CCC warnt: Offene Hintertür in Windows NT

Der Chaos Computer Club aus Hamburg warnt Anwender von Windows NT: Eine detaillierte Untersuchung des Betriebssystem durch einen amerikanischen Sicherheitssoftware-Entwickler habe eine „massive“ Hintertür in den Betriebssystemen Windows 95, 98, NT sowie der Betaversion von Windows 2000 aufgedeckt.

Die Tür sei auf Initiative des US-Geheimdienstes NSA (National Security Agency; www.nsa.gov) eingebaut worden, so CCC-Sprecher Andy Müller-Maguhn. Die Entdeckung (www.cryptonym.com/…) durch Andrew Fernandes werfe einen dunklen Schatten auf die Sicherheit der Microsoft-Betriebssysteme.

Laut Aussagen des CCC versucht die NSA eine „weltweite Kommunikationskontrolle“ durch den Einbau von Hintertüren in die marktdominierenden amerikanischen Softwareprodukte zu erreichen.

Die von Microsoft für Programmierer zur Verfügung gestellte Anwendungsschnittstelle für Verschlüsselungsfunktionen, die sog. „Crypto API“ ist gegen das Einspielen und Verändern von Verschlüsselungsmodulen im Betriebssystem normalerweise geschützt. Externe Programmierer oder Unternehmen, die Verschlüsselungsfunktionen für die Microsoft-Betriebssysteme zur Verfügung stellen, müssen diese Module zunächst von Microsoft (Börse Frankfurt: MSF) signieren lassen, bevor sie in der Crypto API verfügbar sind.

Bei der Integration von externen Verschlüsselungsmodulen werden laut CCC diese von der Crypto API auf die entsprechende korrekte Signatur mit einem Microsoft-RSA Key geprüft. Zum Zwecke dieser Prüfung befindet sich der Microsoft RSA Public Key im entsprechenden Modul neben einem weiteren, bislang nicht identifizierten RSA Public Key. Durch die versehentliche Herausgabe einer noch mit Debug-Symbolen versehenen Version des Prüfmoduls (in Windows NT4, SP5) konnte jetzt der zweite RSA Key als offensichtlich dem Geheimdienst NSA zugehörig identifiziert werden. Er wird im Programm als „NSAKEY“ bezeichnet.

Deswegen sei eine sichere Verschlüsselung mit der Microsoft Crypto API nicht möglich, so der CCC. Durch ein Signierung von der NSA produzierter unsicherer Verschlüsselungsfunktionen sei es möglich, eigentlich sichere Verschlüsselungsmodule zu überspielen.

„Der wirtschaftliche und gesellschaftliche Schaden durch derartige Hintertüren in amerikanischen Softwareprodukten ist kaum abschätzbar. Es kann einfach nicht angehen, daß die deutsche Bundesregierung auf der einen Seite autonome Verschlüsselung fördert, auf der anderen Seite sich selbst auf derartig unsichere Betriebssysteme verläßt“ kommertierte CCC-Sprecher Müller-Maguhn den Vorfall. „Selbst in sensiblen Bereichen des Bundestages und der Regierung wird Windows eingesetzt“.

Der Chaos Computer Club fordert, eine Deklarationspflicht für Hintertüren bei Software einzuführen. Dies gelte insbesondere für Software aus Ländern, in denen die Hersteller per Gesetz zum Einbau entsprechender Hintertüren oder Sicherheitseinschränkungen verpflichtet werden können. „Die Benutzer sollten nicht länger mit scheinbaren Sicherheitsfunktionen getäuscht werden“, sagte CCC-Sprecher Frank Rieger.

ZDNet.de Redaktion

Recent Posts

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

1 Tag ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

2 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

2 Tagen ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

2 Tagen ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

2 Tagen ago

Apple meldet Umsatz- und Gewinnrückgang im zweiten Fiskalquartal

iPhones und iPads belasten das Ergebnis. Außerdem schwächelt Apple im gesamten asiatischen Raum inklusive China…

2 Tagen ago