Linus Neumann 1:16:38
Also, was war geschehen? Äh nach dem ursprünglich äh die deutschen Impfpässe mit fünf Blockchains abgesichert werden sollten, hat man sich am Ende doch äh für ein mehr oder weniger,an etablierter an etablierten Standards und sinnvollen für diesen Anwendungszweck gedachten,äh kryptographischen Technologien bedient und hat gesagt, wir machen eben.Eine oder mehrere CAs und die signieren die Impfausweise oder die, die diese digitalen Impfpässe und der digitale Impfpass ist letztendlich die Information äh.Eine Person mit diesem Namen und diesem Geburtsdatum wurde an folgendem Datum durchgeimpft.Signatur. Und wenn du jetzt irgendetwas an dem Inhalt änderst, passt die Signatur nicht mehr zu dem Inhalt, dann baust du eine App mit dem Namen Check und die kann die vorgehaltenen QR-Codes scannen, kann die Signatur prüfen und sagt, alles klar, das ist jetzt ein,valida Impfpass. Soweit so gut.Jetzt ist natürlich der Fall denkbar, dass man feststellt, okay, oh, ähm ein,Aus irgendwelchen Gründen stellt man fest, hier ein Impfzertifikat, was wir ausgestellt haben, das hätten wir nicht ausstellen dürfen.Das müssen wir revoken. Das kann viele Gründe haben. Vielleicht, dass man feststellt, äh was weiß ich, die Person war doch nicht geimpft, äh aber das wahrscheinlich am Ende der einzige Grund, ja. Ähm,oder dass du ähm dass du zum Beispiel feststellst, dass eine ausstellende Stelle.Kompromittiert wurde, beispielsweise irgendein ähm irgendein Querdenker äh Arzt oder sowas, äh von dem du dann weißt, der hat hier bösartig,gehandelt und dann könntest du sagen, alle Zertifikate, die diese Person signiert hat, möchte ich revoten. Das ist also Revocation.Ist ein äh definierter Standardprozess sämtlicher ähm PKI, also Public Private Key.CA Infrastrukturen, da ist das immer auch vorgesehen, dass du also einen Standard dafür hast, eine signierte Liste zu veröffentlichen und zu sagen, hier übrigens.Entgegen der Signatur, die wir was weiß ich vor drei Monaten angebracht haben, bitte,diesem Zertifikat nicht mehr trauen. Wo haben wir so etwas schon mal äh gesehen oder in Logbuch Netzwerk berichtet? Das äh findet man zum Beispiel, wenn so eine CA kompromitiert wurde. Wir haben, glaube ich, vor,oder wir werden sicherlich vor vielen Jahren über diesen berichtet haben, wo eben eine CA gehackt wurde und dann quasibösartige, also Zertifikate signiert wurden, die waren dann gültig und die mussten dann eben auf eine Revocation-Liste und dann mussten alle Browser sich merken, Zertifikate mit der Seriennummer von denen signiert, sind nicht gültig, obwohl sie noch,im Rahmen ihres Gültigkeitszeitraums sind. Das ist der Grund übrigens.Warum? Ähm wenn du jetzt eine Kopf hast, Check-Up App hast, die.Du, du, du erwarten müsstest, dass die regelmäßig einmal online ist, um sich die aktuellen CRL zu holen, die nun.Genau diese Revocation wird wurde aber nicht gebaut.Und ähm es äh es wurde also nicht daran gedacht, dass man eventuell irgendeinen digitalen Impf, was irgendwann einmal vielleicht auch widerrufen wollen würde. Ähm,Ich weiß nur, dass sie nicht gebaut wurde. Mir ist nicht ganz klar warumÜblicherweise liegt das in solchen Fällen daran, dass das äh Bundesgesundheitsministerium das nicht beauftragt hat. ÄhmEs könnte auch daran liegen, dass äh das nicht angeboten hat, aber das halte ich für unwahrscheinlichJa, dass also da muss ich wirklich sagen, ich ich weiß, ich kann nur sagen, was der Status quo ist. Ich kann nicht sagen, wer dafür der oder die verantwortlich ist. Ich bin mir aber sehr sicher, dass wir Feedback bekommen zu dieser Sendung und ich esse in der nächsten Sendung sagen kann,So, jetzt äh gäbe es ja außerdem den Punkt, wer wie schaffen wir es, dass diese ganzen.Berechtigten Stellen, also Impfzentren, Ärztinnen und Ärzte und Apotheken, diese,diese Zertifikate zum signieren bekommen. Und der, sage ich mal, die reine Lehre wäre, jede einzelne Stelle.Die Erlaubnis hat Impfzertifikate auszustellen, bekommt ein individuelles Keeper, ja, also ein eigenes Zertifikat, welches berechtigt ist, zum Ausstellen von.Impfbescheinigungen. Das wiederum ist mit einer oder mehreren CAs äh signiert, denen dann eben die check-Apps,vertrauen und dann hättest du eine Situation, in der du wenige Vertrauensanker in der App hast und diese,Vertrauensanker dürfen aber das Vertrauen delegieren und dann könntest du am Ende dafür sorgen, dass, ne, jedes Impfzentrum, jede Apotheke, jede Ärztin, ihre eigenen äh Zertifikate hätte zum zum signieren. Und äh das wäre, das wäre jetzt die reine Lehre gewesen.Ähm natürlich stellt hast du dann ein riesiges logistisches Problem, weil du jetzt auf einmal Kies an,alle diese Stellen geben musst. Da hat man sich dann eben für einen Weg entschieden zu sagen, nee, nee, lass uns lieber,irgendwie so ein so ein Service bauen, so ein Signatur der dann eben von einigen wenigen Stellen.Unterhalten wird und du bekommst als Ärztin, als Apotheke oder sonst eben quasi ein Account dazu. Ähm.Nachvollziehbar, Tim hatte ja auch äh ursprünglich äh sehr große Zweifel daran, dass sie das so schnell ausgerollt kriegen mit dem digitalen Impfpass. Und da muss man einfach sagen, das haben sie so schnell hinbekommen. Das haben sie innerhalb kürzester Zeitaus dem Boden geschossen. Ähm und jetzt kommt natürlich das Problem.Wenn du etwas aus in kürzester Zeit aus dem Boden schießt,eben mit einer heißen Nadel machen. Und jetzt äh gibt es also folgende Situation, dass eben der Deutsche Apothekerverband ein Webportal äh unterhält, ähmdie Apotheken diese Impfausweise ausstellen können. Die Apotheken, ne, die müssen ja viel Geld verdienen, um ganzenja was kaufen die sich eigentlich davon? Die Apotheker, weiß ich nicht genau, aber die kriegen auf jeden Fall viel Geld, wissen viel Geld, auch wenn im fast kriegen sie viel Geld. Ähm und jetzt hat der deutsche Apothekerverband quasi gesagt, so für alle unsere Mitglieder.Also Mitglied in unserem Verein sind.Den schicken wir dann einfach Zugänge zu diesem Portal und dann können die damit Geld verdienen. Ähm es gibt aber auch Apotheken, die sind nicht Mitglied des DAV. Äh das sind äh laut Berichterstattung wenige hundert.Die können sich aber auch über den DAV einen Zugang zu diesem Webportal geben lassen, einrichten lassen.Und dafür müssen sie äh ihre Existenz als Apotheke nachweisen. Und dafür brauchen sie im Prinzip drei äh zwei Dokumente, nämlich die Betriebserlaubnis.Und äh den Bescheid des Nacht und Notdienstfonds,Ja? Ähm das sind zwei Dokumente, die du ihm da beibringen musst und außerdem kannst du in diesem musst du doch deine Telematik-ID angeben.Das sind die drei Dinge, die du brauchst. Jetzt sind äh Martin Schiersig und André Zilch, die äh einigen ja äh sicherlich bekannt sind, auch von Vorträgen auf dem,Communication Congress, wo sie genau diesen Trick, den sie jetzt machen, mit jeder einzelnen äh Sache durchgespielt haben, ja, also man sollte sich inzwischen eigentlich damit rechnen, wenn du irgendwie sagst, wir haben ein äh Registrierungsprozess, der mit irgendwelchen Dokumenten,funktioniert, dann solltest du eigentlich damit rechnen, dass äh Martin Schier sich dir ein gefälschtes Dokument schicktja? Und das hat er natürlich auch hier äh getan, nämlich die Betriebserlaubnis findest du bei vielen Apotheken im Internet,äh weil sie die zu Beweis, dass sie in der Apotheke sind, offenbar bereitstellen. Er hat halt die genommen, hat eine andere Apotheke erfunden, den äh Bescheid des Nacht-und Notdienst vor, haben sie von einem benachbarten Apotheker äh bekommen.Und in das Feld der Telematik-ID haben sie einfach irgendwas eingetragen.Ergebnis, sie haben dann wenige Tage später in an ihre Wohnadresse äh die Zugangsdaten für dieses DAV.Webportal bekommen, was nur mit Nutzernamen und Passwort geschützt ist.So, damit haben sie sich dann zwei äh offensichtlich gefälschte Impfzertifikate ausgestellt und damit sie einen Beweis hatten und haben dann eben äh Bescheid gesagt.So, jetzt äh fordert André Zilch die einzige ehrliche Lösung wäre die Millionen von Impfnachweisen, die über das DAV Portal ausgestellt wurden, allesamt für ungültig zu erklären. Insgesamt sind siebzehntausendneunhundert Apotheken,angeschlossen. Wie gesagt, der angreifbare Prozess ist hier nur der mit den äh wenigen hundert äh Gastapotheken.Äh diese Forderung halte ich für äh etwas überzogen, äh um das mal diplomatisch auszudrücken. Ähm was der DAV gemacht hat, ist, die haben diesen Service abgeschaltet für eine,mehrere Tage und meine Vermutung ist, sie haben den Service abgeschaltet, um zu prüfen.Irgendeiner dieser Anträge, die sie positiv beschieden haben, fälschlicherweise ähm positiv beschieden wurde und sie damit einer Apotheke Zugang äh erlaubt hätten, die diesen Zugang nicht haben soll.Ähm und werden das Ding dann jetzt bald wieder.Online schalten. Sie haben das allerdings auch für Vereinsmitglieder gesperrt, also die die siebzehntausendneunhundert, ne, oder die siebzehntausendfünfhundert anderen,vierhundertsiebzig kommen über diesen Gastzugang. Sie haben es für alle gesperrt,da ist nicht ganz klar, warum sie das getan haben. Was sie jetzt äh beabsichtigen, als nächstes zu tun, ist eine Anbindung an die Telematikum dann quasi zu sagen, äh dieses Feld Telematik ID, was Leute ja eingeben müssen, das prüfen wir dann eben auch auf äh Existenz und Konsistenz.Ja, also ich denke, ähm.Das große Problem ist, dass es hier eben jetzt kein, dass es diesen Revocation-Mechanismus nicht gibt. Das ist das, was ich eigentlich für problematisch halte. Ähm.Würde ich der Argumentation folgen, dass dass sich dass es ein,Angriffsszenario ist, dass es noch andere Fake-Apotheken gibt, die sich, die jetzt quasi sich diese Mühe der Dokumentenfälschung gemacht haben, äh das glaube ich ehrlich gesagt nicht.Ich denke, dass die meisten dieser Zertifikate, die irgendwo auf Telegram und sonst was gehandelt werden, eben von irgendwelchen,Mitarbeiterinnen und Mitarbeitern in Apotheken, in Impfzentren und haste nicht gesehen ähm äh gedealt werden und das ist da oder oder in Arztpraxen und sonst was, dass also der wahre Betrug weniger darin ist, dass du,Nicht, dass du dich als berechtigte Stelle ausgibst, obwohl du keine berechtigte Stelle bist, sondern dass du eine berechtigte Stelle bist, die nicht alle Latten im Zaun hat.