Microsoft kann Verschlüsselung aushebeln

30. Juli 2013, 17:35 Uhr

Mit einem versteckten Update kann Microsoft scheinbar sichere Verbindungen aushebeln, wie die Zeitschrift "c't" aufdeckt. Damit können Nutzer getäuscht und vertrauliche Dokumente ausgespäht werden. Von Christoph Fröhlich

Microsoft, Hintertür, Windows, Prism, Tempora, NSA, Lücke

Die Fachzeitschrift "c't" erhebt schwere Vorwürfe gegen den Konzern Microsoft©

Seit den ersten Enthüllungen von Whistleblower Edward Snowden steht der IT-Riese Microsoft in der Kritik, Geheimdiensten das Mitlesen und Sammeln von privaten Daten zu ermöglichen. So soll der Windows-Hersteller etwa den Zugriff auf vermeintlich sichere Internet-Telefonate des Microsoft-Diensts Skype und E-Mails des Nachrichtendiensts Outlook.com erlauben. Nun erhebt die Computer-Fachzeitschrift "c't" einen weiteren schweren Vorwurf: Angeblich kann das Unternehmen mit einer bislang weitgehend unbeachteten Funktion des Windows-Betriebssystems den Zugriff auf verschlüsselte Internetverbindungen der User ermöglichen - etwa im Auftrag der NSA.

Heimliche Updates

Konkret geht es um sogenannte SSL-Verbindungen (secure sockets layer), die etwa beim Onlinebanking oder beim E-Mail-Anbieter zum Einsatz kommen. Liegt eine solche Verbindung vor, steht statt "http" ein "https" in der Browserzeile. Zusätzlich ist ein Schloss zu sehen. Doch mit Sicherheit hat das nichts zu tun: "Auf die Verschlüsselung von Windows kann man sich nicht wirklich verlassen", schreibt die Zeitschrift. Denn Microsoft könne dem Betriebssystem "jederzeit und unsichtbar für den Anwender neue Zertifikate unterschieben", so "c't".

Mit einem Zertifikat zeigt eine Webseite dem Browser an, dass sie echt ist. Fehlt ein solcher Beleg, erscheint eine Warnung, in der es heißt: "Dieser Verbindung wird nicht vertraut." Jeder Browser hat eine Liste von vertrauenswürdigen Stammzertifikaten, der Internet Explorer nutzt die von Windows.

Mit einer speziellen Update-Funktion kann Microsoft die systemeigene Liste der Stammzertifikate offenbar jederzeit aktualisieren. Der Nutzer bemerkt von dem Update-Vorgang nichts. "Der Import geschieht unsichtbar im Hintergrund durch einen Systemprozess für das ganze System", schreibt "c't". Die Funktion sei seit einigen Jahren bei allen Windows-Versionen standardmäßig aktiviert. Doch was bedeutet das für die Nutzer?

Auch Safari- und Chrome-User betroffen

Um das zu erklären, muss man etwas ausholen. Ausgestellt werden die Zertifikate, die die Echtheit der Webseiten belegen, von vertrauenswürdigen Zertifizierungsstellen, den sogenannten Certificate Authorities (CA). Dazu gehören neben Microsoft etwa die Deutsche Telekom, aber auch Regierungsbehörden, der US-Mobilfunkanbieter Verizon oder das Kreditunternehmen Visa. Es gibt eine öffentlich einsehbare Liste mit allen für Windows 8 zertifizierten CAs, allerdings ist unklar, ob diese wirklich vollständig ist.

Denn Microsoft betreibt zudem ein "Root Certificate Program", für das sich einzelne CAs bewerben können, um in die Liste aufgenommen zu werden. Der Prozess wird laut Microsoft streng überwacht, auch die CAs würden regelmäßig überprüft. Dennoch kann Microsoft theoretisch zusätzliche CAs "selektiv und quasi unsichtbar" auf einzelnen PCs nachinstallieren, schreibt "c't". So könnte mit den dynamisch nachgeladenen CA-Zertifikaten beispielsweise der komplette SSL-verschlüsselte Netzwerkverkehr von Behörden mitgelesen, verschlüsselte E-Mails kompromittiert oder Trojaner so getarnt werden, dass sie als legitime Treiber-Software durchgehen und so den User ausschnüffeln.

Nicht nur Nutzer des Internet Explorers sind von dieser Hintertür betroffen. Auch Apples Safari und Googles Chrome-Browser greifen laut "c't" auf die Krypto-Infrastruktur des Betriebssystems zurück. Einzig Mozilla hat mit Firefox eine eigene Krypto-Bibliothek. Folglich können keine Zertifikate eingeschleust werden.

Nur bedingter Schutz möglich

Zwar lassen sich die automatischen Updates ausschalten, technisch nicht versierten Nutzern wird davon allerdings abgeraten. Beim Betriebssystem Windows 8 kann das etwa zu Problemen beim Surfen führen, da Microsoft bei seiner neuesten Software nur noch einen sehr reduzierten Satz an CA-Zertifikaten mitliefert. Bei bestimmten Webseiten kann es deshalb zu Fehlermeldungen kommen. Um sich vor der Hintertür zu schützen, gibt es laut "c't" nur eine radikale Möglichkeit: den Wechsel des Betriebssystems. Sinnvoll ist das für die meisten Nutzer aber nicht.

Trotzdem kann man die eigene Privatsphäre verbessern, etwa mit dem Einsatz von Verschlüsselungs-Tools für Dateien und E-Mails und sicheren Online-Backup-Lösungen. In dieser Übersicht stellt stern.de empfehlenswerte Dienste vor.

Zum Thema
Digital
Ratgeber und Extras
iPhone 6: Die nächste Smartphone-Generation iPhone 6 Die nächste Smartphone-Generation
Vergleichsrechner
Finden Sie den günstigsten DSL-Tarif Finden Sie den günstigsten DSL-Tarif Unser kostenloser DSL-Vergleich zeigt Ihnen die DSL-Tarife, die am besten zu Ihnen passen. Zum Tarifvergleich
 
Noch Fragen?

Neue Fragen aus der Wissenscommunity

  von Amos: Rauchen auch auf dem Balkon bald verboten? Rauchen nur noch im Keller unter Luftabschluß?

 

  von Amos: Ich kapiere es einfach nicht: hätte ich 100.000 Schweizer Franken: wären das jetzt mehr oder...

 

  von StechusKaktus: Was genau kauft die EZB im Rahmen des QE an?

 

  von blog2011: Problem mit dem Downloadhelper auf YouTube im Firefox-Browser

 

  von bh_roth: Gibt es mehr als einen Bundespräsidenten??

 

  von Gast 104252: Umzug eines Hartz iv-Empfängers in das elterliche Haus

 

  von wiesse: Muss ein Inkassobüro den Nachweis erbringen, dass sie den Auftrag vom Auftraggeber erhalten haben

 

  von Reinhard49: wie hoch ist die Kfz-Steuer bei Dieselfahrzeugen

 

  von Gast 104125: Warum weht der Wind VOM Tiefdruckgebiet her ? Zum Luftdruckausgleich müsste ein Tief doch eher...

 

  von Celsete: Muss man sich mit dem System Hartz IV abfinden?

 

  von Amos: Hörte eben: the Secretary General für den Uno-Generalsekretär. Wieso ist das umgekehrt wie im...

 

  von Gast 103454: Wann erbe ich? Betreffend Umzug und Steuer!

 

  von Gast 103439: Geburtstagsparty trotz AU

 

  von MrSweets: IPhone IMatch deaktivieren

 

  von dorfdepp: Soll sich die westliche Welt Kuba gegenüber öffnen?

 

  von dorfdepp: Gibt es noch Vorbehalte gegen Online-Banking?

 

  von JennyJay: Heißt es "mittels Mobilkrane" oder "mittels Mobilkränen"?

 

  von bh_roth: Vorsätzliche Tötung

 

  von Amos: Warum muß ein Blinder bei "Wetten dass" eine geschwärzte Brille tragen?

 

  von Amos: Seit heute steigen die Preise der DB, wenn ich per Kreditkarte oder Internet bezahle.