Apps · iOS

Schlüsselanhänger auslesbar - Luca-App kommt nicht zur Ruhe

Obwohl die Kritik an der App die letzten Wochen nicht abnahm, setzen inzwischen 13 der 16 Bundesländer bei der Kontaktnachverfolgung auf die Luca-App. Die Entwickler geraten nun erneut ins Visier von Datenschützern. Der Chaos Computer Club forderte am gestrigen Dienstag sogar eine "Bundesnotbremse". 
A
AppTickerTeam
14.04.20214 Min. Lesezeit
Schlüsselanhänger auslesbar - Luca-App kommt nicht zur Ruhe
Banner-Werbung
Leaderboard · 970 × 250 / 728 × 90

Je mehr Bundesländer sich in den vergangenen Wochen Lizenzen sicherten, umso häufiger wurde auch Kritik an der Luca-App laut. Zu Beginn des seit November anhaltenden Lockdowns wurde die App als Heilsbringer in Sachen Kontaktnachverfolgung gefeiert. Smudo der Band Fanta 4 gibt das prominente Aushängeschild der Firma und sorgte für eine hohe mediale Präsenz. In der Praxis soll die App den Zettelkrieg bei der Kontaktverfolgung beenden.

Leider sammelten sich in der jüngeren Vergangenheit jedoch auch Meldungen über Programmierfehler, unzureichende Datenschutzmaßnahmen und Verstöße gegen Wettbewerbsvorgaben. Da die Auftragserteilung der einzelnen Länder in den meisten Fällen ohne vorherige Ausschreibung erfolgte, fühlten sich viele Konkurrenten betrogen. Zwischenzeitlich gibt es nämlich eine Vielzahl von Anbietern, die dieselbe technische Lösung anbieten und mit Klagen in Bezug auf das nicht vorhandene Ausschreibungsverfahren drohen. Thüringen hat die vergaberechtliche Gefahr scheinbar erkannt und schreibt daher die Vergabe vor Auftragserteilung ordnungsgemäß aus.

Auslesen der Schlüsselanhänger

Eine Gruppe von IT- und Netzwerkexperten mit dem Namen Lucatrack untersuchten den Schlüsselanhänger auf Sicherheitslücken und weist in ihrem Bericht schwerwiegende Sicherheitslücken auf. So lässt sich mit einfachen Programmierkenntnissen das Bewegungsprofil des Nutzers auslesen. Um an die Daten zu gelangen reichte ein Foto des Anhängers.

Im Bericht dazu heißt es: „Luca verwendet zur Sicherung von sensiblen Daten ein Verschlüsselungsverfahren, das ermöglichen soll, dass nur Gesundheitsämter die Daten zu den Check-ins einer Nutzer:in entschlüsseln können. Die jeweilige Historie ist ansonsten nur auf dem jeweiligen Endgerät der Nutzer:in einsehbar. Prinzipbedingt enthalten Schlüsselanhänger des Luca Systemsallerdings nur aufgedruckte, unveränderliche QR-Codes. Damit entsteht die Sicherheitslücke LucaTrack.“

Der aufgedruckte QR-Code wird an einer bestimmten Location mittels Scanner erfasst. Dieser Scanner ist eine einfache Webseite und kann über jeden gängigen Browser aufgerufen werden.

„Durch Setzen eines simplen Breakpoints (eines Haltepunkts, der Diagnoseinformationen ausgibt) im Browser lassen sich die Registrierungsinformationen eines beliebigen Schlüsselanhängers problemlos beim Scan auslesen.“

Die dadurch gewonnenen Informationen lassen sich im Nachgang über die Web App über „eine einfache Anpassung“ wieder einspielen. Der Zugang erfolgt ebenfalls über einen simplen Browser. Die Gruppe erklärt außerdem, wie es für unberechtigte Dritte anhand eines funktionalen Prototypen noch einfacher ist, an die Daten der vergangenen 30 Tage zu kommen. Auch hierfür wird lediglich der aufgedruckte QR-Code benötigt. 

Der Bericht wurde dem Unternehmen und dem Berliner Datenschutzbeauftragten am gestrigen Dienstag zur Verfügung gestellt. Gleichzeitig fordert die Gruppe, die bereits verteilten 100.000 Anhänger aus dem Verkehr zu ziehen.

CCC fordert Notbremse

Die aufgedeckte Sicherheitslücke im Zusammenhang mit den Schlüsselanhängern reiht sich in die Schlagzeilen der letzten Wochen nahtlos ein. Unter anderem checkte TV-Satiriker Jan Böhmermann im Namen von Smudos Bandkollegen Michi Beck im Osnabrücker Zoo ein verbrachte eine aufregende Nacht dort. Die Hamburger Datenschutzbehörde forderte kürzlich eine datenschutzrechtliche Bewertung der App. Die neuerlichen Probleme mit dem Anhänger geben weiter Wasser auf die Mühlen. Eventuelle Klageverfahren gegen die Vergabepraktiken der einzelnen Länder birgen ein zusätzliches Risiko, auch aus Sicht des Steuerzahlers.

Aus diesen Gründen fordert die Hackervereinigung Chaos Computer Club eine sofortige Bundesnotbremse. Die anhaltenden Probleme im Zusammenhang mit der App sind dem CCC nach auf einen grundlegenden Mangel an Kompetenz und Sorgfalt zurückzuführen. Daher fordern sie "ein umgehendes Moratorium, eine Überprüfung der Vergabepraktiken durch den Bundesrechnungshof und ein sofortiges Ende des App-Zwangs". 

Banner-Werbung
Inline · Billboard 970 × 250

Das könnte dich auch interessieren

Weitere Geschichten aus Apps.

Alle Apps →
App Store Review-Prozess: Entwickler warnt vor Betrug
App Review

App Store Review-Prozess: Entwickler warnt vor Betrug

Jeff Johnson deckt gefälschte Bewertungen bei TabControl Extension auf und warnt vor Lücken im App Store Review-Prozess.

Vor 56 Min3 Min
Google Pixel 11 startet am 20. August
Smartphone

Google Pixel 11 startet am 20. August

Google stellt die Google Pixel 11-Reihe vor: fünf Smartphones, eine Smartwatch und KI-Features. Verkaufsstart am 20. August 2026.

Vor 2 Std3 Min
Drei WebKit-Lecks umgehen Proxy und iCloud Private Relay auf iOS und macOS
iOS

Drei WebKit-Lecks umgehen Proxy und iCloud Private Relay auf iOS und macOS

Drei Schwachstellen in Apples WebKit-Motor können die echte IP-Adresse und DNS-Abfragen von Nutzern preisgeben, die auf Proxy- oder Tor-Verbindungen setzen. VPN-Nutzer bleiben von den Lücken verschont.

05.08.20263 Min
Telegram-Entfernung aus dem App Store: Durov entlarvt Erpressungsnetzwerk
Apps

Telegram-Entfernung aus dem App Store: Durov entlarvt Erpressungsnetzwerk

Die Messenger-App stand in der Nacht zum 5. August kurzfristig nicht mehr zum Download bereit. Während Apple auf verbotene Inhalte verwies, macht Telegram-Chef Pavel Durov kriminelle Erpresser verantwortlich.

05.08.20263 Min
Russland ermittelt wegen Kartellverstößen gegen Apple
Apple

Russland ermittelt wegen Kartellverstößen gegen Apple

Die russische Wettbewerbsbehörde FAS hat ein formelles Verfahren gegen Apple eingeleitet. Im Mittelpunkt steht die Weigerung, staatliche Apps auf iOS-Geräten vorzuinstallieren.

04.08.20262 Min
Apple plant Kopierfunktion zwischen iPhone und Windows
iOS

Apple plant Kopierfunktion zwischen iPhone und Windows

Apple reagiert auf den Digital Markets Act und entwickelt eine neue Synchronisierung der Zwischenablage. Die technische Umsetzung basiert auf einem Antrag von Microsoft und soll die Nutzung der beiden Ökosysteme vereinfachen.

04.08.20262 Min

Kommentare

Sei der Erste, der hier kommentiert.

Du musst angemeldet sein, um zu kommentieren.

News & Schnäppchen — jeden Freitag in deiner Inbox.

Die wichtigsten App-News und besten Deals der Woche, kuratiert von der Redaktion. Kein Spam.