Die Redaktion präsentiert jeden Dienstag die Geschichten, die sie bewegt, aufgerüttelt oder zum Nachdenken angeregt hat. Heute u. a. mit Ausweiszwang, Social Engineering und Solaranlagen.
Inhalte
ToggleDie EU will Netz-Freiheit dem Kinderschutz opfern
EU-Kommissionspräsidentin Ursula von der Leyen hat am 17. September den EU Kids Act vorgestellt, mit dem „Minderjährige vor riskanten digitalen Diensten und KI-Systemen geschützt, der digitale Binnenmarkt aufrechterhalten und ein kohärenter Rechtsrahmen und eine kohärente Durchsetzungsstruktur für den Online-Schutz von Minderjährigen aufrechterhalten werden“ sollen. Wer die EU-Diskussionen rund um den Kinder- und Jugendschutz im Internet in den letzten Jahren zumindest am Rande verfolgt hat (Stichwort „Chatkontrolle“), wird nicht überrascht sein, dass mit diesem Gesetzes-Vorschlag massive Einschränkungen für alle (insbesondere auch für Erwachsene) verbunden sind:
- Das Gesetz soll für alle sozialen Medien und Videoplattformen gelten, bei denen man von unbekannten Dritten kontaktiert werden kann und/oder der personalisierte Feeds anbietet.
- Auf diesen Plattformen werden alle Nutzerinnen (also auch Erwachsene) zu einer zuverlässigen, ausweis-gestützten Altersverifikation verpflichtet. Defacto führt das zu einem Ausweiszwang im Internet, welcher auch das weitgehende Ende der Online-Anonymität für marginalisierte Gruppen und andersweitig exponierte mit sich bringt.
- Jugendliche unter 15 Jahren sollen diese Plattformen nur noch unter elterlicher Aufsicht nutzen können. Dies bedingt, dass zumindest ein Elternteil ebenfalls einen Account auf der entsprechenden Plattform erstellt und die Erziehungsberechtigung geeignet dokumentiert wird. Damit verbunden erhalten Eltern so Zugriff auf das gesamte Online-Verhalten ihrer Kinder, was zu Missbrauch geradezu einlädt und insbesondere Kinder gefährdet, welche bei häuslicher Belastung Hilfe suchen. Unabhängig davon dürfte schon das faktische elterliche Veto-Recht (kein Kinder-Account ohne Eltern-Account) die Rechte des Kindes übermässig einschränken.
- Bei der technischen Ausgestaltung spricht der Gesetzesentwurf zwar von „Zero Knowledge Proof“ bei der Altersverifikation, widerspricht dieser Formulierung aber an anderer Stelle (wo zum Beispiel der Zugang zu Geburtsurkunden zur Feststellung von Eltern-Kind-Beziehungen gefordert wird).
- Der Gesetzesentwurf enthält keine Ausnahmebestimmung für Open Source-Netzwerke wie das Fediverse oder alternative App Stores wie F-Droid (Android). Damit kommen auch auf diese oft von Freiwilligen betriebenen Angebote Verifikationspflichten und entsprechende Risiken zu.
Mit anderen Worten: Anstatt zugunsten aller die Plattformen vermehrt in die Verantwortung zu ziehen, hat die EU-Kommission den vermeintlich einfacheren Weg gewählt und will eine umfassende und obligatorische Ausweiskontrolle im (europäischen) Internet. Den Menschenrechten und der Netz-Freiheit tut sie damit definitiv keinen Gefallen.
Mehr dazu gibt es bei netzpolitik.org, nochmals netzpolitik.org und beim CCC.
Social Engineering für Fortgeschrittene
Als Social Engineering werden Hacker-Angriffe bezeichnet, welche keine technischen Lücken ausnützen sondern Menschen dazu bringen, Daten oder Zugriffsmöglichen weiterzuleiten. Klassische Beispiele sind der sich als Microsoft-Mitarbeiter ausgebende Anrufer aus (typischweise) Indien, Phishing-Emails oder der typische Enkeltrick. All diese Angriffe nutzen menschliche Eigenschaften wie Hilfsbereitschaft, Autoritätsglauben, Neugier, Angst oder Geiz aus.
Einem Social Engineering-Angriff ist in den letzten Wochen auch die Neobank Revolut zum Opfer gefallen. Sie gab private Kundendaten von rund 700 Kunden an eine unbefugte Person weiter, welche für eine Informationsanfrage die E-Mail-Adresse einer italienischen Regierungsbehörde verwendete. Die betroffenen Daten enthalten Namen und Kontaktinformationen der Kunden. Laut einer Nachricht an die Kunden wurden auch Kopien von Ausweisen wie Reisepässen und Führerscheinen gestohlen. Das Unternehmen sagte auch, dass Fotos zur Identifizierung, Kontoauszüge und Informationen über Zahlungen dabei sein könnten.
Für diese Abfrage drangen die Angreifer zuerst in ein von italienischen Behörden verwendetes Email-System ein, von welchem aus sie dann mit Revolut kommunizierten. Auf diese Weise fragten sie wiederholt vertrauliche Kontodaten bestimmter Kunden an, darunter Adressen, Telefonnummern und Transaktionsverläufe, mit der Begründung, die Informationen würden für laufende Strafverfolgungsmassnahmen benötigt.
Das selbstfahrende Taxi hört mit
Wer mit einem herkömmlichen Taxi unterwegs ist, dürfte sich bewusst sein, dass die Fahrerin allfällige Gespräche zwischen den Passagieren oder am Telefon mithört (und sich ihren Teil dabei denkt). Auf den ersten Blick besteht dieses Risiko bei selbstfahrenden Taxis nicht, sitzt dort doch eben genau kein menschlicher Fahrer mehr am Steuer.
Dass diese Annahme falsch ist, zeigen verschiedenene Fälle in den USA (welche in ähnlicher Form wohl auch in anderen Ländern eintreten könnten, sofern dort selbstfahrende Taxis im Einsatz sind). So endete die Waymo-Fahrt von Jugendlichen, welche Alkohol tranken und mit Spielzeug-Pistolen herumfuchtelten, in den Armen der Polizei anstatt am erwarteten Zielort. Nicht überraschend, wenn man bedenkt, dass selbstfahrende Taxis voller Innensensoren wie Kameras und Mikrofone sind. Die offizielle Begründung ist (wie üblich), dass dies zur Sicherheit der Passagiere gedacht ist. Aber zumindest sofern Menschen mithören, können die live gewonnen Daten auch gegen diese Passagiere verwendet werden.
Wer also plant, Drogengeschäfte per Telefon zu vereinbaren, steigt dazu besser nicht in ein selbstfahrendes Taxi.
Bäumchen wechselrichtere dich
Wechselrichter von Solaranlagen waren vergangene Woche ein Thema, weil das NTC bei einem Test mehrere Sicherheitslücken gefunden hatte. Die Software vieler Geräte hätte Mängel aufgewiesen: Ungenügende Authentifizierungs wie beispielsweise Standardpasswörter, unsichere Wartungszugänge, ungenügend gesicherte bzw. nicht deaktivierbare Schnittstellen.
Alles Erkenntnisse, die «Security by Design and by Default» widersprechen. Wechselrichter sind da nicht alleine, auch Wasch- oder Kaffeemaschinen am Internet haben ähnliche Probleme (nicht aber Zahnbürsten). Koordinierte Ausfälle von Kaffeemaschinen sind zwar für den davor stehenden Morgenmuffel schrecklich, haben aber nicht dasselbe Disruptionspotenzial wie der plötzliche Wegfall von 10 % oder mehr der elektrischen Energie, egal, ob er mutwillig oder fahrlässig erfolgt.
Verwundert hat uns aber der Neuheitswert, den die Erkenntnis auslöste. Der Schweizer Bastian Widmer hatte zusammen mit Roland Marx schon vor 2½ Jahren ihre Erfahrungen mit den Wechselrichtern ihrer Balkonsolaranlagen dokumentiert, mit ähnlichen Ergebnissen.
Eine ihrer damaligen Schlussfolgerungen (PDF): Die Geräte wenn möglich vom Internet trennen, zumindest solange die Geräte für bestimmte sicherheitskritische Aktivitäten nicht zwingend eine Bestätigung der Besitzerin benötigen.
Neben den Forderungen an die Hersteller, dass sie ihre Produkte unbedingt sicher machen müssen, bleibt aber auch die Feststellung des NTC, dass Klumpenrisiken adressiert werden müssen, wie beispielsweise zentrale Clouds. Diese Spielart der Cloud–Souveränitätsdiskussion illustriert, dass Eigenverantwortung im digitalen Raum noch schwieriger ist als bei anderen Themen.
Hier scheint der Weg in die Souveränität nicht ganz so lang zu sein wie andernorts. Für einige der Wechselrichter gibt es nämlich auch Open-Source-Werkzeuge, die ohne die Hersteller-Cloud auskommen. Beispielsweise gibt es für Hoymiles, die angeblich 20 % Marktanteil in Europa haben (und auch zu den Sicherheitslücken-Produzenten gehören), (mindestens) zwei Alternativfirmwares.
Hach, wie wäre es schön, wenn solche Anstrengungen von den Netzbetreibern oder deren Aufsichtsbehörden (also der Politik) unterstützt würden. Im Sinne von Souveränität und Versorgungssicherheit unserer Energie-Infrastruktur. Aber vorerst müssen wir da wohl weiterträumen, leider …
Und schliesslich:
- Das Internet-Archiv umfasst nicht nur eine grosse Sammlung frei verfügbarer Bücher, alter Audio-/Video-Aufnahmen und Software, sondern auch Kopien von grossen Teilen der frei zugänglichen Webseiten. Bei diesen kann mit der Wayback Engine auch auf frühere Versionen zugegriffen werden (oder im Falle von nicht mehr online verfügbaren Seiten auf die letzten veröffentlichten Inhalte). Dieser Datenschatz ist (natürlich) auch für KI-Bots von Interesse. Um diese besser abwehren zu können, hat das Internet-Archive neue Regeln zum Blockieren eingeführt.
- Ein halbes Jahr nachdem iranische Drohnenangriffe mehrere Amazon-Rechenzentren am persischen Golf ausgeschaltet haben, hat das US-Technologieunternehmen den dauerhaften Verlust von in Bahrain und den Vereinigten Arabischen Emiraten gespeicherten Kundendaten eingeräumt.
- Nicht nur Wechselrichter, auch Überwachungskameras haben Sicherheitsprobleme. Verkehrsüberwachungskameras der in der USA berühmt-berüchtigten Marke Flock solche, die seit 5 und mehr Jahren bekannt sind. Und jedes Gerät hat Zugangsdaten zur Flock-Cloud, die für alle Geräte gelten. Noch schlimmer als bei VoIP-Telefonen.
Zitat der Woche
Schon etwas älter, aber passend zur gerade wieder aktuellen KI-Doomsday-Diskussion:
I don’t know how to explain to the people who pop up when creatives complain about „AI“ to say there are legit uses for it just how much they sound like someone saying „Well actually fire is used to make bread“ when people are talking about an organized arson ring burning down their fucking houses
Ich weiss echt nicht, wie ich den Leuten, die jedes Mal beschwichtigend auftauchen, wenn Kreative sich über „KI“ beschweren, verklickern soll, dass sie wie jemand klingen, der sagt: „Na ja, eigentlich braucht man Feuer ja zum Brotbacken“, während man gerade über eine organisierte Brandstifterbande redet, die ihre verdammten Häuser abfackelt.
John Scalzi auf Bluesky (Übersetzung DNIP/Kagi Translate)

