Categories: MarketingSicherheit

Google, Microsoft und Yahoo schließen E-Mail-Sicherheitslücke

Google, Microsoft und Yahoo haben eine Schwachstelle in ihren E-Mail-Systemen beseitigt. Der Fehler steckte nach Angaben des US-CERT in dem DKIM (DomainKeys Identified Mail) genannten Mechanismus zur Signierung von E-Mails. Dadurch war es möglich, vorzutäuschen, dass eine Nachricht mit ihren E-Mail-Systemen verschickt wurde.

Das Problem lag darin, dass die drei Anbieter für DKIM Schlüssel mit einer Länge von weniger als 1024 Bit verwendet haben. Selbst RSA-Schlüssel mit 1024 Bit werden von einigen heute als unsicher angesehen, weil es mithilfe der über Cloud-Computing zur Verfügung stehenden Rechenleistung relativ einfach ist, sie per Brute-Force-Methode zu knacken.

Als erstes hatte der Mathematiker Zachary Harris von der Schwachstelle berichtet. Er hatte eine E-Mail erhalten, die angeblich von einem Headhunter bei Google stammen sollte. Der Kopf der Nachricht, der zeigt, wer der Absender ist, schien nicht manipuliert zu sein. Harris bemerkte jedoch den verwendeten schwachen DKIM-Schlüssel.

Wie Wired berichtet, knackte Harris den Schlüssel. Anschließend wandte er sich per E-Mail an die Google-Gründer Larry Page und Sergey Brin, weil er hinter der E-Mail einen raffinierten Einstellungstest vermutete. Er erhielt jedoch keine Antwort. Stattdessen stellte er fest, dass Google in der Folgezeit Schlüssel mit einer Länge von 2048 Bit einführte.

Harris zufolge sind auch andere Unternehmen betroffen. Ebay und Twitter setzten demnach Schlüssel mit einer Länge von 512 Bit ein. Bei Finanzdienstleistern wie PayPal und HSBC seien es 768 Bit.

In ihrer Sicherheitsmeldung rät das US-CERT, alle RSA-Schlüssel mit einer Länge von weniger als 1024 Bit zu ersetzen und die kürzeren Schlüssel weder in Testumgebungen noch in produktiven Systemen zu erlauben. Microsoft verteilt seit Anfang des Monats einen Patch per Windows Update, der die für Windows-Zertifikate benötige RSA-Schlüssellänge auf mindestens 1024 Bit erhöht, um die Sicherheit von Zertifikaten zu verstärken.

[mit Material von David Meyer, ZDNet.com]

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Facebook Marketplace: EU verhängt Geldbuße von fast 800 Millionen Euro gegen Meta

Die EU-Kommission kritisiert die Verknüpfung von Facebook und dem hauseigenen Online-Kleinanzeigendienst. Sie sieht darin einen…

2 Stunden ago

Umfrage: Angestellte in Deutschland unterschätzen NIS-2-Richtlinie

Fast zwei Drittel halten jedoch eine Umsetzung aller Vorgaben von NIS 2 bis Jahresende für…

11 Stunden ago

Kostenloser Dekryptor für ShrinkLocker

Mit dem Dekryptor von Bitdefender können Opfer von Attacken mit der Shrinklocker-Ransomware Dateien wiederherstellen.

1 Tag ago

Malwarebytes warnt vor Betrugsmaschen beim Weihnachtseinkauf

In der Vorweihnachtszeit ist vor allem Malvertising auf dem Vormarsch. Cyberkriminelle locken Nutzer über schädliche…

1 Tag ago

Bedrohungsindex: Deutliche Zunahme von Infostealern im Oktober

Dazu trägt unter der Infostealer Lumma-Stealer bei. Hierzulande dominiert der Infostealer Formbook die Malware-Landschaft.

2 Tagen ago

Chrome 131 schließt zwölf Sicherheitslücken

Eine schwerwiegende Anfälligkeit hebelt die Sicherheitsfunktion Seitenisolierung auf. Betroffen sind Chrome für Windows, macOS und…

2 Tagen ago