Freitag: Sicherheitslücken in Multifunktionsdruckern, Überwachung in Österreich

Herstellerübergreifende Schwachstellen + Forderung nach mehr Überwachung + Infrastruktur für Digitalisierung + Missbrauch von Überwachung + Datenschutz-Podcast

vorlesen Druckansicht
Ein Drucker auf Tisch neben Kaktus druckt farbiges Blatt aus; Freitag: Drucker-Lücken, Österreich-Trojaner, Infrastruktur-Interview, Scanner-Missbrauch & Datenschutz-Podcast

(Bild: FabrikaSimf/Shutterstock.com)

Lesezeit: 7 Min.

Eine Vielzahl von Multifunktionsdruckern verschiedener Hersteller weist teilweise eklatante Sicherheitslücken auf. Angreifer könnten sich Zugang zum Netzwerk und Daten verschaffen. Zwar stehen Firmware-Updates bereit, aber für eine der insgesamt acht gefundenen Schwachstellen gibt es nur einen Workaround: Kennwort ändern! In Österreich ist die staatliche Malware bislang nicht vom Parlament abgesegnet, da gibt es bereits Rufe nach Ausweitung. Der Bundestrojaner sollte nur in besonders schweren Fällen eingesetzt werden, doch der Innenminister will nun weitere Bereiche des Strafrechts abgedeckt sehen. Koalitionspartner NEOS stellt sich allerdings dagegen. Derweil bezeichnet Österreichs Telecomregulator Steinmaurer im Exklusivgespräch mit heise online IKT-Infrastruktur als Grundlage digitaler Souveränität. Das sieht die EU bereits seit einigen Jahren vor, doch er vermisst eine nationale Strategie – die wichtigsten Meldungen im kurzen Überblick.

Videos by heise

Das IT-Sicherheitsunternehmen Rapid7 hat acht Schwachstellen in insgesamt 748 Multifunktionsdruckern, Scannern und Etikettendruckern von fünf verschiedenen Herstellern aufgedeckt. Angreifer könnten sich dadurch die Zugangsdaten zum Gerät selbst und dem angeschlossenen Netzwerk verschaffen. Die betroffenen Unternehmen Brother, Fujifilm, Ricoh, Toshiba und Konica Minolta haben Firmware-Updates bereitgestellt, aber eine Sicherheitslücke kann lediglich manuell umgangen werden. Die gefährlichste Schwachstelle ist die Umgehung der Authentifizierung, denn Angreifer können das Standard-Kennwort des Geräts anhand der Seriennummer herausfinden, um damit die Kontrolle über das Gerät zu erlangen: Sicherheitslücken in fast 750 Multifunktionsdruckern verschiedener Hersteller.

Um eine andere Art der Sicherheit geht es Österreichs Regierung. Diese plant, Malware im Millionenwert zu kaufen und zur Überwachung von Bürgern einzusetzen, die keiner Straftat verdächtig sind – wenn andere Ermittlungsmaßnahmen aussichtslos erscheinen. Der liberale Koalitionspartner NEOS war eigentlich dagegen, hat sich aber einen Kompromiss abringen lassen: Der Einsatzbereich sogenannter Bundestrojaner ist auf "Vorbeugung bestimmter, besonders schwerwiegender verfassungsgefährdender Angriffe", die mit zehn Jahren oder längerer Haft bedroht sind, sowie Spionageabwehr beschränkt. Doch noch bevor das Gesetz beschlossen ist, ruft der Innenminister schon nach Ausweitung. Allerdings gibt es Protest sogar innerhalb der Regierung Österreichs: Ruf nach Ausweitung von Messenger-Überwachung.

Empfohlener redaktioneller Inhalt

Mit Ihrer Zustimmung wird hier eine externe Umfrage (Opinary GmbH) geladen.

Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (Opinary GmbH) übermittelt werden. Mehr dazu in unserer Datenschutzerklärung.

Über ein anderes Thema der Alpenrepublik hat heise online mit Klaus Steinmaurer, Geschäftsführer Telekommunikation und Post der österreichischen Regulierungsbehörde RTR, gesprochen. "Alle reden von Digitalisierung und digitaler Souveränität", sagte er. "Wir müssen bei der Infrastruktur anfangen, damit man das alles machen kann." Das heißt: Ein technischer Rahmen, zu dem Glasfaser, Rechenzentren und deren Stromversorgung gehören, sowie ein dazu passender rechtlicher Rahmen. "Dann kommen die Unternehmer", ist sich der Österreicher sicher. "Es fehlt an einer Gesamtstrategie auf nationaler Ebene". Die EU habe 2021 mit dem digitalen Kompass für die digitale Dekade ein Programm auf den Weg gebracht, doch fehle das rot-weiß-rote Pendant, so Österreichs Regulierer: Keine digitale Souveränität ohne Infrastruktur.

Wie in Österreich ist auch Überwachung in den USA umstritten. Dort sind Kennzeichen-Scanner, die ohne Verdacht oder Anlass alle vorbeifahrenden Fahrzeuge erfassen und speichern, bei US-Polizisten besonders beliebt. Es gibt nur bescheidene Einschränkungen für die Auswertung der Daten. Und selbst die halten manche Polizeibehörden nicht ein. Diese haben die Daten offenbar illegal abgefragt, etwa zum Aufenthaltsrecht oder wegen lokal verbotener Abtreibungen. Flock, einer von mehreren Scannerbetreibern in den USA, ergreift jetzt behutsame Maßnahmen gegen Missbrauch: Daten aus Kalifornien, Illinois und Virginia können nur noch im Staat selbst abgefragt werden. Bald soll auch eine KI bei möglichem Missbrauch Mitteilung machen in den USA: Polizisten haben Kennzeichen-Scanner missbraucht.

Sommer, Hitze, (etwas) kürzere Podcast-Episode – doch die Themen sind alles andere als heiter: In Folge 137 des c't-Datenschutz-Podcasts sprechen wir über aktuelle Fälle und Urteile. Ein Fall aus Niedersachsen führt direkt zu akustischem Kopfschütteln: Eine öffentlich zugängliche, schwenkbare Webcam filmte einen FKK-Strand und übertrug die Bilder live ins Netz – ohne Hinweis für die Besucher. Die niedersächsische Datenschutzbehörde griff ein, ließ die Bilder verpixeln und prüft ein Bußgeld. Kein Bußgeld gibt es von VW, denn ein Staatsanwalt vergaß, eine Beschwerde gegen ein Gerichtsurteil zu unterschreiben. Zudem erörtern wir ein Urteil, das Meta erlaubt, öffentliche Facebook- und Instagram-Postings für das Training seiner Sprach-KI zu verwenden. Darum geht es in der Auslegungssache 137: Ohne Unterschrift kein Geld!

Empfohlener redaktioneller Inhalt

Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen.

Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden. Mehr dazu in unserer Datenschutzerklärung.

Auch noch wichtig:

(fds)