IT-Sicherheitexperten im Interview

„Das Zertifikate-Modul zu sperren, war allein die Entscheidung des DAV“

Berlin - 23.07.2021, 17:50 Uhr

(Foto: DAZ / Julia Borsch)

(Foto: DAZ / Julia Borsch)


Die Apotheken sind derzeit nicht in der Lage, nachträglich digitale Impfzertifikate auszustellen. Hintergrund ist laut DAV, dass IT-Experten Sicherheitslücken aufgedeckt haben. Dem widersprechen die beiden Verantwortlichen, Dr. André Zilch und Martin Tschirsich, jedoch ausdrücklich im DAZ-Interview: Die Mängel seien schon länger bekannt gewesen, der DAV habe darauf aber nicht reagiert. Man sah sich also gezwungen, die Schwachstellen noch einmal praktisch aufzuzeigen. Denn das Ansehen des deutschen Impfzertifikats habe im Ausland bereits Schaden genommen – mit erlebbaren Nachteilen für die Geimpften.

DAZ: Herr Dr. Zilch, Herr Tschirsich, der „Handelsblatt“-Beitrag, in dem Sie eklatante Sicherheitsmängel beim Authentifizierungsprozess der Apotheken im DAV-Portal aufzeigen, hat unter den Apotheker:innen hohe Wellen geschlagen. Was genau ist passiert? Wie konnten Sie an einen Zugang zum Portal gelangen?

Tschirsich: Zunächst haben wir das DAV-Portal geöffnet und geschaut, wie wir einen Zugang bekommen können. Verbandsmitglied zu werden, war uns zu aufwendig, deshalb haben wir uns entschieden, einen Gastzugang zu beantragen. Wir haben das entsprechende Formular ausgefüllt mit Vorname, Nachname, Adresse, E-Mail-Adresse und so weiter. 

Dr. André Zilch ist Fachexperte Idetitätsmanagement sowie Manging General Partner der LSc LifeScience Consult GmbH und Geschäftsführer der ValiPic GmbH

Zudem brauchten wir eine Kopie einer Betriebserlaubnis sowie einen Nachweis, dass die Apotheke auch aktiv ist, also eine Bescheinigung des Nacht- und Notdienstfonds. Beides haben wir uns einfach selbst gebastelt und unseren Antrag über eine anonyme E-Mail-Adresse an den DAV geschickt mit der Bitte, uns einen Zugangscode zu schicken. Das war am Sonntagabend und schon am nächsten Morgen kam eine Mail vom DAV, dass die Dokumentenprüfung erfolgreich gewesen sei. Am Dienstag hatten wir den Code dann im Briefkasten und konnten uns registrieren.

Mehr zum Thema

Aber für die Registrierung brauchten Sie doch eine Telematik-ID …

Dr. Zilch: Wir haben einfach eine Zahlenfolge eingegeben, die von der Länge her passte. Sie sah also aus wie eine Telematik-ID, war aber gar keine echte.

Der DAV schreibt in seinem Statement von „professionell gefälschten Dokumenten“. War es für den Verband möglicherweise gar nicht erkennbar, dass Sie keine echte Apotheke betreiben?

Dr. Zilch: Nein. Wir haben bewusst so viele Sollbruchstellen in den Prozess eingebaut, dass es hätte auffallen müssen. Wir hatten eine falsche Telematik-ID, die Apotheke war komplett ausgedacht, unter der von uns angegebenen Adresse ist ein Mehrfamilienhaus zu finden … Das hätte innerhalb von Minuten auffallen müssen, selbst wenn man kein Apothekenverzeichnis verwendet, sondern sich auf die Recherche mithilfe von Internet-Suchmaschinen beschränkt.

Tschirsich: Wir haben für das Basteln unserer fiktiven Betriebserlaubnis zum Beispiel lediglich eine Betriebserlaubnis einer echten Apotheke ergoogelt und diese dann mit ganz simplen Programmen bearbeitet. Das hätte jeder Siebtklässler hinbekommen. Das Aufwendigste war eine Google-Suche mit den Stichwörtern Betriebserlaubnis und Apotheke.

Martin Tschirsich ist Experte für Internetsicherheit und Mitglied im Chaos Computer Club. Er beschäftigt sich vorrangig mit den aktuellen und zukünftigen digitalen Gesundheitsanwendungen.

Wie sind Sie überhaupt darauf gekommen, sich das Apothekenportal genauer anzuschauen?

Tschirsich: Es kursieren bereits seit längerer Zeit gefälschte Impfzertifikate, die etwa über Messenger-Gruppen verkauft werden – für gerade einmal 150 bis 300 Euro. Wenn man sich diese Zertifikate anschaut, fällt auf, dass sie alle über das DAV-Portal erstellt wurden. Das hat zur Folge, dass zum Beispiel in der Schweiz deutsche Impfzertifikate nicht mehr denselben Stellenwert haben wie Schweizer Zertifikate – mit entsprechenden Nachteilen, zum Beispiel für Pendler.



Julia Borsch, Apothekerin, Chefredakteurin DAZ
jborsch@daz.online


Christina Müller, Apothekerin und Redakteurin, Deutsche Apotheker Zeitung (cm)
redaktion@daz.online


Diesen Artikel teilen:


17 Kommentare

Gastzugang

von pille62 am 26.07.2021 um 8:24 Uhr

....vor Wochen wurde von einem Verbandsfunktionär großspurig angekündigt, das wer nicht Verbandsmitglied ist keinen Zugang bekommt.
Und dann scheint dieser Gastzugang leicht mit Fakedaten zu fütternsein.
So bedauerlich das ist, haben die Apotheker mal wieder bewiesen, das wir es nicht können und nicht weil Fehler nicht vermeidmar wären, sondern weil man permanent suggeriert alles im Griff zu haben.
Mehr Ignoranz geht nicht!
Unsere Gegner haben erneut die Gelegenheit sich vor Lachen auf die Schenkel zu klopfen und sie werden das gegen uns ausschlachten.

» Auf diesen Kommentar antworten | 0 Antworten

Kriminelle Energie

von Radman am 24.07.2021 um 21:03 Uhr

Ich möchte wissen, wer die beiden Herren beauftragt hat, die technischen Schwachstellen aufzudecken. Wenn sie auf eigener Faust gehandelt haben, dann haben sie sich strafbar gemacht. Wenn man eine Geldkarte kopiert und damit Geld abhebt, dann ist das eine kriminelle Handlung, auch wenn er behauptet, dass er nur Sicherheitslücken aufdecken wollte. Ich erkenne bei den Beiden nur kriminelle Energie und nichts anderes .Dieses Handeln muss angezeigt werden. Schadenersatzansprüche sind vorbehalten.

» Auf diesen Kommentar antworten | 0 Antworten

Austausch

von Schlenker am 24.07.2021 um 12:23 Uhr

Hätte die Kammer mit dem DAV einen Datenaustausch der richtigen Apothekendaten ermöglicht wäre das alles nicht möglich gewesen. Ist dies etwa nicht möglich? Hätte uns Apotheken vor Ort viel Ärger erspart. Alle richtige Daten liegen bei der Kammer- da ist es doch kein Problem diese Daten zur Echtheit einer Apotheke abzugleichen- oder sehe ich das falsch ??

» Auf diesen Kommentar antworten | 0 Antworten

Hacker

von Conny am 24.07.2021 um 6:58 Uhr

Ein Vorgeschmack auf das E-Rezept

» Auf diesen Kommentar antworten | 0 Antworten

Fälschung ist Fälschung

von J.M.L. am 23.07.2021 um 19:27 Uhr

@ Philipp Hoffmann: Pappkarton suggeriert, die Fälschung wäre leicht zu erkennen gewesen, da möchte ich aber erst die echte Fälschung sehen um mir hier ein Urteil zu erlauben! Unzählige Urkunden in der kurzen Zeit so genau unter die Lupe zu nehmen und immer googeln ob ein Wohnhaus dahinter steckt, also mein lieber Herr Gesangsverein, normalerweise nehme ich den DAV nicht unbedingt in Schutz, aber hier ausdrücklich!

» Auf diesen Kommentar antworten | 0 Antworten

Dringende Empfehlung

von Armin Spychalski am 23.07.2021 um 19:01 Uhr

Ich möchte den Herren Experten empfehlen, sich anderweitig zu profilieren. Vielleicht was Sinnvolles anfangen wie die Versorgung der Bevölkerung mit Arzneimitteln, allerdings müssten sie sich dann entsprechend qualifizieren - und nicht vergessen, die echte! Betriebserlaubnis einreichen, kleiner Tipp am Rande.

» Auf diesen Kommentar antworten | 2 Antworten

AW: Dringende Empfehlung

von J.M.L. am 23.07.2021 um 19:13 Uhr

Ich gebe Ihnen vollkommen Recht! Das Ganze stellt illegales Handels zu Gunsten der eigenen Profilierungssucht dar und dem Ganzen steht eine Strattat mit nicht unerheblichem Schadensausmaß zu Grunde (mal überschlagen 19000 Apotheken * wenigstens 40 entgangener Zertikate = ~ 5.000.000 Mio. €) , vom Imageschaden für Deutschland und dem Ärger der Betroffenen mal ganz zu schweigen, ich erwäge mich ggf. einer Klage anzuschließen.

AW: Dringende Empfehlung

von Karl Otto am 04.08.2021 um 15:38 Uhr

(mal überschlagen 19000 Apotheken * wenigstens 40 entgangener Zertikate = ~ 5.000.000 Mio. €)
Also 5 Billionen Euro finde ich etwas zu hoch gegriffen, das sind ja schon fast Apothekenpreise.

Richtig reagieren

von Carsten Moser am 23.07.2021 um 18:51 Uhr

Die einzig richtige Richtung - nach all diesen Griffen ins Klo - ist jetzt vorwärts.

Zilch und Tschirsisch haben bewiesen, dass sie von der Materie mehr Ahnung haben, als BMG, Gematik und DAV zusammen.
Die logische Schlussfolgerung ist, sie mit der Betreuung und Überwachung zukünftiger Projekte des DAV zu betreuen.

Eines ist jedenfalls mal sicher: Eine gemeinsame Plattform aller Apotheken in Deutschland muss VORHER von solchen Profis abgesegnet werden.

Wenn sich nach einem Launch solche gravierenden Lücken aufzeigen, dann ist das Projekt für ewige Zeiten verbrannt und bei den Kunden immer mit einem Stigma belegt. Dann wäre alles Geld zum Fenster raus geworfen!

Jetzt ist die Zeit das Kriegsbeil zu begraben, die Schuldzuweisungen einzustellen und gemeinsam für die gute Sache zu arbeiten!

» Auf diesen Kommentar antworten | 2 Antworten

AW: Richtig reagieren

von J.M.L. am 23.07.2021 um 19:03 Uhr

Also bitte - Eine Betriebserlaubnis aus dem Netz kopieren und mit PhotoShop bearbeiten sollte unter der Würde des ChaosComputerClub sein, ich dachte, die suchen nach tatsächlichen Schwachstellen, Lücken in der Programmierung, Fehlerhafte Codes, das ist ehrliches Arbeiten und bringt uns alle vorwärts - aber Dokumente fälschen ist eine ganz andere Dimension, bei Leibe kein Kavaliersdelikt! Und morgen ziehen sich die Herren ein analoges Blanko-Rezept aus dem Netz und manipulieren dieses genauso, hach wir haben eine Schwachstelle in der seit Jahrzehnten praktizierten analogen Welt gefunden - NEIN NEIN und nochmals NEIN - das ist unter der Würde eines echten "IT-Experten", mir wird echt übel ... Ich nehme die Mitarbeiter:innen beim DAV explizit in Schutz, eine professionell gefaktes Dokument einzureichen ist kriminell und für mich eine Strafttat mit bundesweit enormer Schadenssumme.

AW: Richtig reagieren

von C.Lutsch am 24.07.2021 um 10:43 Uhr

Doch, genau das ist es, was der CCC schon immer tut: Mit einfachen Mitteln, die jeder mit etwas krimineller Energie aufbringen kann, Schwachstellen im digitalen Bereich aufzuzeigen. Wenn es der CC nicht tut, tun es die Kriminellen - wenn diese nicht sogar schon aktiv sind. Insofern ist ist es durchaus wichtig, dass man auf Lücken im System hinweist.

Arbeitsmoral

von Stefan Haydn am 23.07.2021 um 18:47 Uhr

Ich hoffe mal der/die für die Prüfung der Dokumente zuständige Mitarbeiter*in darf gehen.
Offenbar hat hier jemand seinen Job so gut gemacht wie mancher Behördenmitarbeiter und das Gehalt im Schlaf kassiert.

» Auf diesen Kommentar antworten | 1 Antwort

AW: Arbeitsmoral

von Carsten Moser am 23.07.2021 um 18:53 Uhr

Sie meine, Sie kennen nicht so viele Apotheken im fünften Stock eines Hochhauses?

Spätestens bei der Zufallszahl bei der Telematik ID hört es aber mit dem Spaß auf.

Das bedeutet übrigens auch, dass das nur ein Spiegelfechter-Manöver war, dass wir die TID überhaupt eintragen mussten.

Viele Köche .....

von Thomas am 23.07.2021 um 18:42 Uhr

Selbstverständlich lässt die Motivation der beiden Herren durchaus Zweifel zu. Aber:
Wenn man mal die komplette Berichterstattung durchliest, alle Quellen kräftig schüttelt und neu ordnet, drängt sich einem der Schluss auf, dass hier keiner der Beteiligten ohne Schuld ist.....
Das BMG ordnet dem Wahlkampf jede Qualität und Sicherheit unter und lässt sich - weil selbst nicht vom Fach - schlecht beraten oder ignoriert die Ratschläge und seine eigenen Vorgaben. Der DAV tut Dinge, für die er nicht ausgebildet ist und agiert zumindest unglücklich (man könnte es auch als ignorant oder übermotiviert bezeichnen). IBM hätte es auch besser wissen müssen und bekleckert ebenfalls nicht mit Ruhm...... eine Verkettung menschlicher Fehler unter Bedingungen wie überzogenem Zeitdruck, Machtgeilheit und fehlgeleitetem Ehrgeiz....... Über allem schwebt der Digitalisierungswahn.
hausgemacht und schonungslos offengelegt.
Einzig die Reaktion, sofort und konsequent abzuschalten empfinde ich als logisch und richtig. Schliesslich geht es manchmal auch sehr gut (besser?) analog statt digital.

» Auf diesen Kommentar antworten | 0 Antworten

Ja gehts noch ???

von J.M.L. am 23.07.2021 um 18:20 Uhr

Das ist echt kriminelles Handeln was hier von den Herren Dr. Zilch und Tschirsich geschildert wird ! Ich wills mal umformulieren: "Ich hatte neulich kein Kleingeld mehr in der Tasche, das Aufwendigte war einen 100-Euro-Schein zu googeln, dann hab ich mir den einfach aus dem Netz gebastelt ..." ja gehts noch ??? Ich hoffe entsprechende Strafanzeigen wurden bereits erstattet...

» Auf diesen Kommentar antworten | 2 Antworten

AW: Ja gehts noch

von Philipp Hoffmann am 23.07.2021 um 18:55 Uhr

Also wenn sie diesen Schein anstandslos bei einer Bank hätten einzahlen können obwohl er auf pappkarton gedruckt wurde und sie hätten es danach öffentlich gemacht, wer würde dann an den Pranger gehören? Soe oder die Bank die die Fälschung nicht erkennt?

AW: Auf jeden Fall

von Carsten Moser am 23.07.2021 um 18:56 Uhr

Bitte nicht die Boten töten.

Das Kind war schon in den Brunnen gefallen.

Zudem wurden alle Beteiligten rechtzeitig informiert. Die Entscheidung des DAV, den Kopf in den Sand zu stecken und das Problem lange Zeit zu ignorieren ist zwar die klassische, aber nicht die richtige Reaktion auf solche Exploit-Meldungen.

Das Kommentieren ist aktuell nicht möglich.