IMEI und Betriebssystemversion wanderten beim Rufaufbau zum Anrufer. Dazu: falsche Bewerbungs-Apps und ein Berliner Rückzieher.
Datenputzer Kompakt · von Max

Ein Anruf genügte, und dein Handy hatte sich schon vorgestellt

Schönen Freitag,

drei Vorfälle aus den vergangenen zwei Wochen haben eines gemeinsam: Die Betroffenen haben nichts falsch gemacht, und gemerkt hätten sie es sowieso nicht. Das klingt nach Ohnmacht. Ist es aber nur zum Teil, und genau diesen Teil sortieren wir heute auseinander.

Erstens: Wer dich anrief, erfuhr dabei, welches Handy klingelt. Der Bayerische Rundfunk hat über 70 Testanrufe in deutschen Mobilfunknetzen mitgeschnitten und den Datenverkehr beim Rufaufbau analysiert. Ergebnis: In den Netzen von Telekom und Telefónica (O2) landete in mehreren Fällen die IMEI beim Anrufer, also die 15-stellige Seriennummer, die dein Gerät weltweit eindeutig identifiziert. Bei Telekom und Vodafone gingen teils Gerätemodell und Betriebssystemversion mit (Bericht bei heise online, 27. August). 1&1 sieht sich nach eigener Angabe nicht betroffen.

Halten wir kurz fest, was das praktisch bedeutet. Eine Rufnummer kann man wechseln, eine IMEI nicht. Sie klebt am Gerät, nicht am Vertrag. Der Sicherheitsforscher Karsten Nohl ordnet den Schaden nüchtern ein: dramatisch sei das nicht, die Kennung erlaube aber gezieltere Angriffe auf bestimmte Smartphone-Modelle und das Klonen der IMEI. Das Bundesamt für Verfassungsschutz nennt den Befund sicherheitsrelevant und geht davon aus, dass ausländische Nachrichtendienste solche Informationen ausnutzen würden. Und die Betriebssystemversion ist der eigentlich unangenehme Teil: Sie verrät, ob auf dem Gerät noch offene Lücken schlummern. Das ist, als hättest du an der Wohnungstür ein Schild hängen, auf dem das Baujahr deines Schlosses steht.

Fairerweise: Die Netzbetreiber haben reagiert. Die Telekom hat im August Metadaten an der Netzgrenze entfernt, Telefónica hat technische Gegenmaßnahmen ergriffen, Vodafone begrenzt die weitergegebenen Daten zusätzlich. Das BSI hat nachgemessen und die 4G- und 5G-Netze anschließend als nicht mehr betroffen bezeichnet. Bemerkenswert bleibt trotzdem, wie das lief: Jahrelang wanderten Gerätekennungen aus dem Netz heraus, und aufgeräumt wurde erst, als ein Journalistenteam den Wireshark anwarf.

Zweitens: das Vorstellungsgespräch, das eine App sein will. Malwarebytes hat am 26. August eine weltweit laufende Masche beschrieben, die es auf Bewerber abgesehen hat. Kriminelle schalten gefälschte Stellenanzeigen auf der Jobplattform Indeed, melden sich als vermeintlicher Arbeitgeber und bitten darum, für das Interview eine App zu installieren. Mal heißt es, das Bewerberportal brauche ein Update, mal müsse die Identität bestätigt werden, mal liege der Gehaltsvorschlag erst nach der Installation bereit. Die Datei kommt nicht aus dem Play Store, sondern per Link (Analyse von Malwarebytes, dazu die Meldung bei heise Security).

Was dann passiert, ist perfide gebaut. Die App zeigt zuerst eine nachgebaute Indeed-Anmeldeseite, baut nach Eingabe der Mailadresse eine VPN-Verbindung auf und entpuppt sich als sogenannter Dropper, als Türöffner also, der weitere Software nachlädt. Geliefert wurde Spionagesoftware. Der Hebel dahinter sind die Bedienungshilfen, jene Android-Funktion, die eigentlich Menschen mit Einschränkungen das Gerät bedienbar macht. Wer diese Berechtigung erteilt, gibt praktisch das ganze Telefon aus der Hand. Die Schadsoftware nutzt das sogar, um sich selbst zu schützen: Tippst du in den Einstellungen auf Deinstallieren, drückt sie dich einfach vom Bildschirm zurück.

Drittens: der Berliner Rückzieher. Am 14. August wurde ein Cyberangriff auf das Berliner Landesnetz entdeckt. Zunächst hieß es, abgeflossen seien lediglich Geodaten, die ohnehin frei verfügbar sind. Am 27. August klang das anders. Die Senatskanzlei räumt nun ein, es lasse sich nicht ausschließen, dass auch personenbezogene oder andere nicht öffentliche Daten betroffen sind, die Forensik läuft noch (heise online, 27. August). Merk dir dieses Muster, es wiederholt sich bei fast jedem Vorfall: Die erste Entwarnung ist keine Entwarnung, sondern ein Zwischenstand.

Was heute also mitnehmen? Beim Mobilfunknetz und bei der Berliner Verwaltung konntest du nichts ausrichten. Beim zweiten Fall schon, und ausgerechnet der ist so gebaut, dass er sich wie eine gute Nachricht anfühlt. Vier Punkte für die nächste halbe Stunde:

1. Betriebssystem aktuell halten, und zwar automatisch. Wenn dein Gerät schon ungefragt ausplaudert, welche Version es fährt, dann soll diese Auskunft wenigstens langweilig sein. Auf dem iPhone unter Einstellungen, Allgemein, Softwareupdate die automatischen Updates einschalten. Bei Android findest du das je nach Hersteller unter Einstellungen, System oder Sicherheit, Softwareupdate. Ein Gerät, das keine Sicherheitsupdates mehr bekommt, ist kein sparsames Gerät, sondern ein offenes.

2. Eine Bewerbung erfordert niemals eine App-Installation. Das ist die Faustregel, die dir die ganze Indeed-Masche erspart. Kein seriöser Arbeitgeber schickt dir eine Installationsdatei per Nachricht, und Vorstellungsgespräche laufen über Telefon, Video oder die Plattform selbst. Auch das BSI empfiehlt Verbrauchern ausdrücklich, Apps nur aus den offiziellen Stores zu beziehen. Kommt die Datei per Link, ist die Antwort Nein. Ohne Rückfrage, ohne Höflichkeitsschleife.

3. Einmal in die Bedienungshilfen schauen. Das ist die Schublade, in der sich Schadsoftware am liebsten einnistet, und fast niemand öffnet sie je. Auf Android unter Einstellungen, Bedienungshilfen, dort bei den heruntergeladenen Apps oder installierten Diensten. Alles, was du nicht bewusst eingerichtet hast, schaltest du ab. Lässt sich eine App danach immer noch nicht entfernen, hilft in der Regel der abgesicherte Modus, in dem nachträglich installierte Apps gar nicht erst starten.

4. Nach einer Datenpanne nicht auf die erste Meldung vertrauen. Berlin zeigt, warum. Heb Benachrichtigungsschreiben auf, sie sind dein Beleg. Wenn du wissen willst, welche Daten genau betroffen waren, frag mit einem Auskunftsersuchen nach Art. 15 DSGVO direkt bei der Stelle nach. Und rechne in den Wochen danach mit Anrufen und Mails, die verdächtig gut über dich Bescheid wissen. Genau dafür werden solche Datensätze verkauft.

Womit wir beim Punkt sind, an dem wir ansetzen. Gerätekennungen, Adressen und Interessenprofile bleiben nicht dort, wo sie entstanden sind. Sie werden gebündelt, angereichert und weiterverkauft, und zwar von Firmen, die kaum jemand beim Namen kennt. Wir schicken deshalb Löschanfragen nach Art. 17 DSGVO gebündelt an über hundert Werbe-, Adress- und Adtech-Broker, darunter Acxiom, Schober, Deutsche Post Direkt, LiveRamp und The Trade Desk. Ob eine dieser Firmen zügig oder zäh antwortet, liegt nicht bei uns, und deshalb versprechen wir dir dafür auch nichts. Unsere Zusage lautet: Die Anfrage geht raus, an alle, und wir bleiben dran. Wer zusätzlich mitbekommen will, sobald die eigene Adresse in einem frischen Leck auftaucht, ist beim Darknet-Radar richtig. Was in den Schutzpaketen steckt, steht in der Tarifübersicht.

Der rote Faden dieser Ausgabe lässt sich auf eine Frage eindampfen. Nicht: Habe ich etwas falsch gemacht? Sondern: Wer entscheidet eigentlich, was mein Gerät über mich erzählt? In zwei von drei Fällen waren es andere. Umso mehr lohnt sich der eine Fall, in dem du es selbst bist.

Ein schönes Wochenende wünscht dir
Max


Was seit der letzten Ausgabe im Magazin stand

AliExpress: ein unhörbarer Ton erkennt dein Gerät wieder

Ein Entwickler hat am 20. August dokumentiert, dass die Startseite von AliExpress über zwei verschleierte Skripte einen unhörbaren Ton abspielt und misst, wie das jeweilige Gerät ihn verarbeitet. Daraus entsteht ein Fingerabdruck, der ohne Cookies auskommt und jedes private Fenster überlebt. Aufgefallen ist das nur, weil die dauerhaft aktive Signalkette Bluetooth-Kopfhörer am Rechner festhielt. Ein Datenleck ist es nicht, Passwörter und Zahlungsdaten sind nicht betroffen.

Weiterlesen

Sprachassistenten: Aufnahmen löschen und das Mithören abschalten

Alexa, Google Assistant und Siri schneiden jede erkannte Aktivierung mit und verarbeiten sie beim Anbieter. Ein Team der Ruhr-Universität Bochum und des Max-Planck-Instituts für Cybersicherheit hat über 1.000 Wortfolgen gesammelt, die die Geräte fälschlich aufwecken: Im Deutschen genügt bei Alexa ein beiläufiges „Am Sonntag“, bei Siri reicht das Wort „Daiquiri“. Der Ratgeber liefert die exakten Menüwege für alle drei Systeme und benennt ehrlich, was jede Verlaufslöschung überlebt.

Weiterlesen

688.000 Kundendatensätze aus Onlineshops, verschenkt statt verkauft

Am 18. August tauchte in einem Cybercrime-Forum ein 35 Gigabyte großer Datensatz mit 688.363 Kundendatensätzen auf, ausgelesen über 1.033 Zugangsschlüssel einzelner Händler. Die Systeme des Zahlungsdienstleisters Stripe selbst wurden nach bisherigem Stand nicht kompromittiert. Enthalten sind Name, Anschrift, Telefonnummer, Mailadresse, IP-Adresse, die vollständige Kaufhistorie und die letzten vier Kartenziffern. Weil 659 einzelne Shops verantwortlich sind, meldet sich womöglich nie jemand bei dir, deshalb zeigt der Artikel den Selbst-Check.

Weiterlesen

Was dein vernetztes Auto über dich weiß

Der ADAC hat bei einer Mercedes B-Klasse eine GPS-Übertragung etwa alle zwei Minuten gemessen, bei einem Renault Zoe ein Datenpaket bei jeder Fahrt, spätestens alle 30 Minuten. Seit dem 12. September 2025 kannst du die vom Fahrzeug erzeugten Daten nach dem EU Data Act kostenlos und maschinenlesbar anfordern, der Hersteller hat dafür bis zu 30 Tage Zeit. Der Ratgeber trennt Data Act, Auskunft nach Art. 15 und Löschung nach Art. 17 sauber voneinander und liefert die Übergabe-Checkliste für Verkauf, Leasing-Rückgabe und Mietwagen.

Weiterlesen

Aus dem Tresor-Magazin: Der CLOUD Act interessiert sich nicht für deine Postleitzahl

Das US-Gesetz knüpft nicht an den Standort der Festplatte an, sondern an Besitz, Gewahrsam und Kontrolle des Anbieters. Was das für ein deutsches Rechenzentrum eines US-Konzerns bedeutet, liest der Beitrag am Gesetzestext nach, mit Zahlen aus einem Transparenzbericht und dem Konflikt zu Art. 48 DSGVO. Am Ende steht ein Konzern-Check in sechs Schritten, mit dem du deinen eigenen Anbieter einordnen kannst.

Weiterlesen

Der Datenputzer Tresor: eine Frage weniger

Ein Serverstandort ist eine Adresse, kein Schutzwall. Die eigentliche Frage bei jedem Cloudspeicher lautet, wer den Schlüssel hält. Im Datenputzer Tresor wird jede Datei auf deinem Gerät verschlüsselt, bevor sie es verlässt, und liegt danach auf Servern in Deutschland. Zero-Knowledge heißt: Den Schlüssel haben nur du und niemand sonst. Was wir nicht öffnen können, können wir auch niemandem aushändigen.

Zum Tresor

Du erhältst diese E-Mail, weil du dich zu Datenputzer Kompakt, unserem Newsletter, angemeldet und deine Adresse bestätigt hast.

Newsletter abbestellen  ·  Alle Ausgaben im Archiv

Datenputzer · Kevin Pabst IT-Dienstleistungen · Eichenweg 6 · 74354 Besigheim · Deutschland
Impressum

Newsletter abonnieren