An sich ist Zwei-Wege-Authentifizierung ja eine gute Idee und ein Sicherheitsfeature – und alle möglichen Netz-Dienste schicken also Bestätigungscodes per SMS an ein vorher registriertes Gerät, um irgendetwas zu beglaubigen – einen Passwortwechsel oder einen Kauf wie bei Apple oder Google, oder halt die erstmalige Verwendung eines neuen Gerätes. Die gute Idee wird allerdings zu einer ganz schlechten, wenn auch der vermeintlich sichere Alternativ-Kommunikationskanal in der Hand eines Angreifers ist. Dass das zum Beispiel im Iran so ist, davon hätte eigentlich auch Telegram ausgehen dürfen – und seine rund 20 Millionen User in dem von religiösen Eiferern gelenkten Staat vielleicht auch schon etwas klarer vor dem jetzt eingetretenen Szenario warnen können.
Telegram empfiehlt als Reaktion auf den Hack, sich eben nicht auf die Geräte-Authentifizierung per SMS zu verlassen, sondern stattdessen ein starkes Passwort einzurichten. Das allerdings kann man vergessen – und deswegen verschickt der Betreiber dann auf Anforderung eine Recovery-Mail. Wenn der Account, an den diese Mail geht, allerdings in der Hand eines Angreifers ist – dann haben wir den gleichen Salat wie bei der SMS. Da gibt es also offensichtlich mehr Fallstricke in heiklen Kommunikations-Situationen, als man sich zunächst klarmacht – auch mit End-zu-End-Verschlüsselung. Für die Masse der Telegram-User im Iran ist es vielleicht ein kleiner Trost, dass das Regime nicht die Kapazitäten haben dürfte, alle Accounts zu überwachen oder zu hacken.
Offenbar schafft es ja auch die NSA nicht, die Telegram-User beim IS mit genau der gleichen Methode komplett abzuschnorcheln. Müsste aber eigentlich gehen.
DRadio Wissen · Verschlüsselung: Messengerdienst Telegram in Iran gehackt
DRadio Wissen – Hielscher oder Haase vom 03.08.2016 (Moderation: Diane Hielscher)