Der unabhängige IT- und Tech-Kanal!
internet.board.entertainment.games.hardware

  • gulli
  • Nachrichten
  • Hushmail petzt: Verschlüsselnder Mailprovider liefert Userdaten ans FBI

Hushmail petzt: Verschlüsselnder Mailprovider liefert Userdaten ans FBI

Selbst die eigenen Mitarbeiter könnten keine verschlüsselten Emails zwischen Hushmail-Nutzern lesen, versprach der US-Mailprovider, der automatisch Mails mit PGP verschlüsselt. In der Regel - denn gibt es eine Klage der Drogenermittlung, rückt Hushmail offenbar doch Mailinhalte heraus. Zwölf CDs voller Emails zwischen zwei Hushmail-Accounts erhielt die DEA von Hush im Klartext.

Hushmail pries die einfache, standardmäßige starke Kryptografie, die beim Hushmail-internen Mailwechsel automatisch zum Einsatz kommt. Nach Diffie-Hellmann werden Mails per Java-Applet bereits auf dem sendenden Rechner verschlüsselt und erst dann auf die Server Hushmails übertragen. Was sicher sein sollte, ist es indessen jedoch nicht unbedingt.

Wegen Handel mit Anabolika und Steroiden wurde gegen zwei User von Hushmail-Accounts ermittelt, und offenbar war Hushmail in der Lage, die DEA mit Klartext-Emails zu versorgen. Weniger ernüchternd wäre der Vorfall, ginge es um Kommunikation zwischen einem Hushmail- und einem Nicht-Hushmail-Account - da in dem Fall nicht zwingend verschlüsselt wird. Dass sogar die interne Kommunikation offen gelegt werden konnte, wirft ein extrem schlechtes Licht auf Hush und ihr Krypto-Mailangebot.

Denn auf irgend eine Weise müssen die Schlüssel oder die Klartexte der Mails seitens von Hushmail ermittelt worden sein - vermutet wird beispielsweise ein Zugriff auf das clientseitige Java-Applet, welches für die Verschlüsselung zuständig ist.

Auf eine Datenanforderung durch Strafermittler kann Hushmail unterschiedlich reagieren - konsequent wäre es gewesen, die verschlüsselten Botschaften herauszugeben, falls überhaupt noch vorhanden, und dem DEA das Problem zu überlassen, PGP zu knacken (was nach gängigem Wissensstand unmöglich ist). Stattdessen hatte man offenbar die eigenen Kunden abgehört.

Der Mailwechsel zwischen osocabro@hushmail.com und glpinternational@hushmail.com wurde so im Klartext für die Ermittler zugänglich. Noch schlimmer: Hushmail gab auch IP-Logs an die Ermittler weiter, mit denen über die Provider anschließend die Identität der Postfachinhaber aufgeklärt werden konnte. Ein Anbieter wie Hushmail sollte diese eigentlich nicht lange speichern, bzw. dürfte sie dem eigenen Anspruch nach nicht einmal aufzeichnen.

Und wenn man schon beim Aufdecken von Identitäten ist: Bakersfield.com veröffentlichte die PDFs zum Ermittlungsverfahren und hielt es nach all der erschnüffelten Information nicht mehr für nötig, Realnamen, Adressen oder Telefonnummern zu schwärzen. Aber darauf kommt es nun vermutlich auch nicht mehr wirklich an.

So gilt weiterhin: Sichere Verschlüsselung findet auf dem heimischen Rechner statt: mit einer PGP/GPG-Lösung, die als Open Source verfügbar ist. Allen anderen Methoden sollte man misstrauen.

News Redaktion am Donnerstag, 08.11.2007 14:13 Uhr

tagsTags: drogen kryptografie pgp gpg mailprovider hushmail dea anabolika steroide verschlüsselung

Bookmark and Share
 
Weitere interessante News
25 Reaktionen zu dieser Nachricht
  • 20hz am 17.01.2008 07:17:37

    bei sensiblen daten (also eigentlich immer) erstellt man einen kleinen truecrypt container, packt da alles rein und verschickt das per anhang und gut is:D ...

  • MSX am 17.01.2008 00:03:32

    Willkommen im Board. Anleitungen zu Thema X findet man, indem man bei Google zB "PGP Anleitung" eingibt. Jaja, der Wald und die Bäume... ;) Such Dir einfach mal eine raus, die Dir passend erscheint. Du kannst es auch mit [URL="http://board. ...

  • 13ACAB12 am 16.01.2008 23:12:46

    Ich bin auf der Suche nach so einem Dienst finde aber keinen gescheiten.... Wo gibts den ein EINFACHES tutorial für PGP? ...

  • iStone am 29.11.2007 17:09:03

    Hm schon unfassbar das Ganze. Da überlegt man sich doch glatt langsam komplett auf Open Source Lösungen zu setzen. :confused: Wer sagt mir dass nicht Utimaco und Konsorten für so einem Fall ähnlich reagieren und etwas eingebaut haben? Gut, die haben ein Image zu verlieren, aber wissen kann man ...

  • ff-ff am 28.11.2007 11:51:33

    Als Hushmailuser muss ich mich jetzt mal aeussern 1.) Ob die verwendete Software eines Webmailers Opensource ist oder nicht hat mit der Petzerei nichts zu tun. Wenn auf einer Seite zB. Squirrelmail verwendet wird oder es so ausschaut hat man keine Garantie, dass nicht durch eine richterliche Verfu ...

weitere Kommentare lesen     Nachricht kommentieren

 
Fotostrecke
News [Kurioses]

Apple filterte den Begriff "Jailbreak" im iTunes Store

Lars Sobiraj am 20.05.2012, 16:54 Uhr

befreit: ipad 3 & iphone 4s

Im US-amerikanischen iTunes Store wurden statt dem Begriff "Jailbreak" lediglich Sternchen zwischen dem Anfangs- und Endbuchstaben angezeigt. Davon waren letztlich alle Kategorien betroffen. So wurden neben Apps auch Klingeltöne, Podcasts, Musikstücke, ganze Alben und eBooks zensiert angezeigt. Laut den Untersuchungen von Shoutpedia waren mehrere Monate lang 95% aller Begriffe davon betroffen.

mehr mehr lesen...

Browsergames
Gondal World

TOPTIPP: Gondal World

Kämpfe als Held in diesem einzigartigen Fantasy Game. Viele Gefahren und Abenteuer erwarten dich! Escaria spielen

Escaria

Escaria

Erschaffe deine eigene Insel und erobere die Welt. Krieg oder Wachstum - deine Strategie entscheidet! Escaria spielen

Artyria

Artyria

Werde Gladiator und kämpfe im antiken Zeitalter um Ruhm und Ehre. Gehe Bündnisse mit anderen Spielern ein und kämpft gemeinsam gegen die schrecklichen Barbaren. Artyria spielen

Gondal

Gondal

Ziehe als einsamer Waldläufer oder an der Seite von Kampfgefährten in einem Fantasy-Spiel von Abenteuer zu Abenteuer. Gondal spielen

Last Emperor

Last Emperor

Tritt gegen legendären Samurai aus Japan des 19. Jahrhundert an und werde der gefürchtetste aller Samurai. Last Emperor spielen

Nightcreeps

Nightcreeps

Tritt in eine epische Schlacht zwischen Werwölfen und Vampiren, in der nur die Stärksten überleben werden, ein. Nightcreeps spielen

gulli:picsArtikel empfehlengulli RSS News Feedsgulli RSS NewsPresso Feedsgulli:Newslettergulli twittertgulli bei facebookgulli:news im AppStoreSeitenanfang