|
08. November 2007
Hushmail petzt Verschlüsselnder Mailprovider liefert Userdaten ans FBISelbst die eigenen Mitarbeiter könnten keine verschlüsselten Emails zwischen Hushmail-Nutzern lesen, versprach der US-Mailprovider, der automatisch Mails mit PGP verschlüsselt. In der Regel - denn gibt es eine Klage der Drogenermittlung, rückt Hushmail offenbar doch Mailinhalte heraus. Zwölf CDs voller Emails zwischen zwei Hushmail-Accounts erhielt die DEA von Hush im Klartext. Hushmail pries die einfache, standardmäßige starke Kryptografie, die beim Hushmail-internen Mailwechsel automatisch zum Einsatz kommt. Nach Diffie-Hellmann werden Mails per Java-Applet bereits auf dem sendenden Rechner verschlüsselt und erst dann auf die Server Hushmails übertragen. Was sicher sein sollte, ist es indessen jedoch nicht unbedingt. Denn auf irgend eine Weise müssen die Schlüssel oder die Klartexte der Mails seitens von Hushmail ermittelt worden sein - vermutet wird beispielsweise ein Zugriff auf das clientseitige Java-Applet, welches für die Verschlüsselung zuständig ist. Auf eine Datenanforderung durch Strafermittler kann Hushmail unterschiedlich reagieren - konsequent wäre es gewesen, die verschlüsselten Botschaften herauszugeben, falls überhaupt noch vorhanden, und dem DEA das Problem zu überlassen, PGP zu knacken (was nach gängigem Wissensstand unmöglich ist). Stattdessen hatte man offenbar die eigenen Kunden abgehört. Der Mailwechsel zwischen osocabro@hushmail.com und glpinternational@hushmail.com wurde so im Klartext für die Ermittler zugänglich. Noch schlimmer: Hushmail gab auch IP-Logs an die Ermittler weiter, mit denen über die Provider anschließend die Identität der Postfachinhaber aufgeklärt werden konnte. Ein Anbieter wie Hushmail sollte diese eigentlich nicht lange speichern, bzw. dürfte sie dem eigenen Anspruch nach nicht einmal aufzeichnen. Und wenn man schon beim Aufdecken von Identitäten ist: Bakersfield.com veröffentlichte die So gilt weiterhin: Sichere Verschlüsselung findet auf dem heimischen Rechner statt: mit einer Verwandte News
Trackbacks
Willkommen im Board. Anleitungen zu Thema X findet man, indem man bei Google zB "PGP Anleitung" eingibt. Jaja, der Wald und die Bäume... Such Dir einfach mal eine raus, die Dir passend erscheint. Du kannst es auch mit der hier vom Board probieren, wobei ich die beim ersten mal Lesen zu unübersichtlich fand. MSX am 17.01.2008 00:03
bei sensiblen daten (also eigentlich immer) erstellt man einen kleinen truecrypt container, packt da alles rein und verschickt das per anhang und gut is 20hz am 17.01.2008 07:17
|