Berlin. Zahlreiche Websites sind noch immer von der gravierenden “Heartbleed“-Sicherheitslücke betroffen. Kleine Internetseiten, etwa von Online-Shops oder Vereinen, sind wegen der OpenSSL-Lücke offenbar stark gefährdet. Derweil wurden umfangreichere Suchen nach anfälligen Servern registriert.
Eineinhalb Wochen nach Bekanntwerden der Sicherheitslücke "Heartbleed" in einer beliebten Verschlüsselungs-Software haben viele Betreiber kleinerer Webseiten das Problem noch nicht gelöst. In vielen Fällen seien etwa kleinere Online-Shops oder Internetseiten von Vereinen weiterhin verwundbar, warnte das Bundesamt für Sicherheit in der Informationstechnik (BSI) am Mittwoch. Das sei umso problematischer, da das Amt im Netz "großflächige" Suchen nach verwundbaren Servern registriere.
"Heartbleed" ist eine Sicherheitslücke in einigen Versionen des Verschlüsselungs-Programms OpenSSL, das zum Beispiel bei E-Mail-Diensten oder beim Online-Banking benutzt wird, um sensible Daten zu schützen. Die rund zwei Jahre alte Sicherheitslücke ermöglicht es Angreifern, unter anderem Passwörter sowie die zur Verschlüsselung benutzten Codes zu stehlen. Seit dem 7. April stehen Updates für OpenSSL zur Verfügung, die den Fehler beheben. Offenbar haben aber hierzulande viele kleinere Website-Betreiber die Software noch nicht aktualisiert.
Stopfen von "Heartbleed"-Lücken verlangsamt das Internet
Das BSI erklärte, jeder, der OpenSSL einsetze, solle prüfen, ob er durch "Heartbleed" verwundbar sei. Das gelte für alle Einsatzgebiete der Verschlüsselungs-Software, darunter Firewalls, E-Mail-Programme und Videokonferenzen. Für die Untersuchung stehe eine Analyse-Software zur Verfügung.
Internetnutzern riet das BSI, sich bei den Betreibern der von ihnen genutzten Websites zu informieren. Sofern die Betreiber von "Heartbleed" betroffen waren und die Software-Aktualisierung abgeschlossen haben, sollten schnell die entsprechenden Passwörter geändert werden.
Bei den deutschen Mailserver-Diensten web.de und gmx.de sieht man die Sicherheitslücke inzwischen so gut wie geschlossen. Bei den Mailservern seien inzwischen die notwendigen neuen Sicherheitszertifikate ausgetauscht worden. "Priorität hatten für uns die Dienste, bei denen Passwörter abgefragt und persönliche Daten übermittelt werden", sagte ein Sprecher auf Anfrage. Nach Ostern seien dann alle Zertifikate auf dem neueste Stand.
Internet langsamer - Nutzer sollten erneut Passwörter ändern
Nutzer, die in den vergangenen Tagen ihre Passwörter geändert hatten, sollten dann erneut ihre Passwörter ändern. Erst wenn die Webdienst-Anbieter die Heartbleed-Sicherheitslücke geschlossen haben, macht es Sinn, Passwörter zu ändern. Sonst gibt es zumindest das Risiko, dass auch die zwischenzeitlich gewechselten Zugangscodes ausspioniert worden sind.
US-Experten sagten unterdessen voraus, dass die anhaltenden Arbeiten zum Beheben der "Heartbleed"-Problematik das Internet insgesamt langsamer machen könnten. Hintergrund ist, dass nach dem Aktualisieren von OpenSSL die verwendeten Verschlüsselungs-Codes und die dazu gehörigen Zertifikate ausgetauscht werden müssen, weil sie von Hackern gestohlen worden sein könnten. Dies könne zu Problemen mit Web-Browsern führen, die die verwendeten Verschlüsselungen prüfen, sagte Johannes Ullrich vom SANS Internet Storm Center. Die Folge seien viele Fehlermeldungen und möglicherweise ein langsamerer Internet-Verkehr. (afp/WE)