{"id":230122,"date":"2024-02-16T14:27:05","date_gmt":"2024-02-16T13:27:05","guid":{"rendered":"https:\/\/www.iphone-ticker.de\/?p=230122"},"modified":"2024-02-16T14:31:19","modified_gmt":"2024-02-16T13:31:19","slug":"online-ausweis-kompromittiert-hacker-umgehen-eid-schutz","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/online-ausweis-kompromittiert-hacker-umgehen-eid-schutz-230122\/","title":{"rendered":"Online-Ausweis kompromittiert: Hacker umgehen eID-Schutz"},"content":{"rendered":"<p>Hacker haben in der eID-Infrastruktur des so genannten Online-Ausweises eine kritische Sicherheitsl\u00fccke entdeckt, die es Angreifern erm\u00f6glicht, sensible Daten zu kompromittieren.<\/p>\n<p><a href=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/11\/ausweisapp-screenshots.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-224520\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/11\/ausweisapp-screenshots-500x452.png\" alt=\"Ausweisapp Screenshots\" width=\"500\" height=\"452\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/11\/ausweisapp-screenshots-500x452.png 500w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/11\/ausweisapp-screenshots-700x633.png 700w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/11\/ausweisapp-screenshots.png 1400w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>Dies haben Sicherheitsforscher, die unter dem Pseudonym CtrlAlt agieren, jetzt mit einer Ver\u00f6ffentlichung <a href=\"https:\/\/ctrlalt.medium.com\/space-attack-spoofing-eids-ifun-11561e5657b1\">unter Beweis gestellt<\/a>, die einen Man-in-the-Middle-Angriff auf die eID-Funktion des deutschen Personalausweises skizziert.<\/p>\n<p>Dabei wird die Kommunikation zwischen dem Endger\u00e4t und der eID-Infrastruktur durch eine entsprechend vorbereitete Applikation \u00fcberwacht, die anschlie\u00dfend \u00fcber den Zugang zu dem soeben autorisierten Dienst verf\u00fcgt.<\/p>\n<h2>Deeplink kann entf\u00fchrt werden<\/h2>\n<p>Der unter Laborbedingungen demonstrierte Angriff ist nur m\u00f6glich, da sich der Online-Personalausweis beim Starten <a href=\"https:\/\/www.iphone-ticker.de\/ausweisapp-digitaler-perso-startet-in-version-2-224518\/\">der AusweisApp<\/a> auf eine technische L\u00f6sung verl\u00e4sst, von der sowohl Google als auch Apple grunds\u00e4tzlich abraten. Wird eine pers\u00f6nliche Identifikation \u00fcber den Online-Ausweis angefordert &#8211; etwa beim <a href=\"https:\/\/www.iphone-ticker.de\/punkte-in-flensburg-fuer-online-abfrage-reicht-ausweisapp2-184511\/\">Abruf des Punktstandes in Flensburg<\/a> &#8211; \u00f6ffnen entsprechende Dienste-Anbieter die AusweisApp mit einem so genannten Deeplink.<\/p>\n<p><a href=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/07\/ausweis-app-2-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-large wp-image-215981\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/07\/ausweis-app-2-700x468.jpg\" alt=\"Ausweis App 2\" width=\"700\" height=\"468\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/07\/ausweis-app-2-700x468.jpg 700w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/07\/ausweis-app-2-500x334.jpg 500w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/07\/ausweis-app-2-1536x1026.jpg 1536w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2023\/07\/ausweis-app-2-2048x1368.jpg 2048w\" sizes=\"auto, (max-width: 700px) 100vw, 700px\" \/><\/a><\/p>\n<p>Dieser Deeplink beginnt mit den Zeichen (\u201ceid:\/\/\u201d) und \u00f6ffnet \u00fcblicherweise die offizielle AusweisApp von Governikus. Ist diese jedoch nicht installiert, k\u00f6nnen andere Anwendungen entsprechende Links f\u00fcr sich beanspruchen und ihrerseits starten, wenn Anwender den Querverweisen folgen.<\/p>\n<p>Dies hat im Fall des Online-Ausweises signifikante Folgen: Ist eine Anwendung installiert, die sich als AusweisApp ausgibt, kann diese die Autorisierungssitzung mitlesen und verf\u00fcgt anschlie\u00dfend \u00fcber wichtige Teile der eID-Identit\u00e4t des angegriffenen Nutzers.<\/p>\n<p><a href=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2024\/02\/ios-ausweis-app-oeffnen.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2024\/02\/ios-ausweis-app-oeffnen-700x337.jpg\" alt=\"Ios Ausweis App Oeffnen\" width=\"700\" height=\"337\" class=\"aligncenter size-large wp-image-230130\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2024\/02\/ios-ausweis-app-oeffnen-700x337.jpg 700w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2024\/02\/ios-ausweis-app-oeffnen-500x241.jpg 500w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2024\/02\/ios-ausweis-app-oeffnen.jpg 1000w\" sizes=\"auto, (max-width: 700px) 100vw, 700px\" \/><\/a><\/p>\n<h2>BSI reagiert schulterzuckend<\/h2>\n<p>Die Hacker haben das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) \u00fcber die L\u00fccke informiert, dieses sieht die Verantwortung f\u00fcr die Sicherheit der Endger\u00e4te jedoch prim\u00e4r bei den Nutzern.<\/p>\n<p>In dem Paper (<a href=\"https:\/\/www.dropbox.com\/scl\/fi\/2powlii0dnmr7p7v5ijhc\/2024_German_eID_02_Spoofing_PACE_final.pdf?rlkey=nx0ffmmbq3hffgxsuqwf0f45z&amp;dl=0\">PDF-Download<\/a>), in dem die Sicherheitsforscher den Angriff detailliert beschreiben, geben diese allerdings an, dass die Schwachstelle selbst dann ausgenutzt werden kann, wenn alle Sicherheitshinweise des BSI befolgt und die jeweils neuen Betriebssysteme auf den Endger\u00e4ten ausgef\u00fchrt werden.<\/p>\n<p><b>Zum Nachlesen:<\/b><\/p>\n<ul>\n<li><strong>Mit AusweisApp:<\/strong> <a href=\"https:\/\/www.iphone-ticker.de\/mit-ausweisapp2-digitale-rentenuebersicht-jetzt-online-abrufbar-215978\/\">Digitale Renten\u00fcbersicht jetzt online abrufbar<\/a><\/li>\n<li><strong>Punkte in Flensburg?<\/strong> <a href=\"https:\/\/www.iphone-ticker.de\/punkte-in-flensburg-fuer-online-abfrage-reicht-ausweisapp2-184511\/\">F\u00fcr Online-Abfrage reicht AusweisApp<\/a><\/li>\n<\/ul>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/011ad31bfce244a08dcb331bae6818fa\" width=\"1\" height=\"1\" no-lazy class=\"tracking\"><\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/online-ausweis-kompromittiert-hacker-umgehen-eid-schutz-230122\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2024\/02\/ausweis-app-oeffnen-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"Ausweis App Oeffnen\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Hacker haben in der eID-Infrastruktur des so genannten Online-Ausweises eine kritische Sicherheitsl\u00fccke entdeckt, die es Angreifern erm\u00f6glicht, sensible Daten zu kompromittieren. Dies haben Sicherheitsforscher, die unter dem Pseudonym CtrlAlt agieren, jetzt mit einer Ver\u00f6ffentlichung unter Beweis gestellt, die einen Man-in-the-Middle-Angriff auf die eID-Funktion des deutschen Personalausweises skizziert. Dabei wird die Kommunikation zwischen dem Endger\u00e4t und [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":230123,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[4772,43,5914,238,90],"class_list":["post-230122","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","tag-ausweisapp","tag-hacks","tag-online-ausweis","tag-security","tag-sicherheit"],"aioseo_notices":[],"featured_image":["https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2024\/02\/ausweis-app-oeffnen.jpg"],"subheadline":["Deeplink kann entf\u00fchrt werden"],"rest_api_enabler":{"featured_image":"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2024\/02\/ausweis-app-oeffnen.jpg","subheadline":"Deeplink kann entf\u00fchrt werden"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/230122","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=230122"}],"version-history":[{"count":4,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/230122\/revisions"}],"predecessor-version":[{"id":230132,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/230122\/revisions\/230132"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media\/230123"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=230122"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=230122"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=230122"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}