Schlüsselanhänger auslesbar - Luca-App kommt nicht zur Ruhe

Je mehr Bundesländer sich in den vergangenen Wochen Lizenzen sicherten, umso häufiger wurde auch Kritik an der Luca-App laut. Zu Beginn des seit November anhaltenden Lockdowns wurde die App als Heilsbringer in Sachen Kontaktnachverfolgung gefeiert. Smudo der Band Fanta 4 gibt das prominente Aushängeschild der Firma und sorgte für eine hohe mediale Präsenz. In der Praxis soll die App den Zettelkrieg bei der Kontaktverfolgung beenden.
Leider sammelten sich in der jüngeren Vergangenheit jedoch auch Meldungen über Programmierfehler, unzureichende Datenschutzmaßnahmen und Verstöße gegen Wettbewerbsvorgaben. Da die Auftragserteilung der einzelnen Länder in den meisten Fällen ohne vorherige Ausschreibung erfolgte, fühlten sich viele Konkurrenten betrogen. Zwischenzeitlich gibt es nämlich eine Vielzahl von Anbietern, die dieselbe technische Lösung anbieten und mit Klagen in Bezug auf das nicht vorhandene Ausschreibungsverfahren drohen. Thüringen hat die vergaberechtliche Gefahr scheinbar erkannt und schreibt daher die Vergabe vor Auftragserteilung ordnungsgemäß aus.
Auslesen der Schlüsselanhänger
Eine Gruppe von IT- und Netzwerkexperten mit dem Namen Lucatrack untersuchten den Schlüsselanhänger auf Sicherheitslücken und weist in ihrem Bericht schwerwiegende Sicherheitslücken auf. So lässt sich mit einfachen Programmierkenntnissen das Bewegungsprofil des Nutzers auslesen. Um an die Daten zu gelangen reichte ein Foto des Anhängers.
Im Bericht dazu heißt es: „Luca verwendet zur Sicherung von sensiblen Daten ein Verschlüsselungsverfahren, das ermöglichen soll, dass nur Gesundheitsämter die Daten zu den Check-ins einer Nutzer:in entschlüsseln können. Die jeweilige Historie ist ansonsten nur auf dem jeweiligen Endgerät der Nutzer:in einsehbar. Prinzipbedingt enthalten Schlüsselanhänger des Luca Systemsallerdings nur aufgedruckte, unveränderliche QR-Codes. Damit entsteht die Sicherheitslücke LucaTrack.“
Der aufgedruckte QR-Code wird an einer bestimmten Location mittels Scanner erfasst. Dieser Scanner ist eine einfache Webseite und kann über jeden gängigen Browser aufgerufen werden.
„Durch Setzen eines simplen Breakpoints (eines Haltepunkts, der Diagnoseinformationen ausgibt) im Browser lassen sich die Registrierungsinformationen eines beliebigen Schlüsselanhängers problemlos beim Scan auslesen.“
Die dadurch gewonnenen Informationen lassen sich im Nachgang über die Web App über „eine einfache Anpassung“ wieder einspielen. Der Zugang erfolgt ebenfalls über einen simplen Browser. Die Gruppe erklärt außerdem, wie es für unberechtigte Dritte anhand eines funktionalen Prototypen noch einfacher ist, an die Daten der vergangenen 30 Tage zu kommen. Auch hierfür wird lediglich der aufgedruckte QR-Code benötigt.
Der Bericht wurde dem Unternehmen und dem Berliner Datenschutzbeauftragten am gestrigen Dienstag zur Verfügung gestellt. Gleichzeitig fordert die Gruppe, die bereits verteilten 100.000 Anhänger aus dem Verkehr zu ziehen.
CCC fordert Notbremse
Die aufgedeckte Sicherheitslücke im Zusammenhang mit den Schlüsselanhängern reiht sich in die Schlagzeilen der letzten Wochen nahtlos ein. Unter anderem checkte TV-Satiriker Jan Böhmermann im Namen von Smudos Bandkollegen Michi Beck im Osnabrücker Zoo ein verbrachte eine aufregende Nacht dort. Die Hamburger Datenschutzbehörde forderte kürzlich eine datenschutzrechtliche Bewertung der App. Die neuerlichen Probleme mit dem Anhänger geben weiter Wasser auf die Mühlen. Eventuelle Klageverfahren gegen die Vergabepraktiken der einzelnen Länder birgen ein zusätzliches Risiko, auch aus Sicht des Steuerzahlers.
Aus diesen Gründen fordert die Hackervereinigung Chaos Computer Club eine sofortige Bundesnotbremse. Die anhaltenden Probleme im Zusammenhang mit der App sind dem CCC nach auf einen grundlegenden Mangel an Kompetenz und Sorgfalt zurückzuführen. Daher fordern sie "ein umgehendes Moratorium, eine Überprüfung der Vergabepraktiken durch den Bundesrechnungshof und ein sofortiges Ende des App-Zwangs".
Das könnte dich auch interessieren
Weitere Geschichten aus Apps.

App Store Review-Prozess: Entwickler warnt vor Betrug
Jeff Johnson deckt gefälschte Bewertungen bei TabControl Extension auf und warnt vor Lücken im App Store Review-Prozess.

Google Pixel 11 startet am 20. August
Google stellt die Google Pixel 11-Reihe vor: fünf Smartphones, eine Smartwatch und KI-Features. Verkaufsstart am 20. August 2026.

Drei WebKit-Lecks umgehen Proxy und iCloud Private Relay auf iOS und macOS
Drei Schwachstellen in Apples WebKit-Motor können die echte IP-Adresse und DNS-Abfragen von Nutzern preisgeben, die auf Proxy- oder Tor-Verbindungen setzen. VPN-Nutzer bleiben von den Lücken verschont.

Telegram-Entfernung aus dem App Store: Durov entlarvt Erpressungsnetzwerk
Die Messenger-App stand in der Nacht zum 5. August kurzfristig nicht mehr zum Download bereit. Während Apple auf verbotene Inhalte verwies, macht Telegram-Chef Pavel Durov kriminelle Erpresser verantwortlich.

Russland ermittelt wegen Kartellverstößen gegen Apple
Die russische Wettbewerbsbehörde FAS hat ein formelles Verfahren gegen Apple eingeleitet. Im Mittelpunkt steht die Weigerung, staatliche Apps auf iOS-Geräten vorzuinstallieren.

Apple plant Kopierfunktion zwischen iPhone und Windows
Apple reagiert auf den Digital Markets Act und entwickelt eine neue Synchronisierung der Zwischenablage. Die technische Umsetzung basiert auf einem Antrag von Microsoft und soll die Nutzung der beiden Ökosysteme vereinfachen.
Kommentare
Sei der Erste, der hier kommentiert.
Du musst angemeldet sein, um zu kommentieren.