Categories: Sicherheit

Sicherheitsforscher: PGP verrät zu viele Metadaten

Sicherheitsforscher Nicholas Weaver vom International Computer Science Institute hat die „Geschwätzigkeit“ des Verschlüsselungprogramms Pretty Good Privacy oder kurz PGP kritisiert. Es ermögliche Massenüberwachungssystemen Zugriff auf zahlreiche Metadaten, auch wenn der verschlüsselte Inhalt nicht dechiffriert werden könne, erklärte er auf der Konferenz Usenix Enigma ebenso wie in Blogbeiträgen.

„Die Geheimdienste lieben PGP. Es ist geschwätzig, es gibt dir jede Menge Metadaten an die Hand, deine gesamten Kommunikationsaufzeichnungen. PGP ist ein Freund der NSA“, zitiert Motherboard den Sicherheitsforscher. Die Publikation überprüfte auch im Selbstversuch die von Weaver vorgeschlagenen Schritte, um an solche Daten zu kommen.

Primäres Problem ist Weaver zufolge, dass sich mit PGP verschlüsselten Mails mit einem normalen PGP-Client KeyIDs entnehmen lassen, die auf alle Empfänger hinweisen. Das umfasst üblicherweise auch den Sender selbst, den die meisten Clients automatisch als Mitempfänger der Nachricht deklarieren, damit er sie neuerlich entschlüsseln kann. Von KeyIDs ausgehend ist es oft möglich, den Namen und die E-Mail-Adresse zu ermitteln.

ANZEIGE

Die elektronische Signatur auf dem Vormarsch – Wie Unternehmen Prozesse verschlanken und Geld sparen können

Täglich unterschreiben wir Empfangsbestätigungen von Paketen, Mietwagenverträge oder Kreditkartenzahlungen mit elektronischen Unterschriften. Im Geschäftsalltag fühlen sich jedoch insbesondere kleine und mittelständische Unternehmen häufig noch abgeschreckt, elektronische Signaturen einzusetzen. Sofern sie richtig in die passenden Geschäftsprozesse integriert werden, bieten sie aber einen großen Mehrwert und sind verbindlicher als eine Bestätigung per E-Mail.

Für eine weiterführende Analyse benötigt man ein Werkzeug wie pgpdump; Geheimdienste dürften ihre eigenen haben. Liegt ihnen eine große Datenmenge vor, wie im Rahmen des Programms XKeyscore, könnten sie beispielsweise nach allen Mails suchen, die eine bestimmte KeyID enthalten, und somit alle von einer Person verfassten und an sie gehenden Nachrichten aufspüren, also ihr ganzes Kommunikationsnetz kartografieren. Im Fall einer gezielten Überwachung sei das ein idealer Start, um nun in Systeme einzudringen und Schlüssel zu stehlen, sagt Weaver.

Zudem enthalten PGP-Nachrichten die üblichen Metadaten jeder E-Mail wie Adresse, Tag und Uhrzeit. Weaver zufolge müsste man zusätzlich zu PGP auch ein frisches E-Mail-Konto und einen Anonymisierungsdienst wie Tor nutzen, um wirklich vor Überwachung geschützt zu sein.

Mit dem Befehl „–throw-keyid“ lässt sich die KeyID des Senders aus einer Nachricht entfernen. Dies verlängert allerdings die Entschlüsselungsdauer, da der Client des Empfängers alle ihm vorliegenden Schlüssel der Reihe nach durchprobieren muss. Oder aber, man lässt sich selbst nicht als Empfänger aufnehmen, kann die Nachricht dann aber später selbst nicht mehr entschlüsseln.

PGP gehört wie Tor zu den Programmen, die durch Edward Snowdens Enthüllungen an Beliebtheit gewonnen haben. Beispielsweise führten die Webmail-Dienste Web.de und GMX im August 2015 Ende-zu-Ende-Verschlüsselung per PGP für E-Mails ein. Das Programm wurde auch ausdrücklich lobend in „Citizen Four“ erwähnt, Laura Poitras‘ Film über Edward Snowden. Weaver bezweckt mit seinem Vortrag offenbar vor allem, ins Bewusstsein zu rücken, dass PGP keine bedingungslose Anonymität verschafft, sondern nur den Text von E-Mails verschlüsselt.

Tipp: Wissen Sie alles über Edward Snowden und die NSA? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Firefox 126 erschwert Tracking und stopft Sicherheitslöcher

Mozilla verteilt insgesamt 16 Patches für Firefox 125 und älter. Zudem entfernt der Browser nun…

1 Stunde ago

Supercomputer-Ranking: Vier europäische Systeme in den Top Ten

Einziger Neueinsteiger ist das Alps-System in der Schweiz. Die weiteren Top-Ten-Systeme aus Europa stehen in…

15 Stunden ago

Angriffe mit Banking-Malware auf Android-Nutzer nehmen weltweit zu

Im vergangenen Jahr steigt ihre Zahl um 32 Prozent. Die Zahl der betroffenen PC-Nutzer sinkt…

17 Stunden ago

Künstliche Intelligenz fasst Telefonate zusammen

Die App satellite wird künftig Telefongespräche in Echtzeit datenschutzkonform mit Hilfe von KI zusammenfassen.

20 Stunden ago

MDM-Spezialist Semarchy stellt Data-Intelligence-Lösung vor

Als Erweiterung von Master-Data-Management ermöglicht es die Lösung, den Werdegang von Daten verstehen und sie…

22 Stunden ago

Apple stopft 15 Sicherheitslöcher in iOS und iPadOS

Sie erlauben unter anderem das Einschleusen von Schadcode. In älteren iPhones und iPads mit OS-Version…

23 Stunden ago