Microsoft-Betriebssysteme mit eingebauter Hintertür

Sichere Verschlüsselung mit Windows in Frage gestellt

  • mobil
  • drucken
  • versenden
Zum Standardrepertoire der Verschwörungstheorien im Internet gehörte schon immer die Behauptung, die NSA habe in MS-Betriebssysteme eine Hintertür zum Abhören vertraulicher Informationen eingebaut. Ein Beweis blieb bislang aus. Jetzt behauptet Andrew Fernandes, er habe die Hintertür gefunden. Auch der Chaos Computer Club ist davon überzeugt dass dies der Fall ist. In einer Pressemitteilung machte er heute Fernandes' Untersuchung bekannt. Die Software-Hintertür ist in den Betriebssystemen Windows 95, 98, NT sowie Windows 2000 (beta) entdeckt worden. Diese hat nachhaltige Auswirkungen auf die Sicherheit der Microsoft-Betriebssysteme.

CCC-Pressemeldung:

Siehe auch: Heise-Newsticker

Die von Microsoft für Programmierer zur Verfügung gestellte Anwendungs- schnittstelle für Verschlüsselungsfunktionen, die sog. "Crypto API" ist gegen das Einspielen und Verändern von Verschlüsselungsmodulen im Betriebssystem normalerweise geschützt. Externe Programmierer oder Unternehmen, die Verschlüsselungsfunktionen für die Microsoft- Betriebssysteme zur Verfügung stellen, müssen diese Module zunächst von Microsoft signieren lassen, bevor sie in der Crypto API verfügbar sind.

Bei der Integration von externen Verschlüsselungsmodulen werden diese von der Crypto API auf die entsprechende korrekte Signatur mit einem Microsoft-RSA Key geprüft. Zum Zwecke dieser Prüfung befindet sich der Microsoft RSA Public Key im entsprechenden Modul neben einem weiteren, bislang nicht identifizierten RSA Public Key. Durch die versehentliche Herausgabe einer noch mit Debug-Symbolen versehenen Version des Prüfmoduls (in Windows NT4, SP5) konnte jetzt der zweite RSA Key als offensichtlich dem amerikanischen Geheimdienst NSA (National Security Agency) zugehörig identifiziert werden; er wird im Programm mit als "NSAKEY" bezeichnet.

Aufbauend auf dieser Erkenntnis muß man es als unmöglich bezeichnen, auf der Microsoft Crypto API aufbauend sichere Verschlüsselung zu betreiben. Denn durch Signierung von der NSA produzierter unsicherer Verschlüsselungsfunktionen ist es möglich, eigentlich sichere Verschlüsselungsmodule zu überspielen.

Für den Anwender bedeutet dies, daß er sich nicht auf die Sicherheit etwaiger Softwareprodukte verlassen kann, selbst wenn diese durch öffentliche Tests und Dokumentation für sicher befunden wurden; denn diese können längst durch manipulierte Versionen der NSA ersetzt worden sein.

"Der wirtschaftliche und gesellschaftliche Schaden durch derartige Hintertüren in amerikanischen Softwareprodukten ist kaum abschätzbar. Es kann einfach nicht angehen, daß die deutsche Bundesregierung auf der einen Seite autonome Verschlüsselung fördert, auf der anderen Seite sich selbst auf derartig unsichere Betriebssysteme verlässt" kommertiert CCC-Sprecher Andy Müller-Maguhn den Vorfall: "selbst in sensiblen Bereichen des Bundestages und der Regierung wird Windows eingesetzt".

Club-Sprecher Frank Rieger forderte in dem Zusammenhang eine europäische Open-Source Software-Initiative für Sicherheits-Software ohne Hintertüren.

Der Chaos Computer Club fordert die Gesetzgeber zum Schutz der Allgemeinheit auf, eine Deklarationspflicht für Hintertüren bei Software einzuführen. Dies gilt insbesondere für Software aus Ländern, in denen die Hersteller per Gesetz zum Einbau entsprechender Hintertüren bzw. Sicherheitseinschränkungen verpflichtet werden können. "Die Benutzer sollten nicht länger mit scheinbaren Sicherheitsfunktionen getäuscht werden." sagte CCC-Sprecher Frank Rieger.

Die Erkenntnisse des amerikanischen Hintertür-Entdeckers gehen sogar noch weiter; auch Angriffsmöglichkeiten durch Ersetzung des NSA-Keys mit einem beliebigen anderen sind vom ihm beschrieben.

Nachdem die Bestrebungen des amerikanischen Geheimdienstes NSA (National Security Agency) zur weltweiten Kommunikationskontrolle mit Hilfe international einheitlichen Regulierung von Verschlüsselungsverfahren herbe Rückschläge erlitten hat, wird nun offenbar versucht dasselbe Ziel durch Einbau von Hintertüren in die marktdominierenden amerikanischen Softwareprodukte zu erreichen.

Quellen im Netz:

Original-Dokumentation des Entdeckers Andrew Fernandes

Grundlagenpapier zum Finden von Schlüsseln in Datenmengen von Nicko van Someren und Adi Shamir

National Security Agency

Gesetzliche Grundlagen der Schwächung von US-Sicherheitsprodukten für den Export

http://www.heise.de/tp/artikel/5/5261/1.html
>
<

Darstellungsbreite ändern

Da bei großen Monitoren im Fullscreen-Modus die Zeilen teils unleserlich lang werden, können Sie hier die Breite auf das Minimum zurücksetzen. Die einmal gewählte Einstellung wird durch ein Cookie fortgesetzt, sofern Sie dieses akzeptieren.

Des Führers Arzt trifft des Satans nackte Sklavin

Subversive Arztfilme der 1950er - Teil 2

Ein neuer Bundespräsident?

Wulff will aussitzen, aber die Geduld ist am Ende. Soll er endlich, aber schnell seinen Hut nehmen?

abstimmen
Cover

Mensch+

Upgrade-Revolution für Homo sapiens
Das neue Telepolis-Special

Humanitäre Intervention als propagandistischer Normalfall

Peter Mühlbauer 20.10.2009

Interview mit Christoph Kampmann zur Geschichte eines Phänomens

In den letzten zwanzig Jahren begannen militärische Auseinandersetzungen mehrfach als "Humanitäre Interventionen". Der Historiker Christoph Kampmann hat entdeckt, dass die für solche Eingriffe eingesetzten Argumentationen nicht erst in der Ära nach dem Kalten Krieg entstanden, sondern weitaus früher zum Einsatz kamen.

weiterlesen
FOTOBLOG

Abgefahren

Auch der endgültige Stillstand gehört zur Dromologie

bilder

seen.by


TELEPOLIS