Damit es der Russe(TM) nicht macht: CCC hackt die Bundestagswahl

by Linus Neumann on September 7, 2017

Zusammen mit Thorsten Schröder und Martin Tschirsich habe ich mir in den letzten Wochen die zur Organisation,  Erfassung, Berechnung, grafischen Präsentation, Meldung und statistische Nachbereitung von Wahlen verwendete Software PC-Wahl angeschaut.

Dabei ist uns einer Reihe an Sicherheitslücken aufgefallen, die sich zu drei unterschiedlichen praktikablen Angriffszenarien auf die Bundestagswahl kombinieren lassen. Die Ergebnisse haben wir in einem 23-seitigen Bericht zusammengefasst und die im Rahmen der Analyse entwickelten Angriffe auf github veröffentlicht.

Darüber berichtet die ZEIT auf Papier und online darüber, ebenso wie Spiegel Online und netzpolitik.org. In Logbuch:Netzpolitik 228 berichten wir darüber hinaus ausführlich und in lockerer Atmosphäre von der Analyse.

„Es ist einfach nicht das richtige Bundestagswahljahrtausend, um in Fragen der IT-Sicherheit bei Wahlen ein Auge zuzudrücken“, sagte Linus Neumann. „Wirksame technische Schutzmaßnahmen sind teilweise seit Jahrzehnten verfügbar. Es ist nicht nachvollziehbar, warum diese keine Anwendung finden.“

 

Read the rest of this entry »

Austellungseröffnung “Wahlcomputer” im Heinz-Nixdorf-Forum

by Linus Neumann on September 2, 2017

Im Heinz-Nixdorf-Forum zu Paderborn wurde heute die Ausstellung “Helfer oder Fälscher – Computer im Wahleinsatz” eröffnet.

Zu diesem Auftakt habe ich keinen kurzen Vortrag über Wahlcomputer gehalten, in dem ich (hoffentlich) leicht verständlich gemacht habe, warum der Einsatz von Computern als Wahlgeräte eine ziemlich dumme Idee ist.

Abschließend nehme ich noch kurzen Bezug auf verbleibende Sorgen, wie DER RUSSE(TM) die Bundestagswahl 2017 – laut BSI – hacken könnte.

Eine Aufzeichnung gibt es hier, bei Vimeo und auch bei Youtube.

Zu Gast im SWR Forum zum Bundestagswahlkampf

by Linus Neumann on August 31, 2017

Mit der Einflussnahme auf Wahlen beschäftige ich mich seit einem Jahr ausführlich.
Nicht nur im Logbuch:Netzpolitik behandeln wir das Thema regelmäßig – auch im Bundestag musste ich inzwischen mehrmals dazu Rede und Antwort stehen.

Am Mittwoch habe ich im SWR mit

  • Dr. Jeanette Hofmann, Professorin für Internetpolitik an der Freien Universität Berlin
  • Robert Heinrich, Wahlkampfmanager Bündnis90/Die Grünen

darüber diskutiert. Moderiert wurde die Sendung von Claus Heinrich.

Anzeigen bei Google, persönliche Tweets mit Hilfe von Big-Data, die Abwehr von Fake-News. Noch nie wurde in Deutschland von den Parteien so viel in digitale Medien investiert wie bei diesem Bundestags-Wahlkampf. Für die meisten Politiker heißt das experimentieren im “Neuland”. Lohnt sich der Aufwand? Welche Online-Strategien sind bei welchen Zielgruppen erfolgreich? Führt das “Like” bei Facebook tatsächlich zum Kreuz bei der Wahl? In den USA haben Hacker den Ausgang der Präsidentenwahl über sogenannte Social Bots beeinflusst. In Deutschland wollen alle Parteien auf diese Meinungsroboter verzichten. Reicht das aus, um den Wahlkampf im Netz vor Manipulation zu schützen?

Die Sendung gibt es hier auch direkt zum Download.

Stellungnahme zum Staatstrojaner

by Linus Neumann on June 2, 2017

Am 31.05.2017 fand im Rechtsausschuss eine Sachverständigenanhörung zum Einsatz von Staatstrojanern im Rahmen der StPO statt. Mit der vorgeschlagenen Gesetzesänderung würden Staatstrojaner nicht mehr wie bisher zur Abwehr von Terrorismus, sondern auch zur Verfolgung von “Alltagskriminalität” zugelassen werden.

Als Vertreter des Chaos Computer Clubs habe ich mich in der Anhörung vehement dagegen ausgesprochen. Meine schriftliche Stellungnahme findet sich hier. Read the rest of this entry »

Sendung mit dem Chaos: Samsung S8 Iris Scanner

by Linus Neumann on May 24, 2017

starbug hat mal wieder einen Biometrie-Sensor überlistet.
Dabei kam dieses kleine Video heraus. (Ich hatte die Ehre, Kamera, Schnitt und Ton zu machen 😉

Zum Heulen (#wannacry)

by Linus Neumann on May 22, 2017

Der Cryptotrojaner WannaCry sorge Mitte Mai für allerlei Aufruhr.
Meine Einschätzung dazu habe ich in einem Gastbeitrag bei Spiegel Online veröffentlicht: “WannaCry”-Cyberattacke – Die Lehren aus dem weltweit größten Angriff mit Erpressungssoftware. (Titel macht bei Spon die Redaktion 😉

In einem “Facebook live” mit der Tagesschau habe ich schon am Vorabend ein paar Fragen dazu beantwortet:

Einige Tage später nahm die Sendung ZDF aspekte dan Angriff zum zum Anlass, sich mit der IT-Sicherheit im allgemeinen auseinander zu setzen:

Tagesschau zum Netzwerkdurchsetzungsgesetz

by Linus Neumann on April 6, 2017

Gestern wurde das Netzwerkdurchsetzungsgesetz vom Kabinett beschlossen. Über sein Ziel, strafrechtlich relevante Äußerungen schneller aus dem Netz entfernen zu lassen, schießt es weit hinaus.

Künftig soll Webseitenbetreiber und soziale Netzwerke die Löschentscheidung selbst treffen. Dabei können sie natürlich Fehler machen. Löschen sie eine strafrechtlich relevante Äußerung nicht, so drohen empfindliche Strafen. Andererseits könnten sie eine von der Meinungsfreiheit gedeckte Äußerung fälschlich löschen. In diesem Fall droht ihnen jedoch keine relevante Sanktion.

Es ist offenkundig, welcher bias dabei entsteht: Um nicht das Risiko einer Strafe einzugehen, werden die Unternehmen im Zweifel “gegen den Angeklagten” und für eine Löschung entscheiden.

Meinungsfreiheit spielt sich jedoch genau am Rande des Legalen ab, und soll genau dort unseren Diskurs und unseren Austausch vor Zensur und Gleichschaltung schützen. Aus diesem Grund sollte die Entscheidung darüber, was von der Meinungsfreiheit gedeckt ist, einem qualifizierten Richter obliegen – und nicht einem Unternehmen, das unter Zeitdruck und Strafandrohung handeln muss.

Eine ausführliche Analyse der weiteren Risiken findet sich bei netzpolitik.org. Darüber hinaus haben wir das Thema letzte Woche und im gestern erschienenen Logbuch:Netzpolitik behandelt.

Der Russe manipuliert die Wahl!1!

by Linus Neumann on December 14, 2016

Gestern morgen habe ich im Deutschlandfunk erklärt, mit welchen Methoden in sozialen Medien der Versuch unternommen wird, auf das Ergebnis von Wahlen einzuwirken. Das Interview gibt es online in der ARD Mediathek und hier zum Download.

Ich hoffe, dass ich auch in der kurzen Zeit einerseits das Potenzial, andererseits auch die Limitationen dieser Ansätze verdeutlicht habe. Sehr viel ausführlicher haben wir uns dem Thema in LNP203 Unglück im Glück im Unglück gewidmet (Kapitel Big Data & Fake News, insgesamt über 90min)

Am gestrigen Abend hat “hr2 Kultur – Der Tag” dem Thema auch noch eine ganze Stunde gewidmet (Download hier).

TR-069, die Telekom, und das was wirklich geschah

by Linus Neumann on November 30, 2016

[For a detailed analysis, move on to RPW’s post]

Am Montag und Dienstag versetzte ein Ausfall mehrerer hunderttausend Telekom-Router die deutsche Cyberlandschaft in Aufruhr. Dass der Ausfall mit einem Angriff in Verbindung steht, wurde recht früh von Telekom und Innenministerium bestätigt.

Das Einfallstor, so stellte sich bald heraus, war eine offen dem Internet ausgesetzte Fernwartungsschnittstelle. Ein kurzes Lauschen auf Port 7547 einer öffentlichen IP bestätigte (spätestens) nach wenigen Minuten eine Angriffswelle mit versuchter command injection:

TR069 Exploit Code

Der abgebildete Request will eine Lücke im TR-069 Befehl für das Setzen eines NTP-Servers ausnutzen, um eine Datei von einer fremdem Domain per wget herunterzuladen und auszuführen.

Für viele (auch mich) schien der Fall klar: Die Telekom-Router schienen eine Remote Code Execution im TR-069 zu haben – viel schlimmer hätte es kaum kommen können.

Es blieben jedoch eine wichtige Frage offen: Warum stürzten die Router ab, statt sich mit der Payload zu infizieren? Die Vermutung lag nahe, dass die Angreifer einen Bug in Payload oder Exploit-Code hätten. So könnten der Crash und die ausbleibende Infektion der Geräte erklärt werden. Den Angreifern schien irgendwo ein kleiner, aber entscheidender Fehler zu unterlaufen sein, der ihnen die Übernahme von 900.000 Geräten zu verhageln schien. Oder etwa nicht? Read the rest of this entry »

Deutschlandfunk zu IT-Sicherheit und Sabotage

by Linus Neumann on November 17, 2016

Für den Chaos Computer Club habe ich dem Deutschlandfunk heute morgen ein paar Fragen zur IT-Sicherheit beantwortet. Es gibt eine MP3 davon zum Download und ein Transkript des GesprächsRead the rest of this entry »