openPR Recherche & Suche
Presseinformation

E-Mail-Verschlüsselung bleibt sicher

16.05.201812:00 UhrIT, New Media & Software
Bild: E-Mail-Verschlüsselung bleibt sicher
Hornetsecurity
Hornetsecurity

(openPR) Angriff auf PGP- und S/MIME-Verschlüsselung läuft über E-Mail Clients

Hannover, den 15. Mai 2018 – Am gestrigen Montag veröffentlichte ein Team aus Sicherheitsforschern der Fachhochschule Münster, der Ruhr Universität Bochum und der Universität Leuven (Belgien) ein Paper, das die Sicherheit der Verschlüsselungsstandards PGP und S/MIME infrage stellt und damit weltweites Aufsehen erregt. Die aufgedeckten Sicherheitslücken (CVE-2017-17688 und CVE-2017-17689) betreffen jedoch nicht die Protokolle selbst, sondern nutzen eine bereits länger bekannte Schwachstelle, um verschlüsselte E-Mails durch den Mail-Client zu entschlüsseln und dem Angreifer zuzustellen. Die Angriffe sind technisch komplex und benötigen etliche Schritte.



Erste Voraussetzung für einen erfolgreichen Angriff: Die E-Mail muss bereits in verschlüsselter Form beim Angreifer vorliegen. Hierfür muss er die E-Mails auf dem Transportweg per Man-in-the-Middle-Attacke (MidM) abfangen oder einen Mailserver kompromittiert haben.

Anschließend könnten die Angreifer laut den Autoren des Papers zwei sich ähnelnde Angriffsmethoden anwenden, um E-Mails mit vorhandener PGP- oder S/MIME-Verschlüsselung zu entschlüsseln. Der erste Angriff ist relativ einfach auszuführen, dafür aber auf bestimmte Mail-Clients (Apple-Mail, iOS-Mail, Mozilla Thunderbird) und ggf. dort installierte Plugins von Drittanbietern beschränkt. Hierbei fügt der Angreifer einer verschlüsselten E-Mail weitere Teile hinzu und stellt diese dem Empfänger zu. Die dort entschlüsselten Inhalte werden anschließend automatisch an eine bestimmte Website übertragen.

Die zweite Weg zum Auslesen PGP- oder S/MIME-verschlüsselte E-Mails nutzt eine schon länger bekannte Methode zum Extrahieren von Plaintext in Blöcken verschlüsselter Nachrichten. Hierbei werden bekannte Textanteile in verschlüsselten Nachrichten erkannt und sich anschließende Inhaltsblöcke überschrieben. Dabei kommt das bereits in der ersten Methode erwähnte Verfahren zum Einsatz, so dass beim Empfänger die verschlüsselte E-Mail entschlüsselt und an den Angreifer übertragen wird.

Bei beiden Angriffsmethoden werden jedoch die Verschlüsselungen via S/MIME und PGP selbst nicht gebrochen; vielmehr werden Schwachstellen in E-Mail-Clients für HTML-Mails ausgenutzt, um durch die Clients berechtigt entschlüsselte Nachrichten an die Angreifer weiterzuleiten und dadurch die Verschlüsselung zu umgehen.

„Die gestern verbreitete Darstellung, PGP und S/MIME seien nicht mehr sicher, ist barer Unsinn“, sagt Daniel Hofmann, Geschäftsführer bei Hornetsecurity. „Sie führt zur Verunsicherung der Anwender und läuft dadurch allen Bemühungen zuwider, die IT-Sicherheit durch konsequenten Einsatz von Verschlüsselung zu verbessern. Die Empfehlung diverser Sicherheitsforscher nach genereller Deaktivierung von Inhaltsverschlüsselung kann ich nicht nachvollziehen.“

Auch das Bundesamt für Sicherheit in der Informationstechnik weist darauf hin, dass PGP und S/MIME weiterhin sicher eingesetzt werden können, wenn sie korrekt implementiert und sicher konfiguriert sind.

Die von Hornetsecurity verschlüsselten E-Mails sind per Design vor Angriffen dieser Art geschützt, da Hornetsecurity die für den Angriff vorausgesetzten unterschiedlichen Content-Types (Multipart/Mixed) gar nicht erst zulässt. Zudem benötigt der Verschlüsselungsservice keinerlei Client-Plugins: Die Ver- und Entschlüsselung erfolgt vollautomatisiert durch Hornetsecurity in der Cloud – es sind keine Installation, Wartung oder Nutzerinteraktion erforderlich – einfach sicher!

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 1004127
 793

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „E-Mail-Verschlüsselung bleibt sicher“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Hornetsecurity

Bild: Hornetsecurity übernimmt spanischen Marktführer SpaminaBild: Hornetsecurity übernimmt spanischen Marktführer Spamina
Hornetsecurity übernimmt spanischen Marktführer Spamina
Auf dem Weg zu Europas größtem Cloud Security Anbieter: Der deutsche Cloud Security Experte Hornetsecurity übernimmt das spanische E-Mail Security Unternehmen Spamina. Der Marktführer in der DACH-Region baut damit seine Marktposition deutlich aus. Der strategische Schritt macht Hornetsecurity außerdem nicht nur zum Marktführer in Spanien, sondern öffnet darüber hinaus den Zugang zum südamerikanischen IT-Security Markt. Unter dem Dach der Hornetsecurity Gruppe werden zukünftig knapp 200 Spezialisten die sichere E-Mail-Kommunikation von mehr al…
Bild: Swisscom setzt bei Mail-Sicherheit auf HornetsecurityBild: Swisscom setzt bei Mail-Sicherheit auf Hornetsecurity
Swisscom setzt bei Mail-Sicherheit auf Hornetsecurity
Swisscom gehört als führende Schweizer Anbieterin von ICT-Services zu den treibenden Kräften der Digitalisierung der Schweizer Wirtschaft. Auch im Security- und Cloud-Markt gehört das Unternehmen zu den wichtigsten und größten Anbietern des Landes. Nun setzt Swisscom für ihr Security Service Provider Geschäft ab dem ersten Quartal 2019 auf die Premium Cloud Security Services von Hornetsecurity. Vor dem Hintergrund der Internationalisierung sowie Globalisierung von immer mehr Unternehmen stehen die Betriebe vor der Entscheidung, Unternehmensd…

Das könnte Sie auch interessieren:

Bild: Hürden der E-Mail-Verschlüsselung - InfografikBild: Hürden der E-Mail-Verschlüsselung - Infografik
Hürden der E-Mail-Verschlüsselung - Infografik
Obwohl sie zur DSGVO gehört, scheitern viele Unternehmen an der E-Mail-Verschlüsselung. Die "Initiative Mittelstand verschlüsselt!" bietet einfache und schnell umzusetzende Lösung. ------------------------------ Paderborn, 8. Mai 2018 - Net at Work GmbH, der Hersteller der modularen Secure-Mail-Gateway-Lösung NoSpamProxy aus Paderborn, veröffentlicht …
Bild: Nach dem EFAIL-Schock: E-Mail-Konzept ist nicht mehr zeitgemäßBild: Nach dem EFAIL-Schock: E-Mail-Konzept ist nicht mehr zeitgemäß
Nach dem EFAIL-Schock: E-Mail-Konzept ist nicht mehr zeitgemäß
München, 16. Mai 2018 - Die aktuellen Sicherheitsmängel bei verschlüsselten E-Mails zeigen nach Ansicht der Brabbler AG, dass E-Mail als Technologie nicht mehr zeitgemäß ist. Gefragt sind nun sichere Kommunikationslösungen mit voll integrierter Verschlüsselung. Nicht Verschlüsselung ist obsolet, sondern die E-Mail. Unter dem Begriff "EFAIL" wurde ein schwerer Sicherheitsmangel bekannt, den Wissenschaftler gerade erst in der S/MIME und PGP-Verschlüsselung von E-Mails entdeckt haben. Die Sicherheit verschlüsselter E-Mails haben sie damit grund…
Bild: Trend Micro erweitert Portfolio für E-Mail-Verschlüsselung mit neuer Gateway-LösungBild: Trend Micro erweitert Portfolio für E-Mail-Verschlüsselung mit neuer Gateway-Lösung
Trend Micro erweitert Portfolio für E-Mail-Verschlüsselung mit neuer Gateway-Lösung
… Email Encryption Gateway 5.0 stellt Vertraulichkeit der E-Mail-Kommunikation und Umsetzung von Compliance-Anforderungen sicher. Trend Micro (TSE:4704) erweitert seine Produktlinie für E-Mail-Verschlüsselung: Mit Trend Micro Email Encryption Gateway 5.0 haben mittlere und größere Unternehmen die Möglichkeit, ihre E-Mail-Kommunikation zuverlässig auf dem …
Bild: E-Mail-Verschlüsselung gehört zur DSGVOBild: E-Mail-Verschlüsselung gehört zur DSGVO
E-Mail-Verschlüsselung gehört zur DSGVO
… Maßnahmen. ------------------------------ Paderborn, 12. Dezember 2017 - Net at Work GmbH, der Hersteller der modularen Secure-Mail-Gateway-Lösung NoSpamProxy aus Paderborn, betont die Bedeutung von E-Mail-Verschlüsselung für den Datenschutz. E-Mail-Verschlüsselung ist heutzutage sehr einfach und praxisnah nutzbar und gehört zu den einfachen Maßnahmen zur Umsetzung der …
Bild: Initiative "Mittelstand verschlüsselt!" beseitigt die in der BMWi-Studie gefundenen HürdenBild: Initiative "Mittelstand verschlüsselt!" beseitigt die in der BMWi-Studie gefundenen Hürden
Initiative "Mittelstand verschlüsselt!" beseitigt die in der BMWi-Studie gefundenen Hürden
… D-Trust bieten mit der Initiative "Mittelstand verschlüsselt!" einfache Umsetzung der Empfehlungen der BMWi-Studie für mittelstandstaugliche und kostengünstige E-Mail-Verschlüsselung. ------------------------------ Paderborn, 27. Februar 2018 - Net at Work GmbH, der Hersteller der modularen Secure-Mail-Gateway-Lösung NoSpamProxy aus Paderborn, begrüßt …
Bild: Großes Interesse für Ende-zu-Ende- Verschlüsselung: it-sa 2014 war ein voller ErfolgBild: Großes Interesse für Ende-zu-Ende- Verschlüsselung: it-sa 2014 war ein voller Erfolg
Großes Interesse für Ende-zu-Ende- Verschlüsselung: it-sa 2014 war ein voller Erfolg
… Verschlüsselungsspezialisten Zertificon ist die größte deutsche IT-Security-Messe it-sa in Nürnberg erfolgreich zu Ende gegangen. Im Fokus stand dieses Jahr das Thema Ende-zu-Ende E-Mail-Verschlüsselung mit dem neuen Z1 SecureMail End2End in Kombination mit dem bewährten Z1 SecureMail Gateway. Vom 7. bis 9. Oktober hatten Besucher am Zertificon-Stand …
Net at Work: Jetzt Weichen für Volksverschlüsselung stellen
Net at Work: Jetzt Weichen für Volksverschlüsselung stellen
Mehrheit deutscher Unternehmen ist nicht auf E-Mail-Verschlüsselung vorbereitet Paderborn, 7.12.2015. E-Mail-Verschlüsselung rückt verstärkt in den Fokus der Öffentlichkeit: Mit der von der Deutschen Telekom und dem Fraunhofer-Institut für Sichere Informationstechnologie SIT geschaffenen "Volksverschlüsselung" und der von Bundesinnenminister Thomas de …
Sicher bleiben mit End2End-Verschlüsselung
Sicher bleiben mit End2End-Verschlüsselung
Berlin, den 22. Juni 2012 – E-Mail-Verschlüsselung ist heute der sicherste Weg, um den erforderlichen Datenschutz für vertrauliche E-Mails zu gewährleisten. Auf Grund der zunehmenden Nutzung von Smartphones oder anderen Mobile Devices, auch für den unternehmensinternen E-Mail-Zugriff, gewinnt die Verschlüsselung immer mehr an Bedeutung. Da der Zugriff …
Bild: CipherMail - einfache und sichere E-Mail-Verschlüsselung für UnternehmenBild: CipherMail - einfache und sichere E-Mail-Verschlüsselung für Unternehmen
CipherMail - einfache und sichere E-Mail-Verschlüsselung für Unternehmen
CipherMail bietet eine anwenderfreundliche und sichere E-Mail-Verschlüsselung durch Einsatz einer E-Mail-Gateway-Lösung mit integrierter Verschlüsselungsfunktion. ------------------------------ E-Mails werden grundsätzlich "offen" über das Internet versendet und können theoretisch unterwegs von jedem mitgelesen werden. Um das zu verhindern, hat es sich …
Regify kommentiert Vorstoß der Arbeitsgemeinschaft DE-Mail
Regify kommentiert Vorstoß der Arbeitsgemeinschaft DE-Mail
De-Mail Ende-zu-Ende oder „two turkeys don't make an eagle“ Luxemburg/Hüfingen, 10. März 2015 – Die Ankündigung der Arbeitsgemeinschaft De-Mail, das System künftig mit einem PGP-Plugin für Ende-zu-Ende-Verschlüsselung auszustatten, zeigt, dass die De-Mail von Anfang an an den Bedürfnissen des Marktes bzw. der Nutzer vorbei konzipiert wurde. Anstatt direkt bei der Einführung des Systems eine Ende-zu-Ende-Verschlüsselung zu integrieren, wird nun nachgebessert – zum Nachteil möglicher De-Mail-Nutzer (es gibt kaum welche). Dazu sagt Chaos Comput…
Sie lesen gerade: E-Mail-Verschlüsselung bleibt sicher