Logo von heise online

Suche
Abonnieren

Tägliche Top-News bei WhatsApp, Facebook Messenger, Telegram & Insta

preisvergleich_weiss

Recherche in 1.508.171 Produkten

Kristina Beer 671

Vorsicht beim Skypen - Microsoft liest mit

Wer Skype nutzt, hat damit auch sein Einverständnis erklärt, dass die Firma alles mitlesen darf. Wie heise Security feststellte, macht das mittlerweile von Microsoft übernommene Unternehmen von diesen Rechten auch tatsächlich Gebrauch. Zumindest im Chat verschickte https-URLs erhalten kurze Zeit später unangemeldeten Besuch aus Redmond.

Ein Leser machte uns darauf aufmerksam, dass ihm nach einem Skype-Chat unter Kollegen ungewöhnlicher Netzwerkverkehr gemeldet wurde. Der Server wies auf eine mögliche Replay-Attacke hin. Wie sich herausstellte, hatte eine IP-Adresse aus Redmond auf die zuvor verschickten https-URLs der Firma zugegriffen. heise Security stellte die Situation nach. Auch wir schickten uns gegenseitig URLs. Eine der https-Test-URLs enthielt Anmeldeinformationen, eine andere verwies auf private Dateifreigaben eines Cloud-Dienstes. Einige Stunden nach unseren Postings konnten wir es dann in den Server-Logfiles sehen:

65.52.100.214 - - [30/Apr/2013:19:28:32 +0200]
"HEAD /.../login.html?user=tbtest&password=geheim HTTP/1.1"


Die Zugriffe erfolgen von Systemen, die eindeutig Microsoft zuzuordnen sind. Vergrößern
Bild: Utrace

Auch wir hatten Besuch aus Redmond – von einer auf Microsoft registrierten IP-Adresse – bekommen und zwar bei allen verschickten https-URLs. Solche Verweise auf verschlüsselte Web-Seiten enthalten häufig eindeutige Sitzungsdaten oder andere vertrauliche Informationen; die ebenfalls verschickten, einfachen http-URLs blieben hingegen unangetastet. Microsoft nutzte bei den Zugriffen sowohl die enthaltenen Anmeldeinformationen als auch die speziell erstellte URL für eine private Dateifreigabe eines Cloud-Dienstes.

Auf Anfrage von heise Security, was dieses Vorgehen zu bedeuten hat, antwortete Skype mit einer Passage aus seinen Datenschutzrichtlinien:

"Skype nutzt gegebenenfalls innerhalb von Sofortnachrichten und SMS automatisiertes Scannen zur Bestimmung von (a) vermutlichem Spam und/oder (b) URLs, die bereits als Spam-, Betrugs- oder Phishing-Links identifiziert wurden."

Wie das Unternehmen durch einen Sprecher beteuerte, werden Nachrichten gescannt, um Links zu Spam- und Phishing-Seiten zu filtern. Die Fakten sprechen aber gegen diese Erklärung. Spam- und Phishing-Seiten lauern normalerweise nicht auf https-Seiten. Die eher betroffenen http-URLs ohne Eigentümerinformationen fasste Skype hingegen nicht an. Außerdem verschickt Skype Head-Requests, die lediglich Verwaltungsinformationen des Servers abrufen. Um Webseiten auf Spam oder Phishing zu untersuchen, müsste Skype jedoch die Inhalte der Seiten überprüfen.

Im Januar hatten bereits Bürgerrechtler in einem offenen Brief in Frage gestellt, wie sicher die Kommunikation über Skype seit der Übernahme durch Microsoft ist. Die Autoren des Briefes, darunter unter anderem die Electronic Frontier Foundation und Reporter ohne Grenzen, befürchten, dass Skype sich wegen der durch die Übernahme erfolgten Umstrukturierung den US-Gesetzen zum Abhören von Gesprächen beugen und somit Behörden und Geheimdiensten Zugriff auf die Gespräche gewähren müsse.

Unser Fazit: Wer Skype benutzt, muss sich nicht nur damit einverstanden erklären, dass Microsoft alle übertragenen Daten quasi nach Belieben nutzt. Er muss davon ausgehen, dass dies tatsächlich geschieht und der Konzern auch nicht verrät, was genau er mit diesen Daten anstellt. (kbe)

671 Kommentare

Themen:

Anzeige
  1. Neustart für Skype auf Linux

    Neustart für Skype auf Linux

    Microsoft veröffentlicht eine neue Fassung von Skype für Linux. Der Konzern wünscht sich möglichst viel Feedback.

  2. Microsoft stoppt Entwicklung für Skype auf TV-Geräten

    Microsoft stoppt Entwicklung für Skype auf TV-Geräten

    Bei vielen Smart-TV-Besitzern ist ab Juni Schluss mit Skype-Videokonferenzen am Fernseher. Microsoft will seinen Dienst Skype for TV ab diesem Zeitpunkt nicht mehr weiterentwickeln.

  3. Belgien: 30.000 Euro Strafe für Skype wegen mangelnder Überwachungshilfe

    Belgien: 30.000 Euro Strafe für Skype wegen mangelnder Überwachungshilfe

    Ein Gericht im belgischen Mechelen hat der Microsoft-Tochter Skype eine Geldbuße von 30.000 Euro auferlegt, nachdem diese auf eine Anordnung hin nur Metadaten und keine Kommunikationsinhalte geliefert hatte.

  4. Amazon und Skype ziehen sich von Windows Phone zurück

    Windows 10 mobile

    Nach Paypal und Here zeigt auch Amazon dem Smartphone-Betriebssystem die kalte Schulter. Dass selbst Microsofts Skype Windows Phone die Unterstützung entzieht, ist doch etwas überraschend.

  5. Alle Meldungen aus Weitere News zum Thema
  1. Sex-Scamming

    In einer marokkanischen Kleinstadt hat sich eine Industrie entwickelt, die Araber aus den Golfstaaten via Facebook und Skype in Erpressungsfallen lockt

  2. Griechenland: Aberwitzig postfaktisches Theater

    Foto-Montage & angebliche Regie per Skype: Schauspielerin behauptet, sie habe Oscar-prämierten Regisseur für sich gewonnen - und kommt damit durch

  3. Open Bug Bounty: Sicherheitslücken gegen Prämie

    Open Bug Bounty: Portal für Sicherheitslücken

    heise Security machte nicht ganz freiwillig Bekanntschaft mit einer bisher weitgehend unbekannten Plattform, auf der Hacker und andere Forscher Sicherheitslücken melden können.

  4. Alle Meldungen aus Ähnliche Artikel
  1. Geleakte NSA-Hackersoftware: Offenbar hunderttausende Windows-Computer infiziert

    Geleakte NSA-Hackersoftware: Bereits Hunderttausende Geräte infiziert

    Weniger als zwei Wochen nachdem anonyme Hacker Software der NSA veröffentlicht haben, sollen fast 200.000 Geräte infiziert sein. Betroffen sind Windows-Computer, die einen bereits veröffentlichten Patch nicht erhalten haben.

  2. Uber: iPhone-Fingerprinting flog auf – Rüffel vom Apple-Chef

    Delete Uber

    Die App des Fahrdienstes hat auf eine Fingerprinting-Technik gesetzt, um einzelne iPhones trotz Löschens der App weiter identifizieren zu können. Ein Geofence sollte sicherstellen, dass Apple-Mitarbeiter das regelwidrige Verhalten nicht entdecken.

  3. Office 365 Deutschland bei 1&1: Mit Einrichtungsservice und Domain

    Office 365 Deutschland bei 1&1: Mit Einrichtungsservice und Domain

    Nun gibt es die dritte Möglichkeit, Microsofts in Deutschland gespeichertes Office 365 zu beziehen, nämlich bei 1&1. Der hostet das Paket nicht selbst, sondern vermarktet das Microsoft-Angebot mit dem Datentreuhänder T-Systems – zu interessanten Preisen.

  4. Guardians of the Galaxy Vol. 2: Patchworkfamilie auf Chaostour durchs All

    Guardians of the Galaxy Vol. 2: Patchworkfamilie auf Krawalltour

    Die Guardians of the Galaxy sind wieder unterwegs und müssen dieses mal gleich das ganze Universum retten. Wie schon im ersten Teil geht es um ein problematisches Familienmitglied.

  5. Alle Meldungen aus Themen im Trend
Anzeige