Schwachstelle Handykarte – Millionen SIM-Karten unzureichend geschützt

SIM-Karten mit unsicherer Verschlüsselung DES

Die SIM-Karte sorgt nicht einfach für die Verbindung des Mobiltelefons mit dem Mobilfunknetz. Sie dient der Identifizierung und der sicheren Übertragung im Mobilfunknetz und ist ein Speicher, etwa für Kontakte, für Anmelde- und Zahlungsinformationen, für Passwörter. Derzeit sind rund sieben Milliarden Handykarten im Einsatz. Ein großer Teil von ihnen weist Sicherheitslücken auf und ist dadurch unzureichend vor Hackerangriffen geschützt, stellte das deutsche Sicherheitsunternehmen Security Research Labs fest. Die Internationale Fernmeldeunion (International Telecommunications Union, ITU) warnt davor und teilte mit, die Regulierungsbehörden in rund 200 Ländern und Hunderte Mobilfunkanbieter würden alarmiert werden.

Viele, wenn nicht die meisten SIM-Karten seien mit dem veralteten Verschlüsselungsstandard DES gesichert, teilte Security Research Labs mit. Die Technologie stammt aus den 1970er Jahren und nutzt lediglich Schlüssel von nur 56 Bit Länge, die deshalb ohne viel Aufwand und in kurzer Zeit geknackt werden können. Angreifer können dann lediglich durch den Versand einer Steuerungs-SMS an die Mobilfunknummer die Kontrolle über das Gerät übernehmen.

Den Eingang dieser SMS bemerkt der Nutzer nicht. Das Mobilfunkgerät führt aber den darin enthaltenen Befehl aus. Unter Ausnutzung der unsicheren Verschlüsselung kann mithilfe von Java-Applets auch auf nicht dafür vorgesehene Bereiche der SIM-Karten-Software zugegriffen werden, was wiederum die Steuerung des Mobilfunkgeräts und das Auslesen von Daten ermöglicht. Die Ausnutzung der Sicherheitslücke hat also ähnliche Auswirkungen wie ein Virusbefall. Mindestens ein Achtel der ausgegebenen SIM-Karten sind nach Informationen von Zeit online betroffen.

Abhilfe können nur die SIM-Karten-Hersteller und Netzbetreiber schaffen. Sie können sicherere Verschlüsselungsmethoden anwenden und nicht autorisierte Steuerungs-SMS ausfiltern. Der Mobilfunkkunde kann lediglich seine alte SIM-Karte gegen eine neue tauschen lassen. Doch auch das ist kein Garant dafür, dass die SIM-Karte ausreichend geschützt ist.

Update vom 23.07.2013

Den Informationen von heise zufolge, prüft o2 derzeit, ob Kunden betroffen sind. Bei SIM-Karten, die älter als 11 Jahre sind, sei das nicht auszuschließen. Vodafone sagte, die SIM-Karten ihrer Kunden würden automatisch aktualisiert. Außerdem filtere man Wartungs-SMS im eigenen Netz. E-Plus erklärte, die „überwiegenden Zahl der Kunden” sei nicht betroffen. Zudem seien sie vor derartigen SMS geschützt. Die Telekom sagte, ihre Kunden seien nicht betroffen. Auch bei älteren SIM-Karten würde die Verschlüsselungstechniken 3DES genutzt, die einen längeren Sicherheitsschlüssel verwendet. Der besteht aus einem 56 Bit langen Sicherheitsschlüssel, der sich dreimal wiederholt.
Nohl hatte die betroffenen Hersteller und Mobilfunknetzbetreiber bereits vor einigen Monaten informiert.

Weitere Informationen

Hilfe bei Verlust des Mobiltelefons

Hinterlasse jetzt einen Kommentar

Kommentar hinterlassen

E-Mail Adresse wird nicht veröffentlicht.


*


Die aktuellsten telespiegel Nachrichten
Messenger-Betrug 2026: KI macht WhatsApp- und SMS-Betrug gefährlicher

Messenger-Betrug 2026

KI macht WhatsApp- und SMS-Betrug gefährlicher

Eine aktuelle Kaspersky-Studie zeigt: Betrüger verlagern ihre Angriffe immer stärker auf WhatsApp, Telegram und andere Messenger. Künstliche Intelligenz macht die Nachrichten dabei täuschend echt – mit teils erheblichen finanziellen Folgen für die Opfer. […]

Silent Calls

Silent Calls

Warum stumme Anrufe ein Warnsignal sein können

Das Telefon klingelt, doch am anderen Ende meldet sich niemand. Was wie ein harmloser Fehlanruf wirkt, kann Teil einer professionellen Betrugsmasche sein. Kriminelle nutzen sogenannte Silent Calls, um aktive Telefonnummern zu identifizieren und gezielt für spätere Betrugsversuche auszuwählen. […]

Kampf um Router-Freiheit – Verbraucherschützer klagen gegen Vodafone

Kampf um Router-Freiheit

Verbraucherschützer klagen gegen Vodafone

Darf Vodafone Kunden bei Glasfaseranschlüssen bestimmte Modems vorschreiben? Genau diese Frage soll nun ein Gericht klären. Die Verbraucherzentrale Rheinland-Pfalz sieht die gesetzlich verankerte Endgerätefreiheit in Gefahr und zieht vor das Oberlandesgericht Hamm. […]

De-Mail Ende

De-Mail endgültig eingestellt

Das Digitalprojekt, das zum Flop wurde

Als sichere Alternative zur E-Mail, startete der De-Mail-Dienst. Jetzt ist nach 15 Jahren allerdings Schluss. Denn das Projekt war nie wirklich erfolgreich und hatte mit Sicherheitsbedenken zu kämpfen, weshalb es nur wenige Bürger nutzten. […]

Karte nie erhalten, Konto geplündert – Bank muss Rückzahlung leisten

Karte nie erhalten, Konto geplündert

Bank muss Rückzahlung leisten

Das Oberlandesgericht Frankfurt stärkt jüngst in einem Urteil das Recht von Bankkunden. Geht eine Debitkarte auf dem Postweg verloren, haftet die Bank für missbräuchliche Abhebungen. Damit widerspricht das OLG dem Urteil der Vorinstanz. […]

Polizei-Einsatzfahrzeuge

Großrazzia gegen Darknet-Drogenhandel und Geldwäsche

Acht Festnahmen und Millionen-Ermittlungen

Bei einer bundesweiten Großrazzia gegen Darknet-Drogenhandel und internationale Geldwäsche haben Ermittler acht Personen festgenommen. Im Fokus stehen Millionenbeträge, Kryptowährungen und ein mutmaßliches Underground-Banking-Netzwerk zwischen Deutschland und Vietnam. […]