fighting for truth, justice, and a kick-butt lotus notes experience.

Blackberry sammelt Emailzugangsdaten ein

 18 Juli 2013 14:00:15
Auf Heise wurde heute veröffentlicht, das BlackBerry 10 Endgeräte die manuell erfassten Mail-Account-Daten (Mailadresse und Kennwort) im Hintergrund an einen BlackBerry Server übertragen.
Warum dies BlackBerry ohne ersichtlichen Nutzen und Grund tut und was Blackberry mit diesen Daten anstellt ist unklar.

Aus dem Heise Artikel BlackBerry späht Mail-Login aus:

Der Sicherheitsexperte Marc Heuse hat heise Security kürzlich über eine interessante Beobachtung informiert: Wenn man unter BlackBerry 10 einen neuen Mail-Account konfiguriert, kommuniziert das Smartphone verschlüsselt mit dem Server discvoeryservice.blackberry.com. Verschafft man sich über einen Web-Analyse-Proxy wie Burp Einblick in die verschlüsselten Pakete, ist das Erstaunen groß: Nach Eingabe der Mail-Adresse wird diese sofort an BlackBerry übertragen und im nächsten Schritt folgt auch noch das Passwort. Parallel zu Marc Heuse ist offenbar Frank Rieger auf das Problem aufmerksam geworden; seine Erkenntnisse hat er in seinem Blog veröffentlicht.

Geheim ist unser Passwort jetzt offensichtlich nicht mehr.  Die Zugangsdaten werden zwar verschlüsselt über HTTPS übertragen, weshalb man sie ein Datenschnüffler auf dem Transportweg schwerlich mitlesen kann. BlackBerry kann sie jedoch sehr wohl entschlüsseln. Was dort mit den Zugangsdaten geschieht, darüber kann man nur spekulieren.


Mit den eingesammelten Daten kann BlackBerry jederzeit auf die Mailpostfächer und deren Inhalte zugreifen. Ob sie es tun sei dahingestellt, aber Sie könnten.

Ich kann mich hier nur wundern, was BlackBerry geritten hat, dies zu tun. BlackBerry galt im Unternehmensumfeld als sicher und war dabei wieder Fuß zu fassen. Ungefragt Mail-Benutzerdaten und sogar auch noch die zugehörigen Kennwörter nach Hause zu telefonieren ist kein kleiner Fehler, sondern stellt für mich einige grundsätzliche Dinge in Frage.

Aus IT- und Endbenutzersicht kann die Konsequenz nur lauten, solange das Thema nicht gefixt und geklärt ist:
  • Den Mail-Account auf den eingesetzten BlackBerry 10 Geräten zu löschen
  • Auch nicht wieder neu einzurichten
  • Ein neues Kennwort für den Mail-Account vergeben

Ich persönlich würde einen BlackBerry 10 bis zur endgültigen Klärung ihn einfach ausschalten bzw. an den Hersteller zurückzuschicken!

Unsensibler und dreister kann man mit anvertrauten Userdaten und Kennwörtern nicht umgehen.

PS: Blackberry, es tut mir leit dies schreiben zu müssen - Aber das ist ein absolutes NO GO!

Und das schlimme Google ist auch nicht besser:

Android und die Passwörter: Offene Türen für Spionage

Kommentare

1Tutnixzursache  18.07.2013 15:10:37  Blackberry sammelt Emailzugangsdaten ein

Firmenaccounts sind nicht betroffen, hier geht es um die Anbindung von privaten Accounts über den Einrichtungsassistent. Hier { Link } stimmt man unter 4a der Übertragung zu.

2Detlev Poettgen  18.07.2013 15:25:47  Blackberry sammelt Emailzugangsdaten ein

Ich habe ja auch geschrieben:

Manuell eingerichtete Mail-Accounts...

Der verlinkte Abschnitt 4.a macht es für mich ehr noch schlimmer.

"RIM kann außerdem Ihre Konto-Zugangsberechtigungen, Passwörter, Profildaten und andere Angaben verarbeiten, die Sie liefern, um das RIM Angebot leichter nutzbar zu gestalten."

Dann frage ich mal anderes herum: Kann ich aktuell einen privaten Mail-Account auf einem Blackberry 10 einrichten OHNE das mein Kennwort an BlackBerry übertragen wird?

3Tutnixzursache  18.07.2013 16:22:35  Blackberry sammelt Emailzugangsdaten ein

Ja, bei manueller Einrichtung wird nichts übertragen.

4René Winkelmeyer  18.07.2013 16:29:25  Blackberry sammelt Emailzugangsdaten ein

Soll heißen:

Will ich Komfort, dann bekommt BlackBerry meine Daten.

Will ich keinen Komfort, dann bekommt BlackBerry meine Daten nicht.

Korrekt?

Und welcher Benutzer verzichtet freiwillig auf Komfort bzw. liest sich die umfangreichen Datenschutzbedingungen durch...?

Very strange...

5Tutnixzursache  18.07.2013 16:48:08  Blackberry sammelt Emailzugangsdaten ein

Strange ist es allemal. Die Datenübertragung an sich und dann auch noch die unverschlüsselte.

Ich hoffe einfach mal, dass es ein Relikt aus den vorherigen OS-Versionen ist, denn dort wurden die Daten auch wissentlich an die BIS-Server übertragen, wenn man einen privaten E-Mail Account eingerichtet hat.

Bisher gibt es zum Glück keine Hinweise auf einen Zugriff NACH der Einrichtung. Also müsste ein einfacher Passwortwechsel ausreichen.

6Tutnixzursache  19.07.2013 14:37:36  Blackberry sammelt Emailzugangsdaten ein

{ Link }

Wie zu erwarten war...

  •  
  • Hinweis zum Datenschutz und Datennutzung:
    Bitte lesen Sie unseren Hinweis zum Datenschutz bevor Sie hier einen Kommentar erstellen.
    Zur Erstellung eines Kommentar werden folgende Daten benötigt:
    - Name
    - Mailadresse
    Der Name kann auch ein Nickname/Pseudonym sein und wird hier auf diesem Blog zu Ihrem Kommentar angezeigt. Die Email-Adresse dient im Fall einer inhaltlichen Unklarheit Ihres Kommentars für persönliche Rückfragen durch mich, Detlev Pöttgen.
    Sowohl Ihr Name als auch Ihre Mailadresse werden nicht für andere Zwecke (Stichwort: Werbung) verwendet und auch nicht an Dritte übermittelt.
    Ihr Kommentar inkl. Ihrer übermittelten Kontaktdaten kann jederzeit auf Ihren Wunsch hin wieder gelöscht werden. Senden Sie in diesem Fall bitte eine Mail an blog(a)poettgen(punkt)eu

  • Note on data protection and data usage:
    Please read our Notes on Data Protection before posting a comment here.
    The following data is required to create a comment:
    - Name
    - Mail address
    The name can also be a nickname/pseudonym and will be displayed here on this blog with your comment. The email address will be used for personal questions by me, Detlev Pöttgen, in the event that the content of your comment is unclear.
    Neither your name nor your e-mail address will be used for any other purposes (like advertising) and will not be passed on to third parties.
    Your comment including your transmitted contact data can be deleted at any time on your request. In this case please send an email to blog(a)poettgen(dot)eu

Archive