{"id":313557,"date":"2025-07-14T14:41:03","date_gmt":"2025-07-14T12:41:03","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=313557"},"modified":"2025-07-14T14:41:03","modified_gmt":"2025-07-14T12:41:03","slug":"mpol-datenabfluss-bei-polizei-handys-in-mecklenburg-vorpommern-moeglich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/07\/14\/mpol-datenabfluss-bei-polizei-handys-in-mecklenburg-vorpommern-moeglich\/","title":{"rendered":"mPol: Datenabfluss bei Polizei-Handys in Mecklenburg-Vorpommern m\u00f6glich"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\"alignleft\" title=\"eScooter\" src=\"https:\/\/borncity.eu\/escooter\/wp-content\/uploads\/2023\/05\/YKjHxJJ.jpg\" alt=\"eScooter\" width=\"180\" height=\"121\" align=\"left\" \/>Die Polizei in Mecklenburg-Vorpommern darf seit Wochen ihrer Diensthandys nicht mehr verwenden, und muss auf Funk ausweichen. Hintergrund ist ein Angriff auf den Verwaltungs-Server der Ger\u00e4te. Nun gibt es neue Informationen &#8211; ein Datenabfluss kann nicht ausgeschlossen werden. Zeit f\u00fcr einen zweiten Blick.<\/p>\n<p><!--more--><\/p>\n<h2>mPol-Benutzungsverbot, worum geht es?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/dbc1bab2b28d42199bad876757571b6c\" alt=\"\" width=\"1\" height=\"1\" \/>Die Polizei in Mecklenburg-Vorpommern wurde 2023 mit Diensthandys ausgestattet, um Abfragen von Ausweisen und Fahrzeughaltern bei Kontrollen besser abwickeln zu k\u00f6nnen. Meinen Informationen nach wurden daf\u00fcr Apple iPhones angeschafft, die mit diversen mPol-Apps ausgestattet wurden. Eine kleine Anfrage des FDP-Abgeordneten David Wulff, hier als\u00a0<a href=\"https:\/\/www.dokumentation.landtag-mv.de\/parldok\/dokument\/63843\/ausstattung_der_landespolizei_mobile_endgeraete_und_anwendungen.pdf\" target=\"_blank\" rel=\"noopener\">PDF einsehbar<\/a>, lieferte im\u00a0 M\u00e4rz 2025 einige Details. E-Mails werden \u00fcber Microsofts Outlook-Dienst abgewickelt.<\/p>\n<p>Verwaltet werden die Ger\u00e4te \u00fcber ein zentrales Mobile Device Management (MDM), um diese bei Verlust sperren zu k\u00f6nnen. Anfang Juni 2025 gab es dann die Information (siehe <a href=\"https:\/\/www.presseportal.de\/blaulicht\/pm\/108531\/6048323\" target=\"_blank\" rel=\"noopener\">diese Pressemitteilung<\/a>), dass die Diensthandys vor\u00fcbergehend \"f\u00fcr einige Tage\" nicht mehr eingesetzt werden k\u00f6nnen und die Polizei die Abfragen per Funk vornehmen muss.<\/p>\n<p>Als Hintergrund wurde ein versuchtet Hacker-Angriff auf die Diensthandys der Landespolizei Mecklenburg-Vorpommern \u00fcber den Server, der diese Smartphones vernetzt, angegeben. Es hie\u00df, dass auf den Servern, die diese polizeilichen Diensthandys kontrollieren und vor Hacker-Angriffen sch\u00fctzen, Ermittlungen und Analysen stattf\u00e4nden.<\/p>\n<p>Zitat aus der Mitteilung: \"W\u00e4hrend der Untersuchungen und Ermittlungen werden die sogenannten mPol (mobile Polizei)-Handys der Polizei f\u00fcr einige Tage nicht in vollem Umfang durch die Polizeibeamtinnen und -beamten im Streifendienst genutzt werden k\u00f6nnen. Mit den Ger\u00e4ten k\u00f6nnen auf Streifenfahrten und -g\u00e4ngen online Abfragen nach Fahrzeughaltern, Pr\u00fcfungen von Ausweispapieren oder weitergehende Recherchen erfolgen.\"<\/p>\n<p>Klingt alles recht harmlos, ich hatte den Vorfall am Rande im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/06\/25\/sicherheitsinfos-insolvenzen-durch-ransomware-juni-2025\/\">Sicherheitsinfos: Insolvenzen durch Ransomware, Schwachstellen und mehr (Juni 2025)<\/a> erw\u00e4hnt. Bei heise gab es\u00a0<a href=\"https:\/\/www.heise.de\/news\/Polizei-Handys-seit-Cyberangriff-nicht-nutzbar-10456563.html\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> mit einigen Informationen. Stutzig machte mich der Hinweis, dass der Landesbeauftragte f\u00fcr Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern informiert wurde und ein entsprechendes Ermittlungsverfahren eingeleitet habe. Das deutet f\u00fcr mich auf einen Datenabfluss hin.<\/p>\n<h2>Datenabfluss nicht ausgeschlossen<\/h2>\n<p>Zum 12. Juli 2025 berichtete der NDR in <a href=\"https:\/\/www.ndr.de\/nachrichten\/mecklenburg-vorpommern\/gehackte-polizei-handys-weg-fuer-datenabfluss-gefunden,diensthandys-100.html\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a>, dass Ermittler den Angriff auf den Server f\u00fcr Polizei-Handys in Mecklenburg-Vorpommern rekonstruieren konnten. Dazu h\u00e4tten Experten den angegriffenen Server nachgebaut und verschiedene Angriffswege nachgestellt. Die Ermittler\u00a0gehen mittlerweile davon aus, dass Daten abgefischt worden sein k\u00f6nnten.<\/p>\n<p>Betroffen war der Management-Server der Ger\u00e4te, auf dem sich die Rufnummern der Mobiltelefone, Ger\u00e4tenummern und die Namen der Nutzer (Polizeibeamten) eingetragen waren. Die Angreifer hatten nachweisbar eine gro\u00dfe Datei mit zumindest einem Teil dieser dort verf\u00fcgbaren Daten bereitgestellt. \"Es musste davon ausgegangen werden, dass sie versucht haben, diese verh\u00e4ltnism\u00e4\u00dfig gro\u00dfe Datei in sehr kleinen Teilp\u00e4ckchen vom Server auszuleiten\", zitiert der NDR eine Ministeriumssprecherin.<\/p>\n<p>M\u00f6glicherweise haben die Hacker den von den Ermittlern getesteten Weg genutzt, um doch einen Teil der Daten abzugreifen, hei\u00dft es. Ob und in welchem Umfang auf diesem Weg tats\u00e4chlich Daten abgeflossen sind, sei aber weiter unklar.<\/p>\n<p>Im NDR-Beitrag war die Rede davon, dass zwei Sicherheitsl\u00fccken der Software, die zur Ger\u00e4teverwaltung eingesetzt wird, ausgenutzt wurden. Es hie\u00df, dass die Software weltweit von Beh\u00f6rden und Unternehmen zum Management von Mobilfunkger\u00e4ten genutzt werde. Die Software stamme von einem renommierten Produzenten.\u00a0heise hatte den Sachverhalt zeitnah in <a href=\"https:\/\/www.heise.de\/news\/Polizei-Diensthandys-Datenabfluss-in-Mecklenburg-Vorpommern-moeglich-10485003.html\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> aufgegriffen und merkte an, dass man den Hersteller der MDM-Software nicht nennen wolle.<\/p>\n<h2>Ein wenig recherchiert und spekuliert<\/h2>\n<p>Wenn das Mobile Device Management (MDM)-System auf dem Server angegriffen wurde, ist die Preisfrage, wer der Hersteller ist. Hier gibt es einige Stellen, die auf Ivanti hindeuten. Ich bin beim Landtag von Mecklenburg-Vorpommern auf eine Anfrage vom 31.1.2023 zu den Diensthandys der Polizei gesto\u00dfen (<a href=\"https:\/\/www.landtag-mv.de\/fileadmin\/media\/Dokumente\/Parlamentsdokumente\/Drucksachen\/8_Wahlperiode\/D08-1000\/Drs08-1735.pdf\" target=\"_blank\" rel=\"noopener\">PDF-Dokument<\/a>). Dort findet sich die Best\u00e4tigung, dass\u00a0Apps und Verwaltungswerkzeuge eingesetzt werden, die von den folgenden Unternehmen entwickelt wurden:<\/p>\n<ul>\n<li>Secunet AG,<\/li>\n<li>Heinekingmedia GmbH,<\/li>\n<li>Ivanti,<\/li>\n<li>Sector 27 GmbH,<\/li>\n<li>Acronis International GmbH.<\/li>\n<\/ul>\n<p>Zum 13. Mai 2025 gab es vom Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2025\/2025-245980-1032.html\" target=\"_blank\" rel=\"noopener\">die Warnung<\/a> vor zwei neuen Sicherheitsl\u00fccken in Open-Source Bibliotheken, die in Ivantis EPMM verwendet werden.<\/p>\n<ul>\n<li>Die Schwachstelle mit der Kennung CVE-2025-4427 erlaubt Angreifern den Zugriff auf gesch\u00fctzte Ressourcen ohne Authentifizierung (CWE-288) und wurde nach CVSS v3.0 mit 5.3 (\"mittel\") bewertet.<\/li>\n<li>Die zweite Schwachstelle mit der Kennung CVE-2025-4428 erm\u00f6glicht es externen authentifizierten Angreifern, Code auf betroffenen Systemen auszuf\u00fchren (CWE-94) und wurde nach CVSS v3.0 mit 7.2 (\"hoch\") bewertet.<\/li>\n<\/ul>\n<p>Durch die Kombination beider Schwachstellen sind Angreifer in der Lage, Ivanti EPMM Systeme zu kompromittieren, ungehindert auf die API zuzugreifen und aus der Ferne Code auf verwundbaren Systemen auszuf\u00fchren.\u00a0Diese 0-day Schwachstellen wurden aktiv angegriffen.<\/p>\n<p>In <a href=\"https:\/\/www.ndr.de\/nachrichten\/mecklenburg-vorpommern\/polizei-in-mv-schaltet-nach-hackerangriff-alle-diensthandys-ab,polizeifunk-102.html\" target=\"_blank\" rel=\"noopener\">diesem NDR-Beitrag<\/a> findet sich die Information, dass Warnhinweise des BSI zu sp\u00e4t gesehen und beachtet wurden. Erst nach Hinweisen der Telekom seien die Smartphones und der Server abgeschaltet worden. Leider lief der Angriff bereits einige Zeit. Die Ostsee-Zeitung schreibt in <a href=\"https:\/\/www.ostsee-zeitung.de\/mecklenburg-vorpommern\/gehackte-diensthandys-bei-mv-polizei-minister-pegel-raeumt-schwere-panne-ein-EVXQLYUVXVDCJKUPB3TVH7WHF4.html\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> (Paywall), dass Chinas Geheimdienst die Polizei von Mecklenburg-Vorpommern ausgetrickst habe. Jemand bei heise <a href=\"https:\/\/www.heise.de\/forum\/heise-online\/Kommentare\/Polizei-Diensthandys-Datenabfluss-in-Mecklenburg-Vorpommern-moeglich\/Es-ist-Ivanti\/thread-7800364\/\" target=\"_blank\" rel=\"noopener\">diesen Kommentar<\/a> eingestellt, dass Ivanti-Warnungen bereits am 8. Mai erfolgten, aber bei den Verantwortlichen f\u00fcr die Server nicht ankamen.<\/p>\n<p>Die Politik h\u00e4lt den Deckel auf dem Topf, um m\u00f6glichst wenig Informationen \u00f6ffentlich werden zu lassen, und formuliert im Ungef\u00e4hren. Datenabfluss sei m\u00f6glich gewesen, aber man habe einen renommierten Produzenten f\u00fcr das MDM verwendet, der weltweit bei Beh\u00f6rden und Unternehmen im Einsatz sei.<\/p>\n<p>Das ist zwar nicht falsch, aber mir gehen meine zwei Blog-Beitr\u00e4ge <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/06\/kleine-warnung-finger-weg-von-ivanti-vpn\/\">Kleine Warnung: Finger weg von Ivanti VPN; die benutzen wohl Uralt-Tools mit<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/16\/ivantis-uralter-software-klump-fllt-auch-sicherheitsforschern-auf\/\">Ivantis uralter Software-Klump \u2013 f\u00e4llt auch Sicherheitsforschern auf<\/a> von Februar 2024 im Kopf herum. Das h\u00f6rt sich alles nicht so sonderlich positiv an &#8211; oder ist es ein Beispiel, was in Deutschland bei der Digitalisierung falsch l\u00e4uft?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Polizei in Mecklenburg-Vorpommern darf seit Wochen ihrer Diensthandys nicht mehr verwenden, und muss auf Funk ausweichen. Hintergrund ist ein Angriff auf den Verwaltungs-Server der Ger\u00e4te. Nun gibt es neue Informationen &#8211; ein Datenabfluss kann nicht ausgeschlossen werden. Zeit f\u00fcr &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/14\/mpol-datenabfluss-bei-polizei-handys-in-mecklenburg-vorpommern-moeglich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[8455,8620,4328,3836],"class_list":["post-313557","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-ivanti","tag-polizei","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313557","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=313557"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313557\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=313557"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=313557"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=313557"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}