Startseite  /  Blog  /  Digitale Diskretion
Analyse des Gründers · Teil 6 der Serie

Das Telefon ist eines der wertvollsten Angriffsziele und ein paar feste Gewohnheiten wert

  ·  4 Min. Lesezeit  ·  9 Min. Hörzeit
Robert Václavík, Bodyguard Group ®
Artikel anhörenHörfassung0:00 / 8:37

Wenn ich auf das Telefon eines Klienten schaue, sehe ich nicht nur ein Gerät. Ich sehe eine einzige Tasche, in der Identität, Geld und Privatsphäre zugleich stecken. Deshalb behandle ich es wie einen Hausschlüssel: Es geht nicht nur um Technik, sondern vor allem um Gewohnheiten, die einen Angriff aufwendiger machen.

Das Telefon enthält mehr als Daten: Es ist auch der Weg zu Ihnen

Für Angreifer ist ein Telefon so verlockend, weil ein einziger Einbruch eine ganze Kette von Zugängen öffnet: vom E-Mail-Konto über die Bank bis zu den Familienfotos. Wenn Sie dieses Gerät aus der Hand geben, gefährden Sie nicht nur eine App, sondern oft die ganze Kette. Genau deshalb ist der Schutz des Telefons mehr als ein ordentliches Passwort für den Sperrbildschirm.

Meinen Klienten erkläre ich das mit einem einfachen Bild: Das Telefon ist wie Hausschlüssel, Geldbörse und Familienalbum, alles in einer einzigen Tasche. Sie wollen nicht, dass jemand alles auf einmal bekommt, nur weil Sie ein einziges schwaches Schloss offen gelassen haben.

Die beste Verteidigung ist selten kompliziert. Meist geht es um ein paar Einstellungen und Gewohnheiten, die jeden Versuch für einen Angreifer deutlich aufwendiger machen. Und genau darauf kommt es in der Praxis an: nicht auf das Versprechen absoluter Sicherheit, sondern darauf, einen Angriff tatsächlich zu erschweren.

SIM-Swapping setzt auf Überredung beim Mobilfunkanbieter, nicht auf technische Zauberei

SIM-Swapping funktioniert über Social Engineering beim Mobilfunkanbieter. Ein Angreifer beschafft sich Ihre persönlichen Daten und versucht, den Anbieter dazu zu bringen, Ihre Nummer auf seine SIM-Karte zu übertragen. Gelingt das, fängt er Ihre Anrufe und SMS ab, einschließlich Einmalcodes und Passwort-Resets.

Die Schwachstelle ist nicht die SIM-Karte selbst, sondern ein Mensch oder ein Prozess beim Anbieter, der sich dazu bringen lässt, die Nummer anhand von Daten zu übertragen, die der Angreifer anderweitig beschafft hat. Ausführlich habe ich SIM-Swapping im Beitrag über Zwei-Faktor-Authentifizierung behandelt. Hier fasse ich deshalb nur zusammen, was sinnvoll ist.

Der Blockierungsmodus ist für stark exponierte Menschen gedacht, nicht für Bequemlichkeit

Bei Menschen, die öffentlich bekannt oder vermögend sind oder in Risikoländer reisen, achte ich zusätzlich auf den Blockierungsmodus (Lockdown Mode) des iPhones. Er verkleinert die Angriffsfläche sehr konsequent, weil er Linkvorschauen und Anhänge in Nachrichten, bestimmte Webtechnologien und eingehende Verbindungen einschränkt. Die Funktion ist für Situationen gemacht, in denen Sicherheit vor Komfort geht.

Der Sinn dieses Modus liegt nicht im Bedienkomfort. Er verkleinert den Spielraum, den kommerzielle Spyware ausnutzen kann. In öffentlichen Analysen von Sicherheitsforschern erweist sich der Blockierungsmodus bislang als sehr wirksam. Ich werte das als starkes Signal, nicht als Versprechen absoluter Immunität.

Hochentwickelte Spyware funktioniert zudem oft nach dem Zero-Click-Prinzip. Das Opfer muss auf nichts klicken, und die Infektion zeigt nicht unbedingt sichtbare Symptome. Deshalb sind Systemupdates und etwaige Warnungen des Herstellers wichtig. Bei einem solchen Angriff ist es zu spät, sich erst um die Folgen zu kümmern.

Das Telefon ist eines der wertvollsten Angriffsziele und ein paar feste Gewohnheiten wert
Ich schütze das Telefon wie Schlüssel, Geldbörse und privaten Tresor in einer einzigen Tasche.

Ein Fall ohne einen einzigen Klick zeigt, warum Bauchgefühl nicht reicht

Gut zeigt das der Fall des ehemaligen Europaabgeordneten Stelios Kouloglou. Sein Telefon wurde von einem Zero-Click-Exploit getroffen, der HomeKit und iMessage unter iOS 15.5 ausnutzte. Die erste Infektion ist auf den 21. Oktober 2022 datiert, die zweite folgte im März 2023, während der abschließenden Beratungen des Untersuchungsausschusses des Europäischen Parlaments, der selbst die Spyware-Affären untersuchte. Apple schickte ihm nach und nach drei Sicherheitswarnungen, die erste bereits Anfang März 2023, und die forensische Analyse bestätigte den Befall erst im Nachhinein.

Daran zeigt sich etwas Wichtiges: Hochentwickelte Spyware braucht keinen einzigen Klick und wird oft erst nachträglich entdeckt. Wer sich darauf verlässt, etwas Verdächtiges schon zu bemerken, ist meist bereits zu spät dran. Bei einem solchen Risiko zählt Vorbeugung, nicht der bloße Eindruck.

Für mich ergibt sich daraus eine einfache Regel: Wer zu einer höheren Risikogruppe gehört, sollte nicht auf ein sichtbares Problem warten. Er sollte die Angriffsfläche vorab verkleinern, das System aktuell halten und damit rechnen, dass die gefährlichsten Angriffe lautlos ablaufen.

App-Berechtigungen, Cloud und öffentliches WLAN verlangen Disziplin

Zum Schutz des Telefons gehört auch, dass ich die App-Berechtigungen durchgehe. Braucht eine App keinen Zugriff auf Standort, Mikrofon, Kontakte oder Fotos, entziehe ich ihr diese Berechtigungen. Apps installiere ich nur aus dem offiziellen Store und verzichte auf Sideloading, weil gerade dort mehr Raum für Schadsoftware ist.

Zur selben Logik gehört die Cloud. Mit dem Erweiterten Datenschutz für iCloud (Advanced Data Protection) wird die Ende-zu-Ende-Verschlüsselung auch auf Backups, Fotos und Notizen ausgedehnt. Ohne diese Funktion bleibt ein Teil der Schlüssel bei Apple. Mit ihr liegt die Verantwortung aber auch bei Ihnen: Sie müssen vorab einen Wiederherstellungskontakt einrichten oder einen Wiederherstellungsschlüssel sicher außerhalb des Telefons aufbewahren.

In öffentlichen WLANs beschäftigt mich heute nicht mehr der alte Mythos, dass Ihnen jeder mühelos das Passwort fürs Online-Banking abgreifen kann. Der Großteil des Webverkehrs läuft über HTTPS, der Inhalt ist also in der Regel verschlüsselt. Das eigentliche Risiko liegt woanders: gefälschte Netzwerke, manipulierte Anmeldeportale und DNS-Anfragen, die ungeschützt nach außen dringen. Kennen Sie ein Netzwerk nicht, sollten Sie seinen Namen prüfen, kein zweifelhaftes Portal nutzen und in nicht vertrauenswürdigen Netzen zu einem auditierten VPN greifen, wie ich es im Beitrag über VPN beschrieben habe. Es verbirgt Ihren Datenverkehr vor dem Netzbetreiber. Verschlüsseltes DNS (DNS-over-HTTPS) löst dann ein engeres Problem: Der Betreiber des Netzes sieht nicht, welche Domains Sie abfragen.

Was am meisten hilft: ein Reset der Gewohnheiten und ein Fazit ohne Drama

Vor einer heiklen Reise mache ich einen einfachen Reset meiner Gewohnheiten. Ich starte das Telefon neu, weil es danach die PIN statt der Biometrie verlangt, und erwäge auch, die Biometrie vorübergehend abzuschalten. Sensible Daten auf dem Gerät reduziere ich auf ein Minimum und sehe mir an, was ich in der Cloud gespeichert habe. Das ist ähnlich, als würden Sie vor dem Betreten eines sensiblen Bereichs prüfen, was Sie überhaupt bei sich tragen.

Ein starker alphanumerischer Code ist besser als eine vierstellige PIN. Wenn Sie zusätzlich das automatische Löschen nach wiederholten Fehlversuchen aktivieren, versetzen Sie das Telefon in einen Modus, der für Angreifer unbequem ist. Für Menschen mit erhöhtem Risiko ist dieser Schritt besonders sinnvoll.

Zusammengefasst: Das Telefon ist nicht nur ein Stück Elektronik. Es ist der wichtigste Zugang zu Ihrem Leben und verdient genau deshalb Disziplin. Wenn Sie Einstellungen, Berechtigungen und Ihr Konto beim Mobilfunkanbieter ohne viele Worte durchgehen möchten, tun wir das gern unverbindlich und sachlich. Sie brauchen keine Angst, Sie brauchen Ordnung.

„Das Telefon trage ich heute nicht als Gegenstand bei mir. Es ist der Schlüssel zu allem anderen, und so behandle ich es auch.“ – Robert Václavík

Teil der Serie zur digitalen Diskretion

Schritt für Schritt vertiefen wir alles, was wir im einleitenden Test zur digitalen Exposition angesprochen haben. Bereits erschienen:

Hat Ihnen der Artikel gefallen?Teilen Sie ihn
Auf Facebook teilen

Möchten Sie Ihre digitale Diskretion persönlich besprechen?

Für Sie persönlich, Ihre Familie oder Ihr Unternehmen: diskret und auf Ihre Situation abgestimmt. Das erste Beratungsgespräch ist unverbindlich und vertraulich.

Das leisten wir mit TSCM Protective SweepTSCM Protective Sweep →