Categories: MarketingSicherheit

Google, Microsoft und Yahoo schließen E-Mail-Sicherheitslücke

Google, Microsoft und Yahoo haben eine Schwachstelle in ihren E-Mail-Systemen beseitigt. Der Fehler steckte nach Angaben des US-CERT in dem DKIM (DomainKeys Identified Mail) genannten Mechanismus zur Signierung von E-Mails. Dadurch war es möglich, vorzutäuschen, dass eine Nachricht mit ihren E-Mail-Systemen verschickt wurde.

Das Problem lag darin, dass die drei Anbieter für DKIM Schlüssel mit einer Länge von weniger als 1024 Bit verwendet haben. Selbst RSA-Schlüssel mit 1024 Bit werden von einigen heute als unsicher angesehen, weil es mithilfe der über Cloud-Computing zur Verfügung stehenden Rechenleistung relativ einfach ist, sie per Brute-Force-Methode zu knacken.

Als erstes hatte der Mathematiker Zachary Harris von der Schwachstelle berichtet. Er hatte eine E-Mail erhalten, die angeblich von einem Headhunter bei Google stammen sollte. Der Kopf der Nachricht, der zeigt, wer der Absender ist, schien nicht manipuliert zu sein. Harris bemerkte jedoch den verwendeten schwachen DKIM-Schlüssel.

Wie Wired berichtet, knackte Harris den Schlüssel. Anschließend wandte er sich per E-Mail an die Google-Gründer Larry Page und Sergey Brin, weil er hinter der E-Mail einen raffinierten Einstellungstest vermutete. Er erhielt jedoch keine Antwort. Stattdessen stellte er fest, dass Google in der Folgezeit Schlüssel mit einer Länge von 2048 Bit einführte.

Harris zufolge sind auch andere Unternehmen betroffen. Ebay und Twitter setzten demnach Schlüssel mit einer Länge von 512 Bit ein. Bei Finanzdienstleistern wie PayPal und HSBC seien es 768 Bit.

In ihrer Sicherheitsmeldung rät das US-CERT, alle RSA-Schlüssel mit einer Länge von weniger als 1024 Bit zu ersetzen und die kürzeren Schlüssel weder in Testumgebungen noch in produktiven Systemen zu erlauben. Microsoft verteilt seit Anfang des Monats einen Patch per Windows Update, der die für Windows-Zertifikate benötige RSA-Schlüssellänge auf mindestens 1024 Bit erhöht, um die Sicherheit von Zertifikaten zu verstärken.

[mit Material von David Meyer, ZDNet.com]

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

4 Stunden ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

5 Stunden ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

10 Stunden ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

14 Stunden ago

Apple meldet Umsatz- und Gewinnrückgang im zweiten Fiskalquartal

iPhones und iPads belasten das Ergebnis. Außerdem schwächelt Apple im gesamten asiatischen Raum inklusive China…

14 Stunden ago

MadMxShell: Hacker verbreiten neue Backdoor per Malvertising

Die Anzeigen richten sich an IT-Teams und Administratoren. Ziel ist der Zugriff auf IT-Systeme.

1 Tag ago