Nutzer von Messengerdiensten verlassen sich auf Vertraulichkeit. © RUB, Kramer

IT-Sicherheit RUB-Forscher entlarven Sicherheitslücke in Whatsapp-Gruppenchats

Theoretisch könnten sich ungebetene Gäste in Chatgruppen einschleichen und alles mitlesen. Das ließe sich leicht verhindern.

Ein Forscherteam vom Bochumer Horst-Görtz-Institut für IT-Sicherheit konnte zeigen, dass sich theoretisch Unbefugte in Whatsapp-Gruppenchats einschleichen könnten, die nicht vom Administrator eingeladen wurden. Das führt die vor zwei Jahren von Whatsapp eingeführte Ende-zu-Ende-Verschlüsselung ad absurdum, die die privaten Nachrichten für Dritte unlesbar machen soll.

Die Sicherheitslücke veröffentlichten Prof. Dr. Jörg Schwenk, Dr. Christian Mainka und Paul Rösler vom RUB-Lehrstuhl für Netz- und Datensicherheit am 10. Januar 2018 auf der Real World Crypto Conference in Zürich.

Fremde können Gruppen infiltrieren

Der Messenger-Dienst Whatsapp erlaubt, mehrere Mitglieder zu einer Gruppe zusammenzuschließen, die dann eine gemeinsame Unterhaltung führen können. Unter den Mitgliedern gibt es Administratoren; nur diese Personen können neue Mitglieder in die Gruppe aufnehmen.

Mit der entlarvten Sicherheitslücke könnten auch Fremde über den Whatsapp-Server eine Gruppe infiltrieren und alle ab diesem Zeitpunkt verschickten Nachrichten in dem Chat mitlesen. Dazu müssten sie allerdings den Whatsapp-Server unter ihre Kontrolle bringen, was nur erfahrenen Angreifern gelingen dürfte – und Whatsapp-Mitarbeitern oder Regierungen, die die Betreiber gesetzlich verpflichten können, ihnen Zugang zu verschaffen. Ein Grund zur Panik besteht daher nicht. In ihrem Paper schlagen die Forscher auch gleich Möglichkeiten vor, die entsprechenden Sicherheitslücken zu schließen.

Auch andere Messenger-Dienste betroffen

Auf der Konferenz berichtete das RUB-Team auch über Sicherheitslücken in den Messenger-Diensten Signal und Threema. Allerdings seien diese nicht so weitreichend wie bei Whatsapp.

Veröffentlicht

Freitag
12. Januar 2018
10:09 Uhr

Von

Julia Weiler
Meike Drießen

Teilen