Einloggen auf heise online

heise online
    • News
    • heise Developer
    • heise Netze
    • heise Open Source
    • heise Security
    • c't
    • iX
    • Technology Review
    • c't Fotografie
    • Mac & i
    • Make
    • Telepolis
    • heise Autos
    • TechStage
    • heise Download
    • Preisvergleich
    • Whitepapers
    • Webcasts
    • Stellenmarkt
    • IT-Markt
    • Tarifrechner
    • heise shop
    • Artikel-Archiv
    • Zeitschriften-Abo
    • Veranstaltungen
    • Arbeiten bei Heise
    • Mediadaten
heise Security
  • News
    • Archiv
    • 7-Tage-News
  • Hintergrund
  • Tools
  • Foren
  • Kontakt
  • Twitter
  • Facebook
  • Google+
  • Newsletter
  • RSS
  1. Security
  2. News
  3. 7-Tage-News
  4. 2016
  5. KW 31
  6. Messenger Telegram mit Hilfe von Mobilfunkprovider gehackt

« Vorige | Nächste »

Messenger Telegram mit Hilfe von Mobilfunkprovider gehackt

06.08.2016 15:54 Uhr Jörg Wirtgen
vorlesen

Im Iran haben Hacker sich Zugriff auf etwa ein Dutzend Telegram-Accounts verschafft, indem sie Zugriff auf die Bestätigungs-SMS des verschlüsselnden Messengers hatten. Als Abhilfe sollten Nutzer die "zweistufige Bestätigung" aktivieren.

Eine Hackergruppe hat im Iran rund ein Dutzend Konten des verschlüsselnden Messengers Telegram abgehört, wozu vermutlich die Mithilfe eines iranischen Mobilfunkproviders vonnöten war, wie Reuters berichtet. Dabei wurde nicht etwa die Verschlüsselung geknackt, sondern das Konto angegriffen: Die Angreifer haben die Bestätigungs-SMS abgefangen, die Telegram bei der Installation der App ans Smartphone sendet. Damit gelang es den Hackern, weitere Geräte mit dem Konto zu verbinden und somit alle Nachrichten abzuhören und eigene zu schreiben.

Den zusätzlichen Passwortschutz per zweistufiger Bestätigung findet man im Einstellungsmenü unter "Privatsphäre und Sicherheit".
Den zusätzlichen Passwortschutz per zweistufiger Bestätigung findet man im Einstellungsmenü unter "Privatsphäre und Sicherheit". Vergrößern
Diese Art von Angriffen ist immer dann möglich, wenn die Hacker mit einem Mobilfunkprovider zusammen arbeiten, etwa die Geheimdienste in totalitären Staaten. Der Forscher Claudio Guarnieri von Amnesty International und der Sicherheitsexperte Collin Anderson, die den Hack entdeckt haben, vermuten die iranische Hackergruppe Rocket Kitten hinter dem Angriff, die der Regierung im Iran nahe stehen soll.

Zweifaktor-Authentifizierung möglich, aber freiwillig

Telegram selbst bestätigt den Angriff, verweist aber darauf, dass sie ihre Nutzer schon länger vor dieser Art von Angriffen warnen. Auch gibt es eine Lösung: Direkt nach Aktivieren des Geräts kann man die "zweistufige Bestätigung" aktivieren und so ein zusätzliches Passwort zum Aktivieren von neuen Geräten festlegen. Nur die Kenntnis der Bestätigungs-SMS reicht dann nicht mehr.

Das Einrichten dieser Sicherheitsfunktion ist allerdings freiwillig, zudem muss der Benutzer davon wissen: Die App weist etwa bei der Installation nicht von selbst darauf hin.

Das Setzen eines Passworts muss man dann per Link in einer Mail bestätigen.
Das Setzen eines Passworts muss man dann per Link in einer Mail bestätigen. Vergrößern
Für sicherheitskritische Anwendungen reicht damit zumindest in einigen Ländern eine SMS als Zugangsschutz nicht aus. Die US-Bundesbehörde NIST (National Institute of Standards and Technology) empfiehlt darüber hinaus, sogar für den zweiten Teil einer Zweifaktor-Authentifizierung (2FA) nicht mehr auf eine SMS zu vertrauen. Viele Dienstanbieter wie Microsoft, Google, Evernote, Dropbox oder Tresorit realisieren 2FA mittlerweile über eine App, beispielsweise den Google Authenticator.

Brute-Force-Angriff auf öffentliche Daten

In einem zweiten Angriff haben die Hacker laut der Sicherheitsforscher 15 Millionen iranische Handynummern identifiziert, die einen Telegram-Konto besitzen. Sie haben dabei einfach alle möglichen Telefonnummern beim Telegram-Server abgefragt und die öffentlich zugänglichen Informationen gesammelt. An kritische Daten wie Passwörter seien die Hacker dabei nicht gekommen. Telegram habe laut Blog diese Art der Brute-Force-Abfrage gestoppt. (jow)

« Vorige | Nächste »

Kommentare lesen (60 Beiträge)

http://heise.de/-3289434

Drucken

Mehr zum Thema Identity Management Zweifaktor-Authentifizierung SMS

Anzeige
Dienste
  • Security Consulter
  • Netzwerkcheck
  • Anti-Virus
  • Emailcheck
  • Browsercheck
  • Krypto-Kampagne
Anzeige

Smartphone-Trojaner erkennen und abwehren

Mit IT-Unsicherheit leben: Bedrohungen entdecken, Angriffe aufklären

Alles, was IT-Verantwortliche über Gefahren für Android-Smartphones wissen müssen. 100% unabhängig – hochkarätig – praxisrelevant!

Artikel

Tor einfach nutzen

Einstieg ins Tor-Netz

Mit wenigen Klicks surfen Sie anonym über Tor im Netz – ganz gleich, ob unter Windows, Linux oder OS X. Doch es gilt auch ein paar Dinge zu beachten, damit Sie tatsächlich anonym bleiben.

Tipps für Tippgeber

Tipps für Tippgeber

Bei der Sicherheit für Whistleblower gibt es keine universellen Ratschläge; man muss seine Vorkehrungen an den eigenen Bedarf anpassen, ohne dass es dabei allzu unbequem wird. Das gilt auch für die folgenden Tipps für Tippgeber.

Tor und die versteckten Dienste

Tor und die versteckten Dienste

Das Tor-Netz ist eigentlich für seine Anonymität spendende Funktion bekannt; weniger verbreitet ist das Wissen, dass und wie es auch die Abhörsicherheit erhöhen kann.

Anzeige

Anzeige

  • Neue Browser mit Privatsphäre-Schutz
  • Lohnt sich die Cloud für Ihre Firma wirklich?
  • Enthüllen Sie Details mit 4K HDR
  • Sicherer Speicher für zu Hause & unterwegs
  • APIs: Wildwuchs vermeiden und Überblick behalten
  • Profitieren Sie von Big Data – einfach und schnell
  • Über 600 kostenlose eBooks für Bildung und Beruf
  • Mobile Geräte im Unternehmen managen und absichern
  • Das Insider Portal – Fakten zu aktuellen IT-Themen
Neueste Forenbeiträge
  1. Mal auf Deinem Level ausgedrückt: vorher sicher, jetzt unsicher, kapiert?
    Vorher ging es nur mit gültiger Signatur, nun geht jede Signatur. Vorher System sicher - hinterher System unsicherer. Ein wichtiger Teil des…

    Forum:  Kardinalfehler: Microsoft setzt aus Versehen Secure Boot schachmatt

    axcoatl hat keinen Avatar
    von axcoatl; 13.08.2016 01:54
  2. Re: Also wenn's hier nur um gute Primzahlen geht... 11, 17, 29...
    EL_One schrieb am 12.08.2016 09:04: Priiimzahl. Seit wann bist du im Internet aktiv? Guck mal kurz nach, was Sache ist. Damals war ich doof,…

    Forum:  Verflixte Primzahlen: Eine subtile Hintertür im Diffie-Hellman-Schlüsselaustausch

    Lokadamus hat keinen Avatar
    von Lokadamus; 13.08.2016 00:10
  3. Re: "ausschließlich Apps aus vertrauenswürdigen Quellen"
    MarkWolf schrieb am 12.08.2016 12:56: Wer Google nicht als vertrauenswürdig erachtet, sollte kein OS dieser Firma verwenden. Damit hat sich…

    Forum:  Großteil der Android-Geräte ist standardmäßig gegen QuadRooter-Lücke gewappnet

    sys3 hat keinen Avatar
    von sys3; 12.08.2016 22:45
Der Kommentar

Politische Lösungen für eine sichere Zukunft der Kommunikation Politische Lösungen für eine sichere Zukunft der Kommunikation Nach den Snowden-Enthüllungen steht eine Diskussion an, was wir zukünftig besser machen können, um Spionage und großflächige Massenüberwachung zu verhindern. Neben besserer Technik braucht es da auch neue politische Ansätze, meint Linus Neumann. Mehr…

Truecrypt ist unsicher - und jetzt? Truecrypt ist unsicher - und jetzt? Sollten wir jetzt wirklich alle auf Bitlocker umsteigen, wie es die Truecrypt-Entwickler vorschlagen? Einen echten Nachfolger wird es jedenfalls so bald nicht geben - und daran sind nicht zu letzt auch die Truecrypt-Entwickler schuld. Mehr…

Warum Google uns echte Verschlüsselung verweigert Warum uns Google echte Verschlüsselung verweigert Warum haben wir eigentlich immer noch keine einfach zu nutzende Ende-zu-Ende-Verschlüsselung? Die Standardantwort lautet: Viel zu kompliziert! Doch das ist Unsinn; Apple zeigt längst, wie einfach das sein kann. Mehr…

Warum wir Forward Secrecy brauchen Warum wir jetzt Forward Secrecy brauchen Der SSL-GAU zeigt nachdrücklich, dass Forward Secrecy kein exotisches Feature für Paranoiker ist. Es ist vielmehr das einzige, was uns noch vor einer vollständigen Komplettüberwachung aller Kommunikation durch die Geheimdienste schützt. Mehr…

Passwörter in Gefahr - was nun? Passwörter in Gefahr - was nun? Durch Heartbleed sind theoretisch schon wieder viele Millionen Passwörter in Gefahr. Sicherheitsexperten raten dazu, alle zu ändern. heise-Security-Chefredakteur Jürgen Schmidt schätzt das anders ein. Mehr…

News und Artikel
  • News
  • 7-Tage-News
  • News-Archiv
  • Hintergrund-Artikel
Service
  • Newsletter
  • Tools
  • Foren
  • RSS
  • mobil
Dienste
  • Security Consulter
  • Netzwerkcheck
  • Anti-Virus
  • Emailcheck
  • Browsercheck
  • Krypto-Kampagne
  • Datenschutzhinweis
  • Impressum
  • Kontakt
  • Mediadaten
  • News mobil
  • 1867304
  • Content Management by InterRed
  • Copyright © 2016 Heise Medien