Wir benutzen Cookies, um die Nutzerfreundlichkeit der Website zu verbessern. Durch deinen Besuch stimmst du der Datenschutzerklärung zu.
Alles klar!
BASIC thinking Logo Dark Mode BASIC thinking Logo Dark Mode
  • TECH
    • Apple
    • Android
    • ChatGPT
    • Künstliche Intelligenz
    • Meta
    • Microsoft
    • Quantencomputer
    • Smart Home
    • Software
  • GREEN
    • Elektromobilität
    • Energiewende
    • Erneuerbare Energie
    • Forschung
    • Klima
    • Solarenergie
    • Wasserstoff
    • Windkraft
  • SOCIAL
    • Facebook
    • Instagram
    • TikTok
    • WhatsApp
    • X (Twitter)
  • MONEY
    • Aktien
    • Arbeit
    • Die Höhle der Löwen
    • Finanzen
    • Start-ups
    • Unternehmen
    • Marketing
    • Verbraucherschutz
Newsletter
Font ResizerAa
BASIC thinkingBASIC thinking
Suche
  • TECH
  • GREEN
  • SOCIAL
  • MONEY
  • ENTERTAIN
  • NEWSLETTER
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
Archiv

Schlechte Verschlüsselung bei WhatsApp

Thorsten Nötges
Aktualisiert: 17. Februar 2025
von Thorsten Nötges
Teilen

WhatsApp hat sich seit dem Start im Jahr 2009 mächtig entwickelt: Mittlerweile werden über 17 Milliarden Nachrichten pro Tag (!) von mehr als 100 Millionen Nutzern über alle Plattformen hinweg versendet. Anders ausgedrückt: WhatsApp ist einer der beliebtesten Messengerdienste überhaupt. Daran scheinen auch schlechte Nachrichten und kritische Kommentare nichts ändern zu können. Im Januar wurde gegen WhatsApp in Kanada und den Niederlanden ermittelt, weil das Unternehmen die Adressbücher seiner Kunden nicht nur auslas, sondern auch auf unbestimmte Zeit (also für immer) speicherte – ohne das wirklich mitzuteilen.

WhatsApp - sam azgor - http://www.flickr.com/photos/samazgor/9344676230/

Jetzt gerade gibt es zum Thema WhatsApp zwei Nachrichten. Eine gute: Die neue Android-Version ist raus, und endlich kann man auch die mit der App verknüpfte Rufnummer ändern; das hatten sich die Nutzer schon lange gewünscht. Und leider auch eine schlechte: Denn obwohl WhatsApp an der Sicherheit der Kommunikation gearbeitet hat, bleibt das System verwundbar. Beim Thema Datenschutz gibt es noch immer Lücken.

Verschlüsselung weiter schwach

Denn die Sicherheit der WhatsApp-Kommunikation an sich stand immer wieder unter kritischer Beobachtung: Teil der kanadischen und niederländischen Untersuchungen war auch der Verschlüsselungsmechanismus, den WhatsApp einsetzte. Denn die App setzte die IMEI, die fest vergebene Telefon-Seriennummer, und die MAC-Adresse als Schlüssel für die Verschlüsselung ein. Problematisch ist aber, dass die IMEI gelegentlich auch in Klartext versendet wird und die MAC-Adresse steckt ohnehin in jedem einzelnen Datenpaket, das das Smartphone verschickt, und kann so einfach ausgeschnüffelt werden.

BASIC thinking UPDATE

Jeden Tag bekommen 10.000+ Abonnenten die wichtigsten Tech-News direkt in die Inbox. Abonniere jetzt dein kostenloses Tech-Briefing:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

  • 5 Minuten pro Tag
  • 100% kostenlos
  • Exklusive PDF-Guides

Doch WhatApp versprach Anpassungen und eine verbesserte Verschlüsselung. Das wurde auch wirklich umgesetzt, die Schlüsselgenerierung durch IMEI und MAC gehört mittlerweile der Vergangenheit an. Doch auch die neue Technik ist lückenhaft, wie der niederländische Mathe- und Informatikstudent Thijs Alkemade auf seinem Blog beschreibt.

Sehr stark vereinfacht: Das neue Verfahren basiert auf einer Stromverschlüsselung – genau wie HTTPS, SSH und WPA -, aber es ist ein gefährlicher Fehler eingebaut. Denn aus- und eingehende Nachrichten werden mit dem gleichen Schlüssel kodiert. Das System funktioniert aber nur ausschließlich dann, wenn die Chiffre nicht zwei Mal verwendet wird – und genau das tut WhatsApp. Damit ist das System zwar ein ganzes Stück sicherer als vorher, aber noch immer verwundbar.

Warum selbst machen

Alkemades Vorschlag: WhatsApp sollte auf die Entwicklung einer eigenen Verschlüsselungstechnik (die sie offensichtlich nicht beherrschen) verzichten und lieber auf ein bewährtes und überprüftes System wie TLS setzen, das seit 15 Jahren eingesetzt und überarbeitet wird.

Denn: „Ihr solltet davon ausgehen, dass jeder, der bei WhatsApp-Verbindungen mithört, auch eure Nachrichten entschlüsseln kann. Ihr solltet alle eure früheren WhatsApp-Unterhaltungen als kompromittiert ansehen. Es gibt nichts, was ihr tun könnt, abgesehen davon, nicht mehr WhatsApp zu benutzen, bis es ein Update gibt.“

Und auch der Sophos-Blog Naked Security kommt zu diesem Schluss – verbunden mit einem Hinweis für Programmierer: „Versucht nicht, eure eigene Verschlüsselung zu entwickeln. Warum ein eckiges Rad entwickeln, wenn es ein bekanntes und erprobtes rundes gibt, das sich einfach rollen lässt?“

Es ist eine zweischneidige Sache: Immerhin reagiert WhatsApp auf Nutzerwünsche und baut neue Funktionen ein. Und sie kooperieren mit den Behörden, um Sicherheitslücken zu beseitigen. Doch gerade da hapert es anscheinend noch sehr, und die versprochenen Änderungen bieten trotzdem nicht den Schutz, der gegeben sein sollte bei einem Unternehmen, das die Kommunikation und die Daten von 100 Millionen Nutzern weltweit verwaltet. Sicherheitslücken gibt es immer, aber WhatsApp scheint groß darin zu sein, sich die Lücken selbst einzubauen, indem beispielsweise Grundsätze der Kryptographie ignoriert werden.

Bild: sam azgor / Flickr (CC BY 2.0)

Kleines Kraftwerk

Anzeige

STELLENANZEIGEN
BASIC thinking Freiberuflicher Redakteur (m/w/d)
BASIC thinking GmbH in Home Office
Social Media Manager:in (m/w/d)
Stadtsparkasse Düsseldorf in Düsseldorf
Content-Manager (m/w/d)
Novoferm Vertriebs GmbH in Isselburg-Werth
Online Marketing Manager (d/m/w)
Brandenburg Media GmbH & Co. KG in Potsdam
SEA-Manager (w/m/d) – befristet
KOS GmbH & Co. KG in Schönefeld
Influencer & Paid Social Media Marketing ...
ARTDECO cosmetic GmbH in Karlsfeld

Du willst solche Themen nicht verpassen? Mit dem BASIC thinking UPDATE, deinem täglichen Tech-Briefing, starten über 10.000 Leser jeden Morgen bestens informiert in den Tag. Jetzt kostenlos anmelden:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

THEMEN:CybersecurityDatenschutzWhatsApp
Teile diesen Artikel
Facebook Flipboard Whatsapp Whatsapp LinkedIn Threads Bluesky Email
vonThorsten Nötges
Folgen:
Thorsten Noetges ist Nerd, Gamer,und seit 1995 im Internet zu Hause. Er hat von 2013 bis 2014 über 100 Artikel auf BASIC thinking veröffentlicht.
Kleines Kraftwerk

Anzeige

EMPFEHLUNG
PŸUR
Internet, das nie teuer wird – für nur 19 Euro pro Monat
Anzeige TECH
American Express Business Platinum Card
500 Euro Startguthaben sichern: Mit der American Express Business Platinum Card
Anzeige MONEY
American Express® Business Gold Card
SBS American Express Business Gold Card: Jetzt 250 Euro Startguthaben sichern
Anzeige MONEY
American Express Kreditkarte
Jetzt profitieren: Exklusive Vorteile mit der American Express Kreditkarte sichern
Anzeige MONEY
UPDATE – DEIN TECH-BRIEFING

Jeden Tag bekommen 10.000+ Abonnenten von uns die wichtigsten Tech-News direkt in die Inbox. Abonniere jetzt dein kostenloses Tech-Briefing:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

LESEEMPFEHLUNGEN

ChatGPT KI-Training deaktivieren, Künstliche Intelligenz, Datenschutz, Cybersecurity, Internet
TECH

ChatGPT: KI-Training mit deinen Inhalten deaktivieren

WhatsApp-Alternative Threema Messenger App
SOCIALTECH

Threema: Alles, was du über die WhatsApp-Alternative wissen musst

Manychat Test Erfahrungen Review Chat Instagram DM WhatsApp Facebook Messenger
SERVICESOCIAL

Manychat Test: Chat-Marketing per Instagram, WhatsApp & Co.

WhatsApp iPad App einrichten
SOCIAL

WhatsApp auf dem iPad jetzt als offizielle App verfügbar

Einreisesystem EES EU biometrische Daten Fingerabdrücke Gesichtsscan
MONEYTECH

Willkommen in Europa, aber erst nach biometrischem Striptease

IT-Sicherheit 2025
AnzeigeTECH

IT-Sicherheit 2025: Was jetzt zählt und wie du schnell handelst

Mehr anzeigen
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
  • Über uns
  • Mediadaten
  • Impressum
  • Datenschutz
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?