Wenn ich auf das Telefon eines Klienten schaue, sehe ich nicht nur ein Gerät. Ich sehe eine einzige Tasche, in der Identität, Geld und Privatsphäre zugleich stecken. Deshalb behandle ich es wie einen Hausschlüssel: Es geht nicht nur um Technik, sondern vor allem um Gewohnheiten, die einen Angriff aufwendiger machen.
Das Telefon enthält mehr als Daten: Es ist auch der Weg zu Ihnen
Für Angreifer ist ein Telefon so verlockend, weil ein einziger Einbruch eine ganze Kette von Zugängen öffnet: vom E-Mail-Konto über die Bank bis zu den Familienfotos. Wenn Sie dieses Gerät aus der Hand geben, gefährden Sie nicht nur eine App, sondern oft die ganze Kette. Genau deshalb ist der Schutz des Telefons mehr als ein ordentliches Passwort für den Sperrbildschirm.
Meinen Klienten erkläre ich das mit einem einfachen Bild: Das Telefon ist wie Hausschlüssel, Geldbörse und Familienalbum, alles in einer einzigen Tasche. Sie wollen nicht, dass jemand alles auf einmal bekommt, nur weil Sie ein einziges schwaches Schloss offen gelassen haben.
Die beste Verteidigung ist selten kompliziert. Meist geht es um ein paar Einstellungen und Gewohnheiten, die jeden Versuch für einen Angreifer deutlich aufwendiger machen. Und genau darauf kommt es in der Praxis an: nicht auf das Versprechen absoluter Sicherheit, sondern darauf, einen Angriff tatsächlich zu erschweren.
SIM-Swapping setzt auf Überredung beim Mobilfunkanbieter, nicht auf technische Zauberei
SIM-Swapping funktioniert über Social Engineering beim Mobilfunkanbieter. Ein Angreifer beschafft sich Ihre persönlichen Daten und versucht, den Anbieter dazu zu bringen, Ihre Nummer auf seine SIM-Karte zu übertragen. Gelingt das, fängt er Ihre Anrufe und SMS ab, einschließlich Einmalcodes und Passwort-Resets.
Die Schwachstelle ist nicht die SIM-Karte selbst, sondern ein Mensch oder ein Prozess beim Anbieter, der sich dazu bringen lässt, die Nummer anhand von Daten zu übertragen, die der Angreifer anderweitig beschafft hat. Ausführlich habe ich SIM-Swapping im Beitrag über Zwei-Faktor-Authentifizierung behandelt. Hier fasse ich deshalb nur zusammen, was sinnvoll ist.
- den Anbieter anrufen und eine PIN oder ein Passwort für das Kundenkonto festlegen
- prüfen, ob sich eine Sperre gegen die Rufnummernübertragung aktivieren lässt
- die Bestätigung per SMS durch eine Authenticator-App ersetzen
- bei risikoreichen Konten einen Hardware-Schlüssel oder Passkey erwägen
Der Blockierungsmodus ist für stark exponierte Menschen gedacht, nicht für Bequemlichkeit
Bei Menschen, die öffentlich bekannt oder vermögend sind oder in Risikoländer reisen, achte ich zusätzlich auf den Blockierungsmodus (Lockdown Mode) des iPhones. Er verkleinert die Angriffsfläche sehr konsequent, weil er Linkvorschauen und Anhänge in Nachrichten, bestimmte Webtechnologien und eingehende Verbindungen einschränkt. Die Funktion ist für Situationen gemacht, in denen Sicherheit vor Komfort geht.
Der Sinn dieses Modus liegt nicht im Bedienkomfort. Er verkleinert den Spielraum, den kommerzielle Spyware ausnutzen kann. In öffentlichen Analysen von Sicherheitsforschern erweist sich der Blockierungsmodus bislang als sehr wirksam. Ich werte das als starkes Signal, nicht als Versprechen absoluter Immunität.
Hochentwickelte Spyware funktioniert zudem oft nach dem Zero-Click-Prinzip. Das Opfer muss auf nichts klicken, und die Infektion zeigt nicht unbedingt sichtbare Symptome. Deshalb sind Systemupdates und etwaige Warnungen des Herstellers wichtig. Bei einem solchen Angriff ist es zu spät, sich erst um die Folgen zu kümmern.
Ein Fall ohne einen einzigen Klick zeigt, warum Bauchgefühl nicht reicht
Gut zeigt das der Fall des ehemaligen Europaabgeordneten Stelios Kouloglou. Sein Telefon wurde von einem Zero-Click-Exploit getroffen, der HomeKit und iMessage unter iOS 15.5 ausnutzte. Die erste Infektion ist auf den 21. Oktober 2022 datiert, die zweite folgte im März 2023, während der abschließenden Beratungen des Untersuchungsausschusses des Europäischen Parlaments, der selbst die Spyware-Affären untersuchte. Apple schickte ihm nach und nach drei Sicherheitswarnungen, die erste bereits Anfang März 2023, und die forensische Analyse bestätigte den Befall erst im Nachhinein.
Daran zeigt sich etwas Wichtiges: Hochentwickelte Spyware braucht keinen einzigen Klick und wird oft erst nachträglich entdeckt. Wer sich darauf verlässt, etwas Verdächtiges schon zu bemerken, ist meist bereits zu spät dran. Bei einem solchen Risiko zählt Vorbeugung, nicht der bloße Eindruck.
Für mich ergibt sich daraus eine einfache Regel: Wer zu einer höheren Risikogruppe gehört, sollte nicht auf ein sichtbares Problem warten. Er sollte die Angriffsfläche vorab verkleinern, das System aktuell halten und damit rechnen, dass die gefährlichsten Angriffe lautlos ablaufen.
App-Berechtigungen, Cloud und öffentliches WLAN verlangen Disziplin
Zum Schutz des Telefons gehört auch, dass ich die App-Berechtigungen durchgehe. Braucht eine App keinen Zugriff auf Standort, Mikrofon, Kontakte oder Fotos, entziehe ich ihr diese Berechtigungen. Apps installiere ich nur aus dem offiziellen Store und verzichte auf Sideloading, weil gerade dort mehr Raum für Schadsoftware ist.
Zur selben Logik gehört die Cloud. Mit dem Erweiterten Datenschutz für iCloud (Advanced Data Protection) wird die Ende-zu-Ende-Verschlüsselung auch auf Backups, Fotos und Notizen ausgedehnt. Ohne diese Funktion bleibt ein Teil der Schlüssel bei Apple. Mit ihr liegt die Verantwortung aber auch bei Ihnen: Sie müssen vorab einen Wiederherstellungskontakt einrichten oder einen Wiederherstellungsschlüssel sicher außerhalb des Telefons aufbewahren.
In öffentlichen WLANs beschäftigt mich heute nicht mehr der alte Mythos, dass Ihnen jeder mühelos das Passwort fürs Online-Banking abgreifen kann. Der Großteil des Webverkehrs läuft über HTTPS, der Inhalt ist also in der Regel verschlüsselt. Das eigentliche Risiko liegt woanders: gefälschte Netzwerke, manipulierte Anmeldeportale und DNS-Anfragen, die ungeschützt nach außen dringen. Kennen Sie ein Netzwerk nicht, sollten Sie seinen Namen prüfen, kein zweifelhaftes Portal nutzen und in nicht vertrauenswürdigen Netzen zu einem auditierten VPN greifen, wie ich es im Beitrag über VPN beschrieben habe. Es verbirgt Ihren Datenverkehr vor dem Netzbetreiber. Verschlüsseltes DNS (DNS-over-HTTPS) löst dann ein engeres Problem: Der Betreiber des Netzes sieht nicht, welche Domains Sie abfragen.
- unnötige App-Berechtigungen entziehen
- nur aus dem offiziellen Store installieren
- den Erweiterten Datenschutz für iCloud aktivieren, wenn Sie iCloud nutzen
- vorab einen Wiederherstellungskontakt einrichten oder den Schlüssel außerhalb des Telefons aufbewahren
- in fremden WLANs den Netzwerknamen prüfen und auf gefälschte Portale achten
Was am meisten hilft: ein Reset der Gewohnheiten und ein Fazit ohne Drama
Vor einer heiklen Reise mache ich einen einfachen Reset meiner Gewohnheiten. Ich starte das Telefon neu, weil es danach die PIN statt der Biometrie verlangt, und erwäge auch, die Biometrie vorübergehend abzuschalten. Sensible Daten auf dem Gerät reduziere ich auf ein Minimum und sehe mir an, was ich in der Cloud gespeichert habe. Das ist ähnlich, als würden Sie vor dem Betreten eines sensiblen Bereichs prüfen, was Sie überhaupt bei sich tragen.
Ein starker alphanumerischer Code ist besser als eine vierstellige PIN. Wenn Sie zusätzlich das automatische Löschen nach wiederholten Fehlversuchen aktivieren, versetzen Sie das Telefon in einen Modus, der für Angreifer unbequem ist. Für Menschen mit erhöhtem Risiko ist dieser Schritt besonders sinnvoll.
Zusammengefasst: Das Telefon ist nicht nur ein Stück Elektronik. Es ist der wichtigste Zugang zu Ihrem Leben und verdient genau deshalb Disziplin. Wenn Sie Einstellungen, Berechtigungen und Ihr Konto beim Mobilfunkanbieter ohne viele Worte durchgehen möchten, tun wir das gern unverbindlich und sachlich. Sie brauchen keine Angst, Sie brauchen Ordnung.
„Das Telefon trage ich heute nicht als Gegenstand bei mir. Es ist der Schlüssel zu allem anderen, und so behandle ich es auch.“ – Robert Václavík




