
Signal führt automatische Schlüsselüberprüfung ein, um abgefangene verschlüsselte Chats zu verhindern
Die Messenger-App Signal hat eine neue Funktion eingeführt, mit der Nutzer bestätigen können, dass ihre verschlüsselten Unterhaltungen nicht abgefangen wurden. Dabei werden unabhängige Prüfer eingesetzt, um Verschlüsselungsschlüssel automatisch zu überprüfen.
Die Messenger-App Signal hat eine neue Sicherheitsfunktion namens Automatic Key Verification eingeführt, die es Nutzern ermöglicht zu überprüfen, ob ihre verschlüsselten Unterhaltungen nicht heimlich von einem Angreifer abgefangen wurden. Die Funktion basiert auf einem Key-Transparency-System, einer Methode, die es vielen unabhängigen Parteien ermöglicht zu bestätigen, dass die in Signal-Chats verwendeten Verschlüsselungsschlüssel korrekt sind und nicht ausgetauscht wurden. Signal hat Cloudflare und Trail of Bits als vertrauenswürdige unabhängige Drittprüfer eingesetzt, um die Integrität der Unterhaltungen zu überprüfen.
Laut Signal-Softwareentwicklerin Katherine Yen funktioniert das System durch Überprüfungen, die von Ihnen, Ihren Signal-Kontakten und Drittprüfern durchgeführt werden. Zusammen bieten diese Prüfungen dieselbe Sicherheit wie der manuelle Vergleich von Sicherheitsnummern, also Codes, die man vorlesen kann, um zu bestätigen, dass die Chats sicher sind. Im Gegensatz zu Sicherheitsnummern erfolgen diese neuen Überprüfungen automatisch und erfordern kein persönliches Treffen oder einen separaten Kommunikationskanal. Das System stellt sicher, dass die Zuordnung zwischen einer Telefonnummer oder einem Benutzernamen und ihrem öffentlichen Verschlüsselungsschlüssel global konsistent und für alle im Signal-Ökosystem transparent ist. Dies schützt vor Szenarien, in denen ein Schlüssel ohne Wissen des Schlüsselinhabers ausgetauscht wird, beispielsweise wenn eine böswillige Partei Signal kompromittiert und einem anderen Schlüssel einer Telefonnummer zugeordnet hat.
Nutzer können Automatic Key Verification aktivieren, indem sie zu Einstellungen, dann Datenschutz, dann Erweitert gehen und die Option aktivieren. Sie können auch den öffentlichen Schlüssel einer Person, mit der sie chatten, überprüfen, indem sie auf dem Bildschirm zur Überprüfung der Sicherheitsnummer die Schaltfläche Automatisch verifizieren wählen. Wenn die Überprüfung erfolgreich ist, zeigt die App ein grünes Häkchen und die Meldung Verschlüsselung verifiziert an. Personen, die sich nicht auf Signal oder die unabhängigen Prüfer verlassen möchten, können die automatische Funktion in den Datenschutzeinstellungen deaktivieren und weiterhin die manuelle Sicherheitsnummernüberprüfung verwenden. Signal sagt, dass Key Transparency eine benutzerfreundliche Möglichkeit bietet, einen wichtigen Teil der Messaging-Sicherheit zu bestätigen und das bestehende Sicherheitsnummernsystem ergänzt.
Diese neue Funktion kommt nach einer Reihe von Phishing- und Social-Engineering-Angriffen auf Signal-Nutzer. Im Mai führte Signal neue Warnmeldungen und In-App-Bestätigungen ein, um Nutzern Zeit zu geben, die Sicherheit externer Anfragen zu bewerten, als zusätzlichen Schutz gegen Phishing, bei dem Angreifer gefälschte Nachrichten senden, die vorgeben, von einem vertrauenswürdigen Dienst zu stammen. Diese Änderungen wurden durch Angriffe veranlasst, die russischen staatlich geförderten Hackern zugeschrieben werden, die hochrangige Nutzer mit gefälschten Signal-Support-Warnungen ins Visier nahmen, die die Funktion „Verbundene Geräte“ von Signal missbrauchten, mit der man dasselbe Konto auf mehreren Geräten verwenden kann. Die Angreifer konnten Zugriff auf das Konto, die Chats und die Kontaktlisten des Ziels erlangen, wie Berichte des FBI, der deutschen Behörden und der niederländischen Regierung zeigen. Einen Monat später kündigte das US-Außenministerium Belohnungen von bis zu 10 Millionen Dollar für Personen an, die helfen können, Mitglieder der Hackergruppen UNC5792 und UNC4221 zu identifizieren oder zu lokalisieren, die mit weit verbreiteten Phishing-Kampagnen gegen Signal-Nutzer in Verbindung gebracht werden.
Für normale Nutzer fügt die Aktivierung der automatischen Schlüsselüberprüfung eine sinnvolle Vertrauensebene hinzu, ohne dass technisches Wissen erforderlich ist. Sie macht Man-in-the-Middle-Angriffe, bei denen ein Dritter heimlich zwischen zwei Personen sitzt und ihre Nachrichten liest oder verändert, viel schwieriger. Für Website-Betreiber und IT-Teams gilt dasselbe Prinzip der Überprüfung von Verschlüsselungsschlüsseln für Webverkehr: HTTPS-Zertifikate und sichere DNS-Auflösung stellen sicher, dass Besucher die echte Website erreichen und keine gefälschte. AEU DNS bietet private, sichere DNS-Auflösung, die hilft, Manipulationen am Domainnamen-Auflösungsprozess zu verhindern, die sonst bei Man-in-the-Middle-Angriffen ausgenutzt werden könnten.
So schützen Sie sich
- Gehen Sie in Signal zu Einstellungen, dann Datenschutz, dann Erweitert, und aktivieren Sie Automatische Schlüsselüberprüfung, damit die App Ihre Chats automatisch auf Sicherheit überprüft.
- Wenn Sie auf dem Bildschirm mit den Sicherheitsnummern eines Kontakts die Schaltfläche Automatisch verifizieren sehen, tippen Sie darauf und achten Sie auf ein grünes Häkchen und die Meldung Verschlüsselung verifiziert.
- Tippen Sie niemals auf Links oder befolgen Sie Anweisungen in Nachrichten, die vorgeben, vom Signal-Support zu sein; Signal wird Sie auf diese Weise nicht nach Ihren Kontodaten fragen.
- Halten Sie Ihre Signal-App auf dem neuesten Stand, damit Sie neue Sicherheitsfunktionen erhalten, sobald sie veröffentlicht werden.
- Für sehr sensible Unterhaltungen können Sie die Sicherheitsnummern weiterhin manuell mit der anderen Person über einen anderen Kanal vergleichen, z. B. per Telefonanruf oder persönlich.