{"id":254026,"date":"2021-05-26T16:56:00","date_gmt":"2021-05-26T14:56:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=254026"},"modified":"2024-08-12T12:36:46","modified_gmt":"2024-08-12T10:36:46","slug":"hack-dein-gesundheitsamt-die-luca-app-machts-mglich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/05\/26\/hack-dein-gesundheitsamt-die-luca-app-machts-mglich\/","title":{"rendered":"Hack dein Gesundheitsamt, die Luca-App machte es m&ouml;glich"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>\u00dcber die Luca-App zur Erfassung der Besuche von Orten, an denen Coronainfektionen passieren k\u00f6nnen, hat man sich ein Sicherheitsrisiko par Excellence ins Haus geholt. Denn die App erm\u00f6glicht eine Code-Injektion in die Daten, die an Gesundheits\u00e4mter \u00fcbertragen werden. Das haben Sicherheitsforscher inzwischen in einem Experiment nachgewiesen. Mit dem injizierten Code lie\u00dfen sich Gesundheits\u00e4mter angreifen und lahm legen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/c4a89e43d9d64a34acc2fe1213b616c0\" alt=\"\" width=\"1\" height=\"1\" \/>Die <a href=\"https:\/\/de.wikipedia.org\/wiki\/Luca_(App)\" target=\"_blank\" rel=\"noopener\">Luca-App<\/a>, so die Wikipedia, ist eine kommerzielle App f\u00fcr Mobilger\u00e4te, die zur Datenbereitstellung f\u00fcr eine Kontaktpersonennachverfolgung und f\u00fcr die Risikokontaktbenachrichtigung im Rahmen einer Pandemie eingesetzt werden kann. Die App steht aber seit Monaten wegen Sicherheitsl\u00fccken, Offenlegung des Codes und Datenschutzm\u00e4ngeln in der Kritik. Experten raten definitiv vom Einsatz dieser App ab. Trotz der in den letzten Wochen bekannt gewordenen M\u00e4ngel wurden die Lizenzen der App von mehreren Bundesl\u00e4ndern eingekauft. Nach Angaben der Betreiber der Luca-App haben sich mittlerweile Schleswig-Holstein, Mecklenburg-Vorpommern, Berlin, Hamburg, Bremen, Niedersachsen, Sachsen-Anhalt, das Saarland, Rheinland-Pfalz, Hessen, Brandenburg, Baden-W\u00fcrttemberg und Bayern f\u00fcr den Einsatz der App entschieden. Nun ist quasi der n\u00e4chste GAU passiert, denn eine Code-Injection in die Daten, die die App an Gesundheits\u00e4mter \u00fcbertr\u00e4gt, ist das Ausf\u00fchren von Schadcode auf Rechnern des Gesundheitsamtes m\u00f6glich.<\/p>\n<h2>Code-Injection \u00fcber Excel-Daten<\/h2>\n<p>Sicherheitsforscher Marcus Mengs, Bianca Kastl und weitere Personen haben gerade eine weitere Schwachstelle in der <a href=\"https:\/\/www.luca-app.de\/\" target=\"_blank\" rel=\"noopener\">Luca-App<\/a> offen gelegt. Normale Benutzer k\u00f6nnten \u00fcber den Datenexport an die Gesundheits\u00e4mter die pers\u00f6nlichen Daten aller an einem Ort eingecheckten Personen ermitteln und weiterhin per Remote-Code-Execution sogar die IT-Systeme der Gesundheits\u00e4mter angreifen. Mengs weist in <a href=\"https:\/\/twitter.com\/mame82\/status\/1397425075654168576\" target=\"_blank\" rel=\"noopener\">nachfolgendem Tweet<\/a> auf diese Schwachstelle hin.<\/p>\n<p><a href=\"https:\/\/twitter.com\/mame82\/status\/1397425075654168576\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/kSKeQuD.png\" \/><\/a><\/p>\n<p>Hintergrund der Schwachstelle ist der Datenabruf durch die Gesundheits\u00e4mter. Die Sicherheitsforscher um Macus Mengs haben dazu fiktive Nutzer, die eine Bar besucht haben, \u00fcber die Luca-App einchecken lassen. Die fiktiven Besucher konnten sich in der Luca-App mit beliebigen Sonderzeichen im Namen und Adressdaten registrieren. Beim Import des Datensatzes dieses Besuchers in Excel wurden diese Sonderzeichen aber als Formel interpretiert und ausgewertet.<\/p>\n<p>Gel\u00f6scht(Quelle: YouTube)<\/p>\n<p>Damit ist dem Missbrauch T\u00fcr und Tor ge\u00f6ffnet, denn es lassen sich auch Excel-Makros \u00fcbermitteln. \u00dcber diesen Ansatz konnte der Nutzer Daten aus dem Excel-Arbeitsblatt beim Gesundheitsamt abgreifen. Und im zweiten Schritt w\u00e4re auch die \u00dcbermittlung von Ransomware denkbar, die dann \u00fcber Excel das System des Mitarbeiters vom Gesundheitsamt die IT-System angreift und lahm legt. Obiges Video demonstriert den Zugriff auf Excel \u00fcber die von der Luca-App \u00fcbermittelten Daten.<\/p>\n<h2>L\u00fccke gefixt &#8211; wann kommt der n\u00e4chste GAU?<\/h2>\n<p>Die ganze Geschichte bekommt noch eine besonders pikante Note. Bei netzpolitik.org verweist man <a href=\"https:\/\/netzpolitik.org\/2021\/it-sicherheit-schon-wieder-desastroese-sicherheitsluecke-in-luca-app\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> darauf, dass Eva Wollnagel vor drei Wochen in einem Zeit-Artikel genau auf das Risiko einer Code-Injection hingewiesen habe (der Zeit-Artikel befindet sich hinter einer Paywall und wird daher nicht verlinkt). Der Vorstand des App-Entwicklers Nexenio hatte seinerzeit eine Sicherheitsl\u00fccke abgestritten. Allerdings nahmen die Entwickler \u00c4nderungen am Code vor, um eine Code Injection zu vermeiden (siehe <a href=\"https:\/\/twitter.com\/gnirbel\/status\/1389948928372654081\" target=\"_blank\" rel=\"noopener\">diese Tweets<\/a>). Das hat aber wohl nicht ausgereicht, wie das aktuelle Beispiel zeigt.<\/p>\n<p>Verfolgt man den Werdegang der Luca-App, die durch Medien und Politik gehypt wurde, kann man nur ungl\u00e4ubig den Kopf sch\u00fctteln. Sicherheitsexperten haben die App seit Monaten wegen gravierender Schwachstellen kritisiert &#8211; sowohl der oben verlinkte Wikipedia-Artikel als auch <a href=\"https:\/\/netzpolitik.org\/2021\/sicherheitsluecke-bei-luca-schluesselanhaenger-mit-folgen\/\" target=\"_blank\" rel=\"noopener\">dieser Artikel von Netzpolitik<\/a> legen die Finger in die sicherheitstechnischen Wunden. Vom Entwickler der App wurden solche Schwachstellen geleugnet oder heruntergespielt.<\/p>\n<p>Netzpolitik hat <a href=\"https:\/\/cdn.netzpolitik.org\/wp-upload\/2021\/05\/200526-PM-Luca-Injection.pdf\" target=\"_blank\" rel=\"noopener\">eine Stellungnahme<\/a> (PDF) der Entwickler der Luca-App online gestellt. Dort wird die Existenz der Schwachstelle zwar best\u00e4tigt, die Verantwortung aber auf Microsoft Excel und die Mitarbeiter der Gesundheits\u00e4mter geschoben. Ein Update soll die L\u00fccke nun schlie\u00dfen. Linus Neumann, Sprecher des Chaos Computer Clubs (CCC), kommentiert in diesem <a href=\"https:\/\/twitter.com\/Linuzifer\/status\/1397487934861979648\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> den Vorgang und \u00e4u\u00dfert gegen\u00fcber <a href=\"https:\/\/netzpolitik.org\/2021\/it-sicherheit-schon-wieder-desastroese-sicherheitsluecke-in-luca-app\/\" target=\"_blank\" rel=\"noopener\">Netzpolitik<\/a>: Wie immer wurde das Risiko herunter gespielt und die Schwachstelle sogar geleugnet. Die Schwachstellen sind eklatant, der Umgang damit katastrophal. Dieses Unternehmen hat kein Vertrauen verdient. Neumann fordert, die Vertr\u00e4ge wegen mangelhafter Leistung abzuwickeln und die Notbremse zu ziehen, um das Projekt zu stoppen.<\/p>\n<p>Das \u00c4rzteblatt zitiert <a href=\"https:\/\/www.aerzteblatt.de\/nachrichten\/124138\/Sicherheitsluecke-bei-Luca-App-nachgewiesen?\" target=\"_blank\" rel=\"noopener\">hier<\/a> eine Sprecherin des Bun\u00addes\u00adge\u00adsund\u00adheits\u00admi\u00adnis\u00adter\u00adiums (BMG), die zu m\u00f6glichen Konsequenzen befragt wurde. Denn die Luca-App wurde von vielen politisch Verantwortlichen als gelungene Erg\u00e4nzung zur offiziellen Corona-Warn-App betrachtet. Die Sprecherin verwies an die Bundesl\u00e4nder, die f\u00fcr Millionen Lizenzen der Luca-App gekauft haben. Neben <a href=\"https:\/\/netzpolitik.org\/2021\/it-sicherheit-schon-wieder-desastroese-sicherheitsluecke-in-luca-app\/\" target=\"_blank\" rel=\"noopener\">Netzpolitik<\/a> geht heise in <a href=\"https:\/\/www.heise.de\/news\/Gefahr-fuer-Gesundheitsaemter-Luca-App-ermoeglicht-Code-Injection-6054744.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> auf den Sachverhalt ein.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/01\/lizenzrger-die-luca-app-und-die-open-source-klippen\/\">Lizenz\u00e4rger: Die Luca-App und die Open Source-Klippen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/05\/18\/der-schweizer-impfpass-gescheitert-an-der-sicherheit\/\">Der Schweizer Impfpass: Gescheitert an der Sicherheit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/05\/22\/schwachstellen-bei-covid-19-impfportalen-und-beim-sormas-system\/\">Schwachstellen bei COVID-19-Impfportalen und beim SORMAS-System<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/25\/corona-warn-app-2-0-mit-check-in-funktion\/\">Corona-Warn-App 2.0 mit Check-In-Funktion<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/05\/14\/betrug-mit-vermeintlicher-pfizer-corona-impfumfrage\/\">Betrug mit vermeintlicher Pfizer-Corona-Impfumfrage<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/25\/betrugsangebote-fr-corona-speicheltests-in-deutschland\/\">Betrugsangebote f\u00fcr Corona-Speicheltests in Deutschland<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/25\/corona-warn-app-2-0-mit-check-in-funktion\/\">Corona-Warn-App 2.0 mit Check-In-Funktion<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/09\/corona-tests-datenleck-legt-persnliche-daten-und-ergebnisse-offen\/\">Corona-Tests: Datenleck legt pers\u00f6nliche Daten und Ergebnisse offen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/21\/gibt-die-corona-warn-app-ungenutzt-benutzerdaten-an-google\/\">\u00dcbermittelt die Corona-Warn-App des RKI ungewollt Benutzerdaten an Google?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00dcber die Luca-App zur Erfassung der Besuche von Orten, an denen Coronainfektionen passieren k\u00f6nnen, hat man sich ein Sicherheitsrisiko par Excellence ins Haus geholt. Denn die App erm\u00f6glicht eine Code-Injektion in die Daten, die an Gesundheits\u00e4mter \u00fcbertragen werden. Das haben &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/05\/26\/hack-dein-gesundheitsamt-die-luca-app-machts-mglich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-254026","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/254026","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=254026"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/254026\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=254026"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=254026"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=254026"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}