Der Datenschutz Dude über den Signal-Angriff auf den Bundestag und was das mit dir zu tun hat:
Ich muss euch was gestehen. Als die ersten Meldungen über den “Signal-Hack” auf Bundestagsabgeordnete und Bundestagspräsidentin Julia Klöckner aufpoppten, hab ich erst mal tief durchgeatmet. Nicht wegen Signal. Signal ist technisch nach wie vor das Richtige. Ende-zu-Ende-verschlüsselt, Open Source, kein zentraler Schlüsselspeicher. Da beißt sich auch ein gut ausgestatteter Geheimdienst die Zähne aus.
Nein, ich hab durchgeatmet, weil die Überschriften mal wieder so taten, als wäre die App das Problem.
“ ‘Dude. Kurze Unterbrechung!’ — ‘Cipher?’ — ‘Können wir kurz über das eigentliche Problem reden?’ ”
Was wirklich passiert ist
Die Angreifer – mutmaßlich russische Nachrichtendienste, das BSI und Verfassungsschutzbehörden aus den USA und den Niederlanden sind sich da ziemlich einig – haben keine einzige Zeile Signalcode geknackt. Sie haben stattdessen gefälschte Signal-Gruppen aufgesetzt, die aussahen wie interne CDU-Kommunikationskanäle. Wer tippte, hatte die Tür selbst aufgemacht. Die Nachrichten konnten anschließend “nahezu unbemerkt” ausgelesen werden. Der Generalbundesanwalt ermittelt inzwischen wegen Spionageverdachts.
Klassisches Phishing. Kein Zauber. Kein Hollywood. Nur Geduld, eine glaubwürdige Fälschung und die Gewissheit, dass irgendwer klickt.
“Ich sag’s kurz: Das ist kein Signal-Problem. Das ist ein Menschen-Problem. Und Menschen-Probleme löst man nicht mit besserer Technik.”
Cipher hat wie immer recht.
Der Irrtum, der immer wieder auftaucht
Es gibt diesen hartnäckigen Glauben, dass starke Verschlüsselung = Sicherheit. Ist sie aber nicht. Allein. Verschlüsselung schützt die Leitung zur Datenübertragung oder dem Ort, an dem die Daten dann später gespeichert sind. Phishing umgeht die Leitung. Das ist, als würdest du eine stählerne Haustür einbauen und dann dem netten Typen die Tür öffnen, der sagt, er kommt vom Stromversorger im Auftrag von Frau Lobby-Vertre… äh Ministerin Reiche.
Signal schützt deine Nachrichten auf dem Weg von A nach B perfekt. Es schützt dich nicht davor, dass du B für das hältst, was es gar nicht ist.
“Technische Sicherheit ohne Awareness ist wie ein Tresor ohne Schloss. Schaut gut aus. Hilft nicht.”
Was das für dich bedeutet – auch wenn du nicht im Bundestag sitzt
Jetzt könnte man sagen: “Na ja, Politiker sind halt interessante und geeignete unbedarfte Ziele. Ich bin doch nicht interessant.” Das ist der zweitbeliebteste Irrtum in meinem Job. Der beliebteste ist übrigens: “Wir haben doch nichts zu verbergen.”
Phishing-Angriffe auf Signal, WhatsApp, Teams und E‑Mail treffen Mitarbeitende in Kommunen, Arztpraxen, Kanzleien und mittelständischen Unternehmen täglich. Der Unterschied zum Bundestag: Der Verfassungsschutz schreibt darüber keinen Brief oder eine Pressemeldung. Die Dunkelziffer ist entsprechend hoch.
“Und falls jemand denkt, sein Unternehmen sei zu klein für soweit das: Ransomware-Gruppen haben Software für vollautomatische Phishing-Kampagnen. Die fragen nicht nach der Unternehmensgröße.”
Was tun?
Drei Dinge. Kein Raketenwissen.
- Erstens: Verifizieren, bevor man klickt. Wer dich in eine neue Gruppe einlädt oder um einen Link bittet – ruf kurz an. Über einen anderen Kanal. Das sind 30 Sekunden, die einen Unterschied machen.
- Zweitens: Security Awareness ist keine einmalige Schulung, die man abhakt. Es ist ein laufender Prozess. Wer das A‑Team des Datenschutzes (also uns) fragt, sagt das übrigens schon seit Jahren. Unsere Schulungsflatrate über die a.s.k. Akademie existiert nicht ohne Grund.
- Drittens: Zweiter Faktor. Überall wo möglich. Signal hat eine Registrierungssperre mit PIN – die sollte eingeschaltet sein. Punkt. Nein, keine Diskussion. Keine Raketen-Wissenschaft. Nein, auch nicht, wenn euer IT-Leiter etwas anderes behauptet.
- Cipher: “Ich füge noch einen vierten Punkt hinzu: Dokumentiert nicht nur eure Maßnahmen. Lebt sie auch. Documented ist not done.”
Fazit vom Dude
Signal ist sicher. Menschen sind es manchmal nicht. Und das ist keine Beleidigung – das ist eine Aufgabe. Technik und Awareness gehören zusammen wie Kaffee und Verstand. Das eine macht ohne das andere keinen Sinn.
“Ich übersetze das nochmal in Klartext: Wenn dein Sicherheitskonzept davon abhängt, dass niemand auf eine Fälschung hereinfällt – hast du kein Sicherheitskonzept.”
Danke, Cipher. Chill dabei.












Hahn IT Services, Schwaig



No responses yet