CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Abfangen des Datenverkehrs: wer sich dazwischenschiebt

Der Fachname dieser Familie beschreibt die Lage genau: Jemand stellt sich zwischen Sie und die Website, die Sie erreichen möchten. Sie glauben, mit der Website zu sprechen; die Website glaubt, mit Ihnen zu sprechen; beide Gespräche laufen über eine dritte Stelle. Für das Abfangen des Datenverkehrs hat sich dafür der Begriff Man-in-the-Middle-Angriff eingebürgert.

Es ist eine der wenigen Bedrohungsfamilien, bei denen die betroffene Person keinen sichtbaren Fehler macht – und zugleich eine der wenigen, die eine einzige Technik weitgehend wirkungslos gemacht hat.

Dieser Beitrag vertieft die Empfehlung nur über HTTPS verbinden.

Das gemeinsame Prinzip: die Position

Alle Vorgehensweisen dieser Familie verlangen nur eines: auf der Strecke zu sein.

Der Weg zwischen Ihrem Gerät und einer Website führt über mehrere Punkte, und jeder davon ist eine brauchbare Position:

PositionWer sie einnehmen kann
Das örtliche Netz, mit dem Sie verbunden sindWer es betreibt oder wer sich damit verbunden hat
Der FunkzugangspunktWer ihn besitzt oder wer einen falschen aufstellt
Der Router im HaushaltWer ihn übernommen hat
Das System, das Namen von Websites in Adressen übersetztWer es betreibt oder täuscht
Die durchleitende InfrastrukturWer sie betreibt

Die erste und die zweite Zeile betreffen den Alltag: Das meiste, was sich abfangen lässt, wird im örtlichen Netz abgefangen – also dort, wo Sie gerade verbunden sind.

1. Passives Mitlesen

Wie es abläuft. Wer sich im Netz befindet, zeichnet den Verkehr auf, der dort vorbeikommt. Nichts wird verändert, nichts gestört: Es wird gesammelt.

Was dabei herauskommt. Bei unverschlüsseltem Verkehr: alles – Zugangsdaten, Inhalte, Sitzungs-Cookies. Bei verschlüsseltem Verkehr: welche Websites angesprochen werden, wie viel und wann, aber nicht der Inhalt.

Wie wirklichkeitsnah das ist. In einem offenen Netz ist es technisch einfach. In einem Netz mit Passwort ist es aufwendiger, für die betreibende Seite aber möglich.

Die gezielte Abwehr. Die Verschlüsselung. Sie deckt diese Vorgehensweise vollständig ab: Was verschlüsselt ist, bleibt unlesbar, auch wenn es aufgezeichnet wurde.

2. Falscher Zugangspunkt

Wie es abläuft. Es wird ein Funknetz mit einem glaubwürdigen Namen aufgestellt – dem des Cafés, des Hotels, des Flughafens, oder einer knappen Abwandlung davon. Wer sich damit verbindet, läuft über ein Gerät, das anderen gehört.

Warum das gelingt. Namen von Netzen lassen sich nicht überprüfen: Jede und jeder darf das eigene Netz nennen, wie er möchte. Und Geräte neigen dazu, sich mit bereits bekannten Namen von selbst wieder zu verbinden.

Was dabei herauskommt. Die ideale Position: Der gesamte Verkehr läuft dort vorbei.

Die gezielte Abwehr. Die Verschlüsselung schützt den Inhalt auch hier. Hinzu kommt die Vorsicht beim Anmeldeportal, das der unverschlüsselte Teil ist: Zugangsdaten anderer Dienste gehören dort niemals hinein.

3. Umlenkung des Ziels

Wie es abläuft. Wenn Sie eine Adresse eintippen, bittet das Gerät ein System darum, sie in eine Netzadresse zu übersetzen. Wer diesen Schritt beherrscht, kann mit einer anderen Adresse antworten und Sie auf einen anderen Server führen.

Warum das gelingt. Es ist ein Vorgang, von dem niemand etwas mitbekommt: Die eingetippte Adresse bleibt in der Adresszeile richtig stehen.

Was dabei herauskommt. Die Möglichkeit, eine Kopie der Website auszuliefern.

Die gezielte Abwehr. Hier macht das Sicherheitszertifikat den Unterschied. Der untergeschobene Server kann kein gültiges Zertifikat für die von Ihnen eingetippte Domain vorlegen – und der Browser zeigt eine Warnung. Genau hier hebt „trotzdem fortfahren“ den Schutz wieder auf.

4. Herabstufung auf eine unverschlüsselte Verbindung

Wie es abläuft. Statt die Verschlüsselung anzugreifen, wird verhindert, dass sie überhaupt zustande kommt: Wer dazwischen sitzt, greift die erste Anfrage ab und hält das Gespräch unverschlüsselt, während es der Website gegenüber gewöhnlich aussieht.

Warum es früher gelang. Viele Verbindungen begannen mit einer unverschlüsselten Anfrage, die die Website anschließend umleitete. Dieser erste Augenblick war das Fenster.

Warum es heute kaum noch gelingt. Die Browser merken sich, welche Websites Verschlüsselung verlangen, und sprechen sie unmittelbar geschützt an; der Nur-HTTPS-Modus schließt das Fenster vollständig.

Die gezielte Abwehr. Den Nur-HTTPS-Modus einschalten und den Browser aktuell halten.

5. Zugelassene Untersuchung auf dem Gerät

Wie es abläuft. Auf dem Gerät wird ein zusätzliches Zertifikat eingerichtet, und von da an nimmt der Browser Verbindungen als gültig an, die von der Stelle mit diesem Zertifikat mitgelesen werden.

Wann das zulässig ist. Viele Organisationen tun das auf Firmengeräten, um den Verkehr aus Sicherheitsgründen auszuwerten. Das wird offengelegt und ist geregelt.

Wann es das nicht ist. Landet ein solches Zertifikat auf einem privaten Gerät, wird der gesamte verschlüsselte Verkehr lesbar, ohne dass eine Warnung erscheint.

Die gezielte Abwehr. Keine Zertifikate einrichten, die von dritter Seite verlangt werden, und jeder Aufforderung misstrauen, das „für den Zugang zum Netz“ zu tun. Auf Firmengeräten hilft es, davon zu wissen.

Gesamtbild

VorgehensweiseVon der Verschlüsselung gestoppt?Was zu tun bleibt
Passives MitlesenJa, vollständigNichts
Falscher ZugangspunktJa, für den InhaltVorsicht beim Anmeldeportal
Umlenkung des ZielsJa, über das ZertifikatDie Warnung nicht übergehen
Herabstufung auf KlartextJa, mit Nur-HTTPSDie Einstellung einschalten
Eingerichtetes ZertifikatNeinKeines einrichten

Die mittlere Spalte erzählt eine erfreuliche Geschichte, und die gehört gesagt: Vier von fünf Vorgehensweisen werden von einer Technik ausgehebelt, die heute fast überall von sich aus aktiv ist. Das ist einer der wenigen Bereiche der persönlichen Sicherheit, in dem sich die Lage deutlich verbessert hat.

Die einzige Zeile, die offen bleibt, hängt an einer Handlung der Nutzerin oder des Nutzers – ein Zertifikat einzurichten – und liegt damit in Ihrer Hand.

Warum das Abfangen des Datenverkehrs seltener geworden ist

Das gehört gesagt, denn eine alarmistische Darstellung wäre nicht richtig.

Abfangen verlangt Nähe oder Verfügungsgewalt über die Infrastruktur: Man muss im selben Netz sein oder es betreiben. Das ist eine harte Bedingung, und sie begrenzt den Maßstab: Eine Million Menschen lassen sich nicht gleichzeitig von einem anderen Erdteil aus abhören.

Mit der durchgehenden Verschlüsselung ist das Verhältnis von Aufwand und Ertrag ungünstig geworden. Wer Zugangsdaten in großer Zahl sucht, geht heute andere Wege: Phishing, bei dem die Daten freiwillig übergeben werden, und Vorfälle bei Anbietern, die Millionen davon auf einmal einbringen.

Das macht das Abfangen des Datenverkehrs nicht bedeutungslos – in gezielten Zusammenhängen und in schlecht eingerichteten Netzen bleibt es möglich –, aber es rückt es an den richtigen Platz: eine reale Bedrohung, keine alltägliche.

Der Fall, in dem der Schutz noch bei Ihnen liegt

Von den fünf Vorgehensweisen sind drei ausgehebelt, ohne dass Sie etwas tun müssten. Die beiden anderen verlangen im richtigen Augenblick eine Entscheidung von Ihnen, und die lohnt es sich herauszuheben.

Die Zertifikatswarnung bei einer Umlenkung. Wenn jemand Ihre Verbindung auf einen anderen Server umlenkt, bemerkt der Browser es und sagt es Ihnen. Der Schutz hat an diesem Punkt bereits gegriffen – aufheben lässt er sich nur, indem jemand die Schaltfläche sucht, mit der es trotzdem weitergeht.

Das ist ein Fall, in dem die Technik alles Mögliche getan hat und das Ergebnis von einer Entscheidung in zehn Sekunden abhängt. Der Maßstab dafür ist einfach: „Name stimmt nicht überein“ wird nie umgangen.

Die Aufforderung, ein Zertifikat einzurichten. Sie begegnet Ihnen in zwei Zusammenhängen: dem zulässigen – ein Firmengerät, mit einem von der Organisation offengelegten Vorgehen – und dem unzulässigen, der meist als nötig ausgegeben wird, „um ins Netz zu kommen“ oder „um die Verbindung zu überprüfen“.

Die Regel dazu: Ein öffentliches Netz braucht es nie, dass Sie etwas einrichten. Verlangt es das doch, ist es kein Netz, dem zu trauen wäre, und die Antwort lautet: das Netz wechseln oder die Datenverbindung des Telefons nutzen.

Diese beiden Entscheidungen decken allein alles ab, was die Verschlüsselung nicht von selbst erledigt. Das ist, verglichen mit anderen Bereichen der persönlichen Sicherheit, sehr wenig, was man im Kopf behalten muss – und der Grund, warum diese Empfehlung zu den mühelosesten der Reihe gehört.

Was konkret zu tun bleibt

Drei Dinge, alle bereits an anderer Stelle dieser Einheit genannt:

Den Nur-HTTPS-Modus einschalten. Er deckt die Herabstufung ab und macht jede unverschlüsselte Verbindung sichtbar.

Zertifikatswarnungen nicht übergehen. Das ist die einzige Stelle, an der die Umlenkung des Ziels noch gelingen kann, und sie braucht dafür Ihr Zutun.

Keine Zertifikate einrichten, die von dritter Seite verlangt werden. Es ist die einzige Vorgehensweise, die die Verschlüsselung nicht aufhält, und sie hängt vollständig an einer Handlung von Ihnen.

Alles Übrige erledigen der Browser und das Betriebssystem, ohne dass Sie daran denken müssen.

Wo diese Vorgehensweisen weiterhin zählen

Einordnen heißt nicht abhaken. Es gibt Umgebungen, in denen das Abfangen des Datenverkehrs eine greifbare Sorge bleibt, und die zu erkennen ist nützlich.

Stark besuchte offene Netze. Flughäfen, Bahnhöfe, Messen, große Hotels. Nicht weil sie ihrem Wesen nach unsicher wären, sondern weil sich bei so vielen verbundenen Menschen ein falscher Zugangspunkt lohnt.

Netze in Zusammenhängen, in denen jemand ein bestimmtes Interesse hat. Das ist kein abstrakter Fall: Er betrifft alle, die mit Informationen umgehen, an denen ein gezieltes Interesse besteht – Journalismus, juristische Arbeit, heikle Forschung, herausgehobene Rollen in Unternehmen.

Heimnetze mit alten Geräten. Ein Router, der seit Jahren kein Update erhalten hat und dessen voreingestelltes Passwort nie gewechselt wurde, ist das am leichtesten erreichbare Glied der ganzen Kette. Er ist auch das einzige, über das Sie unmittelbar bestimmen.

Gemeinsam genutzte oder gebraucht erworbene Geräte. Ein Gerät, das durch andere Hände gegangen ist, kann ein zusätzliches Zertifikat aus früherer Zeit enthalten. Das einmal nachzusehen lohnt sich.

Umgebungen, in denen Sie das Netz nicht wählen können. Manche beruflichen Lagen und manche Reisen lassen keine Wahl. Hier hat das VPN – behandelt in einer eigenen Einheit – seine belastbarste Begründung: Es fügt in gewöhnlichen Netzen wenig hinzu, aber es verändert die Lage, wenn Sie das Netz nicht selbst aussuchen.

Bezug zum Framework Cyber Welfare

Dieser Beitrag stärkt digitales Bewusstsein für die Voraussetzungen eines Angriffs und die Kompetenzen, die verbleibende Lücke zu erkennen.

SäuleBeitrag dieses Inhalts
BewusstseinVerstehen, dass die angreifende Seite hier auf der Strecke sein muss
KompetenzenWissen, welche Vorgehensweise die Verschlüsselung nicht abdeckt
Sicheres VerhaltenWarnungen nicht umgehen und keine fremden Zertifikate einrichten

Referenzstufe: FL3 – Selbstständig.

Zusammenfassung

  • Alle diese Vorgehensweisen verlangen eine Position auf der Strecke: Nähe oder Verfügungsgewalt über das Netz.
  • Vier von fünf werden von der Verschlüsselung ausgehebelt, die heute fast überall aktiv ist.
  • Offen bleibt allein das auf dem Gerät eingerichtete Zertifikat, und das hängt an einer Handlung von Ihnen.
  • Das Risiko ist real, aber nicht alltäglich: Wer Zugangsdaten in großer Zahl sucht, geht andere Wege.

Empfohlener erster Schritt. Sehen Sie in den Sicherheitseinstellungen Ihres Geräts nach, ob dort von Hand eingerichtete Zertifikate stehen. Finden Sie welche und wissen nicht, warum, dann haben Sie das Einzige gefunden, was die Verschlüsselung nicht schützen kann. Wo Sie insgesamt stehen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.