My2022: Pflicht-App für Olympia 2022 aus China leckt Daten

Wer an Olympia 2022 in China teilnimmt, muss die App MY2022 nutzen. Die hat allerdings Sicherheitsprobleme.

Artikel veröffentlicht am , Johannes Hiltscher
Die MY2022-App hat ein niedliches Maskottchen und weniger niedliche Sicherheitsprobleme.
Die MY2022-App hat ein niedliches Maskottchen und weniger niedliche Sicherheitsprobleme. (Bild: Citizen Lab/Montage:Johannes Hiltscher)

Im Vorfeld der in der kommenden Woche beginnenden olympischen Winterspiele in Beijing hat sich Citizen Lab die App MY2022 angesehen. Wer an den Spielen teilnimmt - ob als Sportlerin, Journalist oder Zuschauer - muss diese App nutzen. Sie dient der Corona-Kontaktverfolgung, bietet darüber hinaus allerdings noch einen Messenger, eine Übersetzungs-KI und standortbasierte touristische Empfehlungen.

Die Teilnehmer müssen verpflichtend sensible Daten eintragen. Informationen zum Gesundheitszustand sind täglich anzugeben, wer nicht aus China stammt, muss zudem noch Passdaten nennen. Die Daten werden an verschiedene Institutionen wie das Olympiaorganisationskomitee übertragen. Das geht auch nach Aussage von Citizen Lab aus der Datenschutzerklärung der App hervor.

Datenschutz okay, Technik mangelhaft

Obwohl sie grundsätzlich in Ordnung ist, erfährt die Datenschutzerklärung jedoch auch Kritik. So sind zwar Fälle aufgeführt, in denen Nutzerdaten ohne Einwilligung weitergegeben werden, beispielsweise an Behörden. Wer sie bekommt und auf wessen Anordnung, ist dort jedoch nicht erwähnt.

Gravierender sind jedoch die technischen Mängel, die Citizen Lab fand und dem Betreiber der App meldete. Behoben wurden sie jedoch auch in der zuletzt untersuchten Version 2.0.5 für iOS nicht. Die meisten Daten werden zwar verschlüsselt übertragen, jedoch wird das verwendete Zertifikat nicht geprüft. Dies ermöglicht Man-in-the-Middle-Angriffe, bei denen sich ein böswilliger Akteur als der eigentlich angesprochene Server ausgibt. So können Daten abgegriffen oder den Nutzern manipulierte Daten angezeigt werden. Betroffen sind hier unter anderem die besonders sensiblen Pass- und Gesundheitsdaten.

Einige Metadaten des integrierten Messengers werden sogar unverschlüsselt übertragen. In einem öffentlichen, unverschlüsselten WLAN kann sie so jeder abgreifen. Jeder Router, den sie passieren, sieht sie ebenfalls, also der Funknetzbetreiber und der Internetprovider.

Zensur ist inaktiv

Auch die in China vorgeschriebenen Zensurmechanismen fanden sich in der App. So existiert eine Liste verbotener Schlüsselwörter. Diese scheint der Analyse zufolge jedoch ungenutzt zu sein - ob versehentlich oder als Zugeständnis an das IOC bleibt offen.

Allerdings gibt es eine Funktion zum Melden "unangemessener" Inhalte im Messenger. Hier findet sich auch "politisch sensibler Inhalt" als Begründung der Meldung. Dies ist jedoch laut Citizen Labs bei Apps in China üblich.

Schlamperei wahrscheinlicher als Vorsatz

Citizen Lab kommt zu dem Schluss, dass die Sicherheitslücken wohl nicht der heimlichen Überwachung dienen - speziell weil die chinesische Regierung ohnehin Zugriff auf alle Daten der App hat. Vielmehr seien sie typisch für die chinesische App-Landschaft. Ein Man-in-the-Middle-Angriff wäre zudem schwer verdeckt durchzuführen, da er die Installation des Angreiferzertifikats auf dem Zielgerät erforderte. Auch die Zensurmechanismen entsprächen den Erwartungen.

Allerdings kommt die Analyse zu dem Schluss, dass die App aufgrund der Sicherheitsmängel chinesisches Recht sowie die App-Store-Regeln von Google und Apple verletzen könnte. Auswirkungen wird dies jedoch wohl nicht haben.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
5.000 Fahrzeuge pro Woche
Tesla steigert Giga-Berlin-Produktion und lockt mit Rabatten

Tesla hat Ende März 2023 einen wöchentlichen Ausstoß von 5.000 Fahrzeugen erreicht. Derweil sollen Sonderrabatte Kunden locken.

5.000 Fahrzeuge pro Woche: Tesla steigert Giga-Berlin-Produktion und lockt mit Rabatten
Artikel
  1. Fused Deposition Modeling: Käsekuchen in 3D aus sieben Zutaten gedruckt
    Fused Deposition Modeling
    Käsekuchen in 3D aus sieben Zutaten gedruckt

    3D-Druck in der Küche: US-Forschern ist es nach mehreren erfolglosen Versuchen gelungen, ein Stück Käsekuchen auszudrucken.

  2. Verbrennerverbot: So kann die E-Fuels-Regelung noch scheitern
    Verbrennerverbot
    So kann die E-Fuels-Regelung noch scheitern

    Zwar haben sich Regierung und EU-Kommission auf ein Verfahren zur Zulassung von E-Fuel-Autos geeinigt. Doch dieses muss noch einige Hürden überwinden.

  3. Smart-Home-Anwendung: MQTT unter Java nutzen
    Smart-Home-Anwendung
    MQTT unter Java nutzen

    Wer Daten von Sensoren oder ähnlichen Quellen von A nach B senden möchte, kann das Protokoll MQTT verwenden, dank entsprechender Bibliotheken auch einfach unter Java.
    Eine Anleitung von Florian Bottke

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • MediaMarkt-Osterangebote • 3 Spiele kaufen, 2 zahlen • Cyberport Jubiläums-Deals • Alternate: Corsair Vengeance 32 GB DDR-6000 116,89€ u. 64 GB DDR-5600 165,89€ • MindStar: AMD Ryzen 7 5800X 209€ • MSI Optix 30" WFHD/200 Hz 289€ • WD_BLACK SN850 2 TB 189€ • NBB Black Weeks [Werbung]
    •  /