Forschende finden kritische Sicherheitslücken in 5G-Netzwerkkomponente

CISPA-Forscher haben kritische Sicherheitslücken in einer Netzwerkkomponente in der LTE- und 5G-Netzarchitektur entdeckt. Nach entsprechenden Updates werden die Ergebnisse auf dem USENIX Security Symposium 2024 veröffentlicht.

Das CISPA – Helmholtz-Zentrum für Informationssicherheit hat bekannt gegeben, dass in Zusammenarbeit mit SBA Research und der Universität Wien zwei weitreichende Sicherheitslücken im Mobilfunkprotokoll Voice over WiFi (VoWiFi) entdeckt wurden. Voice over Wifi ist auch als WLAN-Calling bekannt. Laut der Forschungseinrichtung gefährdeten diese Schwachstellen die Kommunikationssicherheit von Millionen Mobilfunkkund*innen weltweit. Inzwischen wurden jedoch entsprechende Updates durchgeführt, um die Probleme zu beheben.

Moderne Smartphones können Telefonverbindungen nicht nur über das Mobilfunknetz, sondern auch über WLAN aufbauen, was besonders an Orten mit schlechter Mobilfunkqualität von Vorteil ist. WLAN-Calling, das seit 2016 angeboten wird, ist bei allen neuen Smartphones voreingestellt und wird von fast allen großen Mobilfunknetzbetreibern unterstützt. Die Untersuchung ergab jedoch, dass der Verbindungsaufbau zwischen Smartphone und Mobilfunknetz in einigen Fällen nicht sicher war.

Betroffen waren die Dienste von 13 Mobilfunkanbietern aus verschiedenen Ländern, darunter Österreich, die Slowakei, Brasilien und Russland, wodurch laut CISPA rund 140 Millionen Kund*innen gefährdet waren. Ursache war eine Schwachstelle im Evolved Packet Data Gateway (ePDG), einer wichtigen Netzwerkkomponente in der LTE- und 5G-Netzarchitektur. Bei WLAN-Calls wird ein IPsec-Tunnel zwischen dem Smartphone und dem ePDG aufgebaut, der durch kryptografische Schlüssel geschützt wird. Die Untersuchung zeigte jedoch, dass diese Schlüssel nicht zufällig und privat waren, sondern aus einem globalen Satz von zehn statischen Schlüsseln bestanden. Dies ermöglichte es, die Kommunikation zwischen Smartphones und Mobilfunknetzen mitzuhören.

Zusätzlich fanden die Forscher*innen eine weitere Schwachstelle in den Chips des taiwanesischen Herstellers MediaTek, die in vielen Android-Smartphones verbaut sind. Diese Schwachstelle ermöglichte es, die Verschlüsselung auf die schwächste Variante zu reduzieren. Messungen und Analysen zeigten, dass veraltete kryptografische Verfahren bei vielen anderen Herstellern wie Google, Apple, Samsung und Xiaomi zum Einsatz kamen.

Wie viele Nutzer tatsächlich von Angriffen betroffen waren, können die Forschenden nicht genau sagen. Die Forscher*innen informierten die weltweite Vereinigung der Mobilfunkbetreiber (GSMA) sowie die betroffenen Provider und Hersteller, die inzwischen entsprechende Updates eingespielt haben. Zudem hat das CISPA – Helmholtz-Zentrum für Informationssicherheit angekündigt, die Ergebnisse der Untersuchungen auf dem USENIX Security Symposium 2024 zu veröffentlichen, um anderen Forschenden Zugang zu den Erkenntnissen zu bieten.

Weitere Informationen finden Sie hier: CISPA.

Das könnte Sie auch interessieren

11.05.2023
Umfrage zur Verbesserung der Sicherheit von 5G-Campusnetzen
Durch den neusten Mobilfunkstandard 5G ist es erstmals möglich, Mobilfunknetze in privater Regie zu betreiben. Gerade für Unternehmen ergeben sich durch die höheren Datenraten und niedrigeren Latenzen viele Anwendungsmöglichkeiten. Um...
News-Artikel lesen
5G stellt eine Sicherheitsherausforderung für Smart-Factory-Umgebungen dar
Smart Factory Umgebungen geben der Manufacturing-Branche die Möglichkeit, ihre Geschwindigkeit, Sicherheit und Effizienz zu steigern, jedoch bergen sie auch neue Sicherheitsrisiken. Angriffe auf industrielle Steuersysteme in intelligenten Fertigungsumgebungen könnten Cyberkriminelle...
News-Artikel lesen
19.08.2024
Bundesamt für Sicherheit in der Informationstechnik fördert Cybersicherheitsprojekte für 5G/6G-Technologien
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat bekannt gegeben, dass es vier weitere Forschungs- und Entwicklungsprojekte im Bereich Cybersicherheit für 5G/6G-Kommunikationstechnologien aus der dritten Förderrunde unterstützt. Ziel der...
News-Artikel lesen
5G-Netze: Staatliches Hacking als größte Bedrohung
11.10.2019 Die EU-Kommission stellte ihre Risikobewertung für die Sicherheit der 5G-Mobilfunknetze vor. 28 Staaten schickten ihre Einschätzung nach Brüssel, Deutschland schätze in seiner Bewertung insbesondere staatliches Hacking als größte Bedrohung...
News-Artikel lesen
Umfrage zu 5G-Einsatz in deutschen Unternehmen: Sicherheitsmaßnahmen bleiben hinter den Erwartungen zurück
Gemeinsam mit der Hilfe der Marktforschung des Research- und Analystenhauses techconsult hat der Cybersecurity-Anbieter Sophos eine Umfrage durchgeführt, in der IT-Leiter*innen und Mitarbeiter*innen von 200 deutschen Unternehmen mit 100 bis...
News-Artikel lesen
13.01.2022
Mit IT-Grundschutz zum sicheren 5G Campusnetz
Zum aktuellen Zeitpunkt gibt es kein IT-Grundschutz-Profil für 5G-Netze. Um diese Lücke zu schließen, erarbeitet das BSI in Kooperation mit SoftEd Systems GmbH und dem Deutsche Telekom Chair of Communication...
News-Artikel lesen
Der Stand von 5G und Edge im industriellen Betrieb
Bereits im Jahr 2019 veröffentlichte Capgemini eine Studie, in welcher 5G als wichtige Enabler-Technologie für die digitale Transformation von drei Vierteln der Industrieunternehmen identifiziert wurde. In der früheren Studie zeigte...
News-Artikel lesen
14.06.2022
BSI bietet Förderung von Forschungs- und Entwicklungsprojekten im Bereich Cyber-Sicherheit für 5G/6G-Kommunikations­technologien an
Das Bundesamt für Sicherheit in der Informationstechnik startet das Förderprogramm „Cyber-Sicherheit und digitale Souveränität in den Kommunikationstechnologien 5G/6G“. Das Förderprogramm soll die Innovationskraft von Unternehmen stärken, die digitale Souveränität Deutschlands...
News-Artikel lesen
07.10.2024
Stärkung kritischer Kommunikationsinfrastrukturen durch hybrides 5G-Mesh-Netz
Das Projekt HyprMesh ist eine Kooperation der Constructor University Bremen und der Technischen Universität Chemnitz. Es entwickelt ein hybrides 5G-Mesh-Netz, das im Katastrophenfall eine Fallback-Lösung für sicherheitsrelevante Dienste ermöglichen soll....
News-Artikel lesen
23.09.2020
Transparenz und Sicherheit in der 5G-Welt
ZTE Corporation, ein international führender Anbieter von Lösungen für die Telekommunikationsbranche sowie für Unternehmens- und Privatkunden im Bereich mobiles Internet, und Omdia, ein global führendes Technologieforschungsunternehmen, haben das Whitepaper „Security...
News-Artikel lesen
5G.NRW-Förderprojekt KIRaPol.5G testet 5G-Überwachungssystem für den öffentlichen Raum
Ziel des Forschungsprojektes KIRaPol.5G ist es, die polizeiliche Überwachung in öffentlichen Bereichen zu unterstützen, insbesondere an Orten, an denen es zu Zwischenfällen kommen kann und die eine potentielle Gefahr für...
News-Artikel lesen
Zur Diskussion: Sorgen und Vorbehalte gegenüber 5G
Der Rollout von 5G schreitet nicht nur in Deutschland, sondern auch international immer weiter voran. Unternehmen freuen sich auf die Nutzung neuer Technologien durch niedrigere Latenzen und höhere Konnektivität. Doch...
Diskussion
News-Artikel lesen