|
30.07.2026
07:57 Uhr
|
Alle Mitglieder eines Gruppenchats sollten dieselben Inhalte sehen. Die üblichen Chat-Dienste stellen das nicht sicher. Das ist riskant.

Gruppenchats der großen Messaging-Dienste Whatsapp, iMessage, Signal und Threema sind zwar gut Ende-zu-Ende-verschlüsselt, sodass Unbefugte nicht mitlesen können. Gegen Manipulation der angezeigten Inhalte in Gruppenchats sind sie aber nicht geschützt, wenn der Täter ein legitimes Gruppenmitglied ist oder das Gerät eines Mitglieds kontrolliert. Solchen Angreifern ist es möglich, Chatnachrichten zu senden, die die selbe Identifikationsnummer tragen, aber bei unterschiedlichen Empfängern unterschiedlichen Inhalt haben. Damit fällt die sogenannte transcript consistency: Die Chatteilnehmer haben plötzlich unterschiedliche Versionen des Chats und wissen das nicht.
Die falschen Mitteilungen können sogar in Zitaten anderer Chatteilnehmer erhalten bleiben, so dass ein Chatteilnehmer eine völlig falsche Vorstellung vom Chatverlauf haben kann. Beispiel: Die Chatrunde stimmt einem Vorschlag einhellig zu, doch ein Chatteilnehmer sieht Zustimmung zu einem völlig anderen Vorschlag. Oder: Ein böswilliges Gruppenmitglied schickt einen Hyperlink in die Runde, der zu einem lustigen Katzenbild führt. Nur einem Gruppenmitglied schickt der Täter einen Link, der Malwaredownload auslöst. Die Gruppe antwortet auf den lustigen Link mit Heiterkeit und Danksagung, was die Zielperson zum Klick auf den Link verleitet.
Oder: Die Einladung zu einem wichtigen Treffen ergeht für einen Teil der Teilnehmer für Montag, für andere, die der Angreifer lieber nicht dabeihaben möchte, für einen anderen Tag, nachdem bereits alle Beschlüsse gefasst sind. Oder: Den Moderatoren eines Chats werden stets lautere Inhalte gezeigt, während bestimmte Mitglieder mit unlauteren bedacht werden. Und so weiter und so fort.
Nutzt ein Teilnehmer unter dem selben Nutzerkonto mehrere Endgeräte für den Gruppenchat, können ihm unterschiedliche Inhalte auf unterschiedlichen Endgeräten zugemittelt werden (außer bei Threema, das dabei das Manko fehlender Forward Secrecy aufweist). Auch die Unterdrückung einer Nachricht je nach Endgerät ist bei den drei anderen Diensten möglich. Das alles funktioniert, ohne Bruch von Verschlüsselung, nicht nur für Textmitteilungen, sondern auch für Multimedia-Inhalte. Zudem lassen sich Abstimmungen auf verschiedene Art und Weise manipulieren.
Wie sich herausstellt, hat Threema die Möglichkeit, erfundene Abstimmungsergebnisse zu übermitteln, doch nicht beseitigt. Das soll erst bei dem geplanten Redesign behandelt werden.
Das hat eine österreichische Gruppe aus IT-Sicherheitsforschern um Gabriel Gegenhuber herausgefunden und Anfang Februar den vier Kommunikationsdiensten gemeldet. Obwohl Gruppenchats inzwischen auch für (kriegs)wichtige politische Entscheidungen auf oberster Ebene genutzt werden, plant keiner der vier Betreiber unmittelbare Maßnahmen um das Grundproblem auszumerzen.
Ende-zu-Ende-verschlüsselte Gruppenchats können auf unterschiedliche Weise realisiert werden. Threema, iMessage und früher auch Signal setzen auf paarweise Kommunikation: Sendet ein Teilnehmer eine Nachricht an die Gruppe, schickt sein Client im Hintergrund tatsächlich jeweils eine Kopie der Nachricht an jeden anderen Teilnehmer. Je größer die Gruppe, desto effizienter ist das derzeit von Signal und Whatsapp eingesetzt Verfahren, bei dem nur eine Nachricht vom Client an den Server geht, der sie dann an die anderen Chatteilnehmer weiterleitet („server fan-out‟). Nur für die ursprüngliche Übermittlung der notwendigen Verschlüsselungsschlüssel kommuniziert der Absender direkt mit den anderen Kommunikationspartnern.
Die Forscher haben für die böswilligen Mitteilungen offizielle (Signal und Threema) respektive inoffizielle (Whatsapp, iMessage) Clients genutzt und durch Softwarepatches angepasst. Auf Empfängerseite kam die übliche Software der Messagingdienste für Android, iOS, Linux, macOS, Windows, sowie Webbrowser zum Einsatz.
Bei paarweiser Kommunikation in Gruppenchats, wie Threema und iMessage sie einsetzen, ist der Trick naheliegend: Der Absender schickt, unter Verwendung des selben Nachrichten-ID, einfach unterschiedliche Inhalte an unterschiedliche Empfänger. Signal unterstützt, wohl aus Gründen der Rückwärtskompatibilität, sowohl paarweise Kommunikation als auch server fan-out.
Zudem können Whatsapp und Signal trotz standardmäßigem server fan-out dazu gebracht werden, automatisch auf paarweise Kommunikation zurückzufallen. Das tritt ein, wenn ein Empfänger eine Nachricht nicht entschlüsseln kann. Er fordert dann eine neuerliche Übertragung in paarweiser Kommunikation, schließlich müssen ja nicht alle Gruppenteilnehmer die Nachricht noch einmal erhalten, nur weil einer an ihrer Entschlüsselung scheitert.
Und dieses Scheitern kann absichtlich ausgelöst werden: Wie erwähnt, nutzen Whatsapp und Signal paarweise Kommunikation zur ursprünglichen Übermittlung der Entschlüsselungsschlüssel. Dort setzt der Angreifer an: Er sendet dem Zielclient absichtlich einen Schlüssel, mit dem dieser die „normalen‟ Chatnachrichten des Absenders gar nicht entschlüsseln kann. Dann löst jede normale Nachricht einen Fehler mit der Bitte um neuerliche, direkte Zusendung aus. Daraufhin schickt der böswillige Absender die gefälschte Nachricht mit der ID-Nummer der echten Nachricht.
Doch auch im server-fan-out-Verfahren, bei dem der Client eine Nachricht an den Server schickt, der sie dann an die Gruppenmitglieder verteilt, ist Manipulation möglich. Die erwähnte Kann-ich-nicht-entschlüsseln-Fehlermeldung des Empfängers bittet zwar um neuerliche Zumittlung mit der paarweisen Methode. Doch diesen Teil der Bitte kann der Angreifer ignorieren und die verfälschte Nachricht als server fan-out absenden.
Dann geht die verfälschte Nachricht zwar an alle Gruppenmitglieder, deren Clients sehen aber die ID einer bereits erhaltenen Nachricht. Daher verwerfen sie die „Kopie‟ ohne Fehlermeldung und prüfen nicht, ob sie die neue Nachricht überhaupt entschlüsseln können. Nur die Zielperson erhält die falsche Nachricht, weil sie das Original nicht entschlüsseln konnte.
Aufgrund des besonders hohen Datenschutzes bei Signal gibt es dort noch einen zweiten Angriffsvektor: Während Whatsapp auf dem Server eine Liste aller Mitglieder einer Gruppe führt, tut Signal das nicht. Der Absender muss jeder Nachricht eine Liste aller Gruppenteilnehmer beilegen und kann dabei bestimmte Teilnehmer unter der Tisch fallen lassen. Sie erhalten diese Nachricht dann nicht, merken aber nichts von der Lücke.