Sicherheitslücke "Heartbleed" reißt weiter auf

Sicherheitslücke
Sicherheitslücke "Heartbleed" reißt weiter aufREUTERS
  • Drucken

Nach Einschätzung von IT-Sicherheitsexperten könnten Hunderttausende Websites betroffen sein.

Nach der Entdeckung der Schwachstelle in einer wichtigen Software zum Schutz von Daten im Internet wird die gewaltige Dimension der Sicherheitslücke immer deutlicher. Die Lücke "Heartbleed" (Blutendes Herz) klafft in der weitverbreiteten Verschlüsselungs-Software OpenSSL. Nach Einschätzung von IT-Sicherheitsexperten könnten Hunderttausende Websites betroffen sein.

Große Internetdienste beeilten sich, die Schwachstelle in ihren Systemen zu stopfen. Google gab bekannt, dass unter anderem die eigene Internet-Suche, der E-Mail-Dienst GMail, YouTube und die Download-Plattform Play betroffen waren. Google habe die Sicherheitslücke inzwischen geschlossen, teilte das Unternehmen mit. Auch deutsche Banken und Sparkassen schließen Sicherheitslücken in ihren Systemen.

SSL wird von einer Vielzahl von Webseiten, E-Mail-Diensten und Chat-Programmen genutzt. OpenSSL ist einer der Baukästen des Sicherheitsprotokolls. Die Sicherheitslücke ermöglicht es Angreifern, wichtige Daten aus verschlüsselten Verbindungen zu stehlen - zum Beispiel Passwörter. Deshalb sollten Nutzer bei allen betroffenen und bereits abgesicherten Websites die Passwörter wechseln.

Entwarnung bei Apple, Amazon und Microsoft

Betroffen von dem OpenSSL-Problem waren unter anderem Dienste des Internetriesen Yahoo. Andere große Anbieter wie Apple, Amazon oder Microsoft gaben dagegen Entwarnung. In Kanada wurde wegen der Sicherheitslücke die Möglichkeit gestoppt, Steuererklärungen online einzureichen.

"Es könnte locker die schlimmste Schwachstelle seit der Massen-Verbreitung des Internets sein", sagte der Chef der IT-Sicherheitsfirma CloudFlare, Matthew Prince, dem "Wall Street Journal". Der bekannte Internet-Sicherheitsexperte Bruce Schneier schrieb: "Auf einer Skala von 1 bis 10 ist es eine 11." Ein Netzwerk-Experte sagte dem Technologieblog "Ars Technica", er habe in alten Aufzeichnungen von Servern einen Versuch entdeckt, die Schwachstelle bereits im November 2013 auszunutzen.

Die Schwachstelle findet sich in einer Funktion, die eigentlich im Hintergrund laufen sollte. Sie schickt bei einer verschlüsselten Verbindung regelmäßig Daten hin und her, um sicherzugehen, dass beide Seiten noch online sind. Entsprechend heißt die Funktion "Heartbeat", Herzschlag. Die Schwachstelle wurde deswegen "Heartbleed" genannt.

Kriminelle können so nicht nur vermeintlich geschützte Informationen auslesen, sondern sich auch für eine andere Webseite ausgeben, etwa für die einer Bank. Die Betreiber der Webserver können den Fehler mit einem Update beheben.

(APA/dpa)

Lesen Sie mehr zu diesen Themen:

Mehr erfahren

Internet

Datenleck: Passwort ändern nützt oft nichts

Noch immer haben nicht alle betroffenen Serverbetreiber den Softwarefehler Heartbleed behoben. Wenn durch solche Schlamperei Schäden entstehen, haftet der Betreiber.
The word ´password´ is pictured on a computer screen in this picture illustration taken in Berlin
Internet

Heartbleed: Noch tausende österreichische Webserver betroffen

Gerade viele öffentlichen Einrichtungen dürften die massive Sicherheitslücke noch nicht behoben haben, kritisiert die Arge Daten.
Nutzte der US-Geheimdienst "Heartbleed" aus?
Internet

Nutzte der US-Geheimdienst "Heartbleed" aus?

Die NSA wisse seit mindestens zwei Jahren von der Sicherheitslücke im Internet, berichtet eine Nachrichtenagentur. Die USA dementieren.
A protester takes part in demonstration against NSA and in support of whistleblower Snowden in Frankfurt
Internet

Heartbleed-Lücke: Verantwortlicher erklärt seinen Fehler

Robin Seggelmann hat 2011 einige Zeilen Code geschrieben und damit für das bisher größte Sicherheitsproblem im Internet gesorgt.
International

Zwei Jahre stand das Internet "weit offen"

Eine schwere Sicherheitslücke macht das Ausspionieren von Daten im Internet zum Kinderspiel.

Dieser Browser wird nicht mehr unterstützt
Bitte wechseln Sie zu einem unterstützten Browser wie Chrome, Firefox, Safari oder Edge.