicherheitsfragen unterstützen. (Bild: Screenshot: Golem)

GSTool ist ein vom Bundesamt für Sicherheit in der Informationstechnik (BSI) bereitgestelltes Programm, das Unternehmen bei der Erstellung von Sicherheitskonzepten nach dem sogenannten IT-Grundschutz helfen soll. Dabei bietet GSTool auch die Möglichkeit, Daten zu verschlüsseln. Doch offenbar ist diese Verschlüsselung komplett unsicher.

Stellenmarkt
  1. Fraunhofer-Institut für Optronik, Systemtechnik und Bildauswertung IOSB, Ilmenau
  2. DKV MOBILITY SERVICES Business Center, Ratingen

Jan Schejbal, Mitglied der Piratenpartei, berichtet in seinem Blog, dass er bereits vor zwei Jahren auf die Sicherheitsprobleme gestoßen sei. Demnach verwendet GSTool zur Verschlüsselung einen zu einfachen Zufallszahlengenerator. Die Zahl der möglichen Schlüssel sinkt damit auf 2 hoch 31. Damit lässt sich die Verschlüsselung durch simples Durchprobieren der möglichen Schlüssel (Brute Force) in kurzer Zeit vollständig brechen.

"Und um diese Lücke zu finden, braucht es keine NSA-Experten", kommentiert Jan Schejbal den Vorfall in seinem Blog. "Das hat der chinesische Geheimdienst und jeder andere Wirtschaftsspion sicher auch hinbekommen. Kein schöner Gedanke für deutsche Unternehmen, die sich auf die Sicherheit dieser von einer für die IT-Sicherheit zuständigen Behörde herausgegebenen Software verlassen haben."

Als die Entdecker der Sicherheitslücke das BSI informierten, wurde ihnen mitgeteilt, dass man davon ausgehe, dass das Reverse Engineering von GSTool eine Urheberrechtsverletzung darstelle und dass derartige Vorfälle "sehr strikt verfolgt" würden. Die Autoren wurden gebeten, die Sicherheitslücken nicht zu veröffentlichen.

Das BSI benötigte dann etwa eineinhalb Jahre, um eine korrigierte Version von GSTool bereitzustellen. Die "Korrektur" bestand allerdings darin, die Verschlüsselungsfunktion aus dem Programm komplett zu entfernen. Auch wurden Nutzer von GSTool nicht über die Sicherheitslücke informiert.

Die schlechten Zufallszahlen sind nicht das einzige Problem von GSTool. Das Programm nutzt den Verschlüsselungsmodus ECB (Electronic Code Book), der von allen Verschlüsselungsmodi als unsicherste Wahl überhaupt gilt. Außerdem nutzt GSTool einen vom BSI selbst entwickelten, geheimen Verschlüsselungsalgorithmus namens Chiasmus. Die Verwendung von Geheimalgorithmen gilt unter Kryptographen als "Security by obscurity" und wird von der Fachwelt als absolut inakzeptabel angesehen. Algorithmen müssen nach dem sogenannten Kerckhoffs'schen Prinzip öffentlich dokumentiert und von einer großen Zahl von Fachleuten überprüft worden sein, um als sicher zu gelten.

Offenbar war Jan Schejbal nicht der Einzige, der auf die Probleme in GSTool stieß. Bereits 2009 hatte Felix Schuster von der Ruhr-Universität Bochum das BSI ebenfalls auf mögliche Probleme hingewiesen. Das BSI lehnte aber eine Analyse durch Schuster ab, somit wurden die entsprechenden Informationen nie an die Behörde weitergegeben. Jan Schejbal bittet weitere Personen, die im Zusammenhang mit GSTool Sicherheitslücken entdeckt haben und daher Kontakt mit dem BSI hatten, sich bei ihm zu melden.

Die aktuelle Version von GSTool besitzt nun keine Verschlüsselungsfunktion mehr. Der Chiasmus-Algorithmus wird weiterhin von einem Tool namens Chiasmus für Windows genutzt. Allerdings ist dieses Tool nicht öffentlich zugänglich. Da es sich bei den gefundenen Schwachstellen um Probleme der Implementierung in GSTool handelt, ist Chiasmus für Windows vermutlich nicht betroffen. Eine Analyse des verwendeten Algorithmus durch Kryptographen steht aber weiterhin aus, da Chiasmus immer noch geheim ist.

Jan Schejbal hat bereits vor drei Jahren gravierende Sicherheitsprobleme in der Updatefunktion der sogenannten Ausweis-App entdeckt. Die Ausweis-App wurde anschließend vom BSI zurückgezogen.

Aufgrund der Probleme und der langsamen Reaktionszeit des BSI will Schejbal künftig darauf verzichten, staatliche Behörden im Vorfeld über Sicherheitslücken zu informieren und stattdessen direkt an die Öffentlichkeit gehen. "Alles andere sorgt nur für unnötigen Stress, Verzögerungen und unter-den-Teppich-kehren", so Schejbal.

Wir haben beim BSI um eine Stellungnahme gebeten, diese aber bisher nicht erhalten.



Anzeige
Top-Angebote
  1. GRATIS
  2. 469,00€
  3. (aktuell u. a. Corsair 750W Netzteil 64,90€, Intenso Secure 64-GB-SDXC 6,99€, Qpad DX-20 Pro...
  4. ab 15,96€

meine_meinung 12. Sep 2013

das mag sein... so oder so, das BSI ist zur Zeit nicht in der Lage die Rolle zu spielen...

a user 12. Sep 2013

wie wär's, wenn du mal erläuterst inwiefern er die kurche im dorf lassen soll? irgendwie...

a user 12. Sep 2013

manipulation großer internetunternehmen urangeschosse in der buneswehr (ist zwar länger...

janspambox 12. Sep 2013

Genau für die Verschlüsselung von Exports ist die Funktion gedacht.

Fanti4ever 12. Sep 2013

Dem BSI sollte bewusst sein, dass das Dekompilieren von Software in Deutschland (auf...


Folgen Sie uns
       


Besuch im Testturm Rottweil von Thyssen-Krupp - Bericht

Thyssen-Krupp testet in Baden-Württemberg in einen Turm einen revolutionären Aufzug, der ohne Seile auskommt.

Besuch im Testturm Rottweil von Thyssen-Krupp - Bericht Video aufrufen
Adblock Plus: Adblock-Filterregeln können Code ausführen
Adblock Plus
Adblock-Filterregeln können Code ausführen

Unter bestimmten Voraussetzungen können Filterregeln für Adblocker mit einer neuen Funktion Javascript-Code in Webseiten einfügen. Adblock Plus will reagieren und die entsprechende Funktion wieder entfernen. Ublock Origin ist nicht betroffen.
Von Hanno Böck


    Passwort-Richtlinien: Schlechte Passwörter vermeiden
    Passwort-Richtlinien
    Schlechte Passwörter vermeiden

    Groß- und Kleinbuchstaben, mindestens ein Sonderzeichen, aber nicht irgendeins? Viele Passwort-Richtlinien führen dazu, dass Nutzer genervt oder verwirrt sind, aber nicht unbedingt zu sichereren Passwörtern. Wir geben Tipps, wie Entwickler es besser machen können.
    Von Hanno Böck

    1. Acutherm Mit Wärmebildkamera und Mikrofon das Passwort erraten
    2. Datenschutz Facebook speicherte Millionen Passwörter im Klartext
    3. Fido-Sticks im Test Endlich schlechte Passwörter

    Online-Banking: In 150 Tagen verlieren die TAN-Zettel ihre Gültigkeit
    Online-Banking
    In 150 Tagen verlieren die TAN-Zettel ihre Gültigkeit

    Zum 14. September 2019 wird ein wichtiger Teil der Zahlungsdiensterichtlinie 2 für die meisten Girokonto-Kunden mit Online-Zugang umgesetzt. Die meist als indizierte TAN-Liste ausgegebenen Transaktionsnummern können dann nicht mehr genutzt werden.
    Von Andreas Sebayang

    1. Banking-App Comdirect empfiehlt, Sicherheitswarnung zu ignorieren

      •  /