Direkt zum Inhalt
06.05.2024 - SLAC 2024

Sicherheit von STARTTLS in E-Mail-Clients

Ein Vortrag von Fabian Ising (Nationales Forschungszentrum für angewandte Cybersicherheit ATHENE | Fraunhofer SIT) 

TLS ist das wohl am besten analysierte kryptografische Protokoll überhaupt und wird auch im E-Mail-Umfeld regelmäßig eingesetzt. Es gibt hier aber eine Besonderheit: aus historischen Gründen wird TLS zwischen E-Mail-Clients und Servern häufig über den STARTTLS-Mechanismus „ausgehandelt“. Diese Aushandlung führte schon in der Vergangenheit zu schweren Sicherheitslücken. In einer wissenschaftlichen Studie haben wir 2021 die erste strukturierte Sicherheitsanalyse von STARTTLS in IMAP, SMTP und POP3 durchgeführt. Unsere Ergebnisse zeigen, dass Angriffe gegen STARTTLS noch immer aktuell und kritisch sind. In diesem Vortrag werden die grundlegenden Mechanismen hinter der E-Mail-Client zu E-Mail-Server-Kommunikation und dem STARTTLS-Mechanismus erklärt und konkrete Angriffe gezeigt. Die gefundenen Sicherheitslücken reichen vom Anzeigen sehr überzeugender Fehlermeldungen über den Diebstahl von Nutzerdaten bis hin zum Hosting von Webseiten unter dem TLS-Zertifikat des E-Mail-Servers. 

Referent

Dr. Fabian Ising

Fabian Ising

Dr. Fabian Ising forscht seit mehr als fünf Jahren zu angewandter Kryptografie, insbesondere zur Sicherheit von E-Mail-Protokollen. Er hat hierzu mehrere wissenschaftliche Publikationen auf den renommiertesten Sicherheitskonferenzen veröffentlicht und zahllose Vorträge auf Konferenzen zu diesen Themen gehalten. Im vergangenen Jahr hat er seine Promotion zum Thema „Corner Cases in Modern Applied Cryptography" abgeschlossen, in der er sich u. a. intensiv mit der Sicherheit von E-Mail beschäftigt hat. Seit letztem Jahr betreibt er seine Forschung als Postdoc in der Abteilung „Applied Cryptography and Medical Security" am Fraunhofer SIT und im nationalen Forschungszentrum für angewandte Cybersicherheit ATHENE. Im Rahmen des Lernlabor Cybersicherheit schult er Unternehmen und Einzelpersonen zum Thema E-Mail-Sicherheit.