Meldung vom 25. Juni 2021

Digitaler Impfnachweis: Gravierende Sicherheitsmängel

G DATA Security-Experten nehmen den Covid-19-Impfpass für das Smartphone unter die Lupe

Eine Untersuchung des digitalen Impfnachweises hat ergeben, dass es bei der Umsetzung der Sicherheit einige schwerwiegende Versäumnisse gibt. Wer es darauf anlegt, kann Impfnachweise erstellen, ohne eine Impfung bekommen zu haben.

Die Corona-Warn-App überprüft die Signaturen der digitalen Impfnachweise nicht, sodass sich jeder einen auf den ersten Blick echt aussehenden Nachweis erstellen kann. Es bestehen aber noch viel größere konzeptionelle Probleme: Relevante Daten aus dem gelben Impfpass, zum Beispiel die Chargennummer des Impfstoffs, werden bei der Erstellung weder überprüft noch in die digitalen Impfnachweise übernommen.  Das macht eine spätere Prüfung unmöglich. Die Zugänge für Apotheken zur Erstellung der Impfnachweise sind zudem unsicher und einmal ausgestellte Impfnachweise lassen sich im Missbrauchsfall nicht widerrufen. Dabei mangelt es nicht an den technischen Grundlagen, sondern an der Umsetzung.

Thomas Siebert

Es entsteht der Eindruck, dass die Einführung des digitalen Impfnachweises vor allem ein Schnellschuss war. Eine schnelle Lösung vor Beginn der Ferienzeit präsentieren zu können war offenbar wichtiger als eine von Anfang an sichere Lösung.

Thomas Siebert

Head of Protection Technologies, G DATA

Apotheken, Arztpraxen und Impfzentren erstellen die Impfnachweise mit Hilfe einer Webseite. Der Zugang für dieses Portal ist lediglich mit einem Benutzernamen und einem Passwort gesichert, eine Mehrfaktor-Authentifizierung findet nicht statt. Schadprogramme, die auf das Abgreifen von Zugangsdaten spezialisiert sind, gehören seit Jahren zum Standard-Repertoire von Cyberkriminellen.  Betrüger, die sich  zum Beispiel die Anmeldedaten einer Apotheke widerrechtlich aneignen, können theoretisch das Portal nutzen, um nach Belieben Impfnachweise zu erstellen.

Impfnachweise lassen sich auch in der Corona-Warn-App (CWA) des Robert Koch-Instituts einbinden, um sie per Smartphone vorzeigen zu können. Ob die elektronische Signatur des eingescannten Nachweises auch gültig ist, überprüft die Applikation allerdings nicht. Mit ein paar Zeilen Programmcode ist es möglich, sich einen QR-Code mit einem Fantasie-Impfnachweis zu erstellen, der von der Crona-Warn-App problemlos akzeptiert wird und einer Sichtprüfung ohne weiteres standhält. Eine tatsächliche Verifizierung des Impfnachweises ist nur mit der CovCheck-App möglich.

Technische Details und zusätzliche Informationen finden Sie im ausführlichen Artikel im G DATA-Blog.

 

Media:

Meldung vom 25. Juni 2021

G DATA CyberDefense AG
Unternehmenskommunikation
Königsallee 178 • 44799 Bochum

Kathrin Beckert-Plewka
Public Relations Manager

Kontakt

Kathrin Beckert-Plewka

Phone: +49 234 9762 - 507
kathrin.beckert@remove-this.gdata.de

Vera Haake
Pressesprecherin

Kontakt

Vera Haake

Phone: +49 234 9762 - 376
vera.haake@remove-this.gdata.de

Stefan Karpenstein
Public Relations Manager

Kontakt

Stefan Karpenstein

Phone: +49 234 9762 - 517
stefan.karpenstein@remove-this.gdata.de