Druckversion
Freitag, 23.05.2025, 19:55 Uhr


Legal Tribune Online
Schriftgröße: abc | abc | abc
https://www.lto.de//recht/juristen/b/bea-sicherheitsluecke-zertifikat-anwaltspostfach-offline
Fenster schließen
Artikel drucken
26187

Berichte über massive Sicherheitslücke beim beA: BRAK nimmt Anwalts­post­fach wegen "ver­ein­zelter Ver­bin­dungs­pro­b­leme" off­line

von Pia Lorenz und Christian Dülpers

26.12.2017

Das Bild zeigt einen Newsletter der Bundesrechtsanwaltskammer über Sicherheitslücken beim besonderen elektronischen Anwaltspostfach (beA).

Sondernewsletter der BRAK (Screenshot brak.de)

Die BRAK hat die Nutzer aufgefordert, für den Betrieb des beA ein Zertifikat herunterzuladen. Was wohl eine Sicherheitslücke schließen sollte, machte alles noch schlimmer. Nun könnten Anwälte ausspioniert werden, das Anwaltspostfach ist offline.

Anzeige

Wenige Tage vor Beginn der passiven Nutzungspflicht überschlagen sich die Ereignisse rund um das besondere elektronische Anwaltspostfach (beA). Während mögliche rechtliche Hürden mit der Abweisung einer Verfassungsbeschwerde am Freitag beseitigt wurden, reiht sich in technischer Hinsicht jetzt eine Panne an die andere.

Am Freitag meldete die für das System verantwortliche Bundesrechtsanwaltskammer (BRAK) per Sondernewsletter, dass alle beA-Nutzer ein zusätzliches Zertifikat installieren müssten. Die BRAK sei am 21. Dezember 2017 darüber informiert worden, dass ein für die Anwendung notwendiges Zertifikat ab dem 22. Dezember nicht mehr gültig ist, hieß es zur Begründung. Am Freitagabend nahm die BRAK dann "wegen Wartungsarbeiten" das gesamte System über die Weihnachtstage offline.

Was die BRAK verschwieg: Das Zertifikat war nach Medieninformationen zurückgezogen worden, nachdem ein Mitglied des Chaos Computer Clubs die Zertifizierungsstelle auf eine Sicherheitslücke hingewiesen hatte. Diese ist nicht einfach zu beheben, sondern liegt im Design der Software begründet: Jedem Anwaltspostfach ist zur Verschlüsselung ein Schlüsselpaar zugewiesen. Ein Schlüssel ist öffentlich, einer privat. Jeder Nutzer muss, damit die Sicherheit gewährleistet ist, über einen individuellen privaten Schlüssel verfügen, den nur er kennt. Beim beA sind aber die privaten Schlüssel aller Nutzer identisch, berichtet das IT-Fachmagazin golem.de. Dies ermögliche Man-in-the-Middle-Angriffe, bei denen sich ein Hacker in die Kommunikation über das Anwaltspostfach  einschaltet und z.B. die Nachrichten des Mandanten abfängt oder sich gegenüber dem Anwalt als ein Mandant ausgibt.

Besser wieder deinstallieren: Ein gefährliches Zertifikat

Mit der Empfehlung, das neue Zertifikat zu installieren, machten die BRAK und ihr ausführender Dienstleister Atos alles nur noch schlimmer. Golem.de warnt: Ein Angreifer könne nun Man-in-the-Middle-Angriffe nicht mehr nur bezogen auf das elektronische Anwaltspostfach durchführen, sondern hinsichtlich aller https-gesicherten Seiten, die der Anwalt von seiner Internetverbindung aus aufruft. Egal ob Google, Facebook, oder Online-Banking – er könnte Passwörter ausspionieren, Daten manipulieren und vieles mehr.  Das IT-Portal rät dringend dazu, das Zertifikat wieder zu deinstallieren.  

Heise.de berichtete schon am Freitag, dass Nutzer beim Herunterladen des Zertifikats vor erheblichen Risiken gewarnt würden – und diese Warnungen laut der von der BRAK veröffentlichten Anleitung ignorieren sollten.

Golem.de stellt nach eigenen Angaben einen Test bereit, mit dem betroffene Anwender prüfen können, ob sie das Zertifikat installiert haben. Wer es installiert hat, sollte es umgehend wieder entfernen, rät das Portal. 

Dafür gibt die Seite folgende Anleitung: Unter Windows rufe man in der Systemsteuerung die Internetoptionen auf. Unter dem Reiter "Inhalt" findet sich der Button "Zertifikate". Dort kann man das Zertifikat in der Liste der vertrauenswürdigen Stammzertifizierungsstellen finden und durch einen Klick auf "Entfernen" unschädlich machen.

"Wegen Verbindungsproblemen": über Weihnachten offline

Einen Hinweis von der BRAK auf die offenbar massive Sicherheitslücke gibt es bisher nicht. Das gesamte System ist weiterhin offline, begründet wird das laut Webseite immer noch mit "vereinzelten Verbindungsproblemen zur beA-Webanwendung".

Der Sondernewsletter, mit dem die Nutzer zur Installation des Zertifikats aufgerufen wurden, wurde von der Seite entfernt, auch die Anleitung zum Download des Zertifikats ist zwischenzeitlich nicht mehr abrufbar. Über die Weihnachtsfeiertage war dort niemand zu erreichen.

Ab dem 1. Januar müssen alle Anwälte Eingänge in dem Postfach gegen sich gelten lassen. Nach Informationen von heise.de hatten sich bis Weihnachten nicht einmal die Hälfte der rund 165.000 zugelassenen Rechts- und Syndikusanwälte registriert. Bereits in den vergangenen Wochen war es immer wieder zu Verbindungsproblemen gekommen, so dass die BRAK den Nutzern Mitte Dezember dazu riet, bei dringenden Fristsachen vorsichtshalber auf die Übersendung per Fax auszuweichen. 

  • Drucken
  • Senden
  • Zitieren
Zitiervorschlag

Pia Lorenz und Christian Dülpers, Berichte über massive Sicherheitslücke beim beA: . In: Legal Tribune Online, 26.12.2017 , https://www.lto.de/persistent/a_id/26187 (abgerufen am: 23.05.2025 )

Infos zum Zitiervorschlag
  • Mehr zum Thema
    • beA
Anwalt frustriert über beA-Störung (Symbolbild) 16.04.2025
beA

BGH zur Glaubhaftmachung:

Anwälte müssen beA-Aus­fall kon­kret besch­reiben

Wenn das beA streikt, dürfen Anwälte Schriftsätze auch per Post oder Fax verschicken. Die technische Fehlfunktion müssen sie aber konkret darlegen, so der BGH. Ein einfacher Hinweis auf eine "dauerhafte Störung" genüge nämlich nicht.

Artikel lesen
Eingang des BGH 21.03.2025
beA

BGH verneint Wiedereinsetzung:

Gericht muss Anwalt nicht auf irr­tüm­lich ein­ge­reichten Schrift­satz hin­weisen

Ein Rechtsanwalt verschickt versehentlich statt der Berufungsbegründung ein anderes Schreiben ans Gericht, die Berufung verfristet. Hätte das Gericht den Anwalt auf das Versehen hinweisen müssen? Nein, so der Bundesgerichtshof.

Artikel lesen
Schwarz-Rot, Lars Klingbeil (l), SPD Fraktionschef und Bundesvorsitzender, Friedrich Merz (r), CDU/CSU Fraktionsvorsitzender und CDU Bundesvorsitzender 14.03.2025
Berufsgeheimnis

Selbstverwaltung und Vergütungsanpassung:

Das for­dert die Bun­des­rechts­an­walts­kammer von der künf­tigen Bun­des­re­gie­rung

Die BRAK hat ihre Kernforderungen für die kommende Legislaturperiode formuliert. Die künftige Bundesregierung möge sich um die Unabhängigkeit der Anwaltschaft, den Ausbau der Digitalisierung und eine faire Anwaltsvergütung kümmern.

Artikel lesen
MS Word 05.02.2025
elektronischer Rechtsverkehr

BGH verneint Wiedereinsetzung:

Anwalt muss umge­wan­delte PDF-Datei vor Über­mitt­lung prüfen

Die Nutzung von Textverarbeitungsprogrammen stellt manche Anwälte vor Herausforderungen. Eine sorgfältige Prüfung aller zur Übersendung gedachter Dokumente ist dabei stets angezeigt, entschied nun der BGH.

Artikel lesen
FDP-MdB Otto Fricke 20.12.2024
beA

Jahressteuergesetz wird nicht korrigiert:

Keine Kom­mu­ni­ka­tion mit dem Finanzamt übers Anwalts­post­fach

Die Anwälte sind sauer: Anders als ihnen von der Ampel versprochen wurde, dürfen sie mit Finanzämtern nicht per beA kommunizieren. Dabei bleibt es auch: Eine Korrektur des Jahressteuergesetzes lehnt die verbliebene Bundesregierung ab. 

Artikel lesen
Finanzamt 26.11.2024
beA

Nachdem Bundesrat das beA-Verbot billigte:

DAV for­dert umge­hend Ände­rungs­ge­setz

Eine gesetzliche Regelung, die als Versehen galt: Anwälte dürfen mit Finanzämtern nicht per beA kommunizieren. Ohne Korrektur passierte das Gesetz den Bundesrat. Nun fordert der DAV eine schnelle nachträgliche Änderung.

Artikel lesen

Jobsuche

Suchoptionen
logo lto karriere
TopJOBS
Logo von EnBW Energie Baden-Württemberg AG
Com­p­li­an­ce Ma­na­ger (w/m/d) be­fris­tet

EnBW Energie Baden-Württemberg AG , Karls­ru­he

Logo von GvW Graf von Westphalen
As­so­cia­te (m/w/d) Er­neu­er­ba­re En­er­gi­en (En­er­gie­recht, An­la­gen­bau und...

GvW Graf von Westphalen , Mün­chen

Logo von Ergo Group AG
Com­p­li­an­ce-Of­fi­cer m/w/d mit dem Schwer­punkt FAT­CA/CRS

Ergo Group AG , Düs­sel­dorf

Logo von Baker McKenzie Rechtsanwaltsgesellschaft mbH von Rechtsanwälten und Steuerberatern
Ju­ris­ti­sche Mit­ar­beit an der Schnitt­s­tel­le Ar­beits- und Steu­er­recht...

Baker McKenzie Rechtsanwaltsgesellschaft mbH von Rechtsanwälten und Steuerberatern , Mün­chen

Logo von Notare Matthias Frohn und Dr. Miriam Strack
Jus­ti­ziar (m/w/d) im No­ta­riat

Notare Matthias Frohn und Dr. Miriam Strack , Pots­dam

Logo von HESSEN­METALL Verband der Metall- und Elektro-Unter­nehmen Hessen e. V.
Voll­ju­rist / Syn­di­kus­rechts­an­walt (m/w/d) im Be­reich Ar­beits- und...

HESSEN­METALL Verband der Metall- und Elektro-Unter­nehmen Hessen e. V. , Kas­sel

Logo von hkk Krankenkasse
Voll­ju­rist (m/w/d) Team Kla­gen & Wi­der­sprüche

hkk Krankenkasse , Bre­men

Logo von Evangelische Hochschule Freiburg
Pro­fes­sur für Recht in der So­zia­len Ar­beit (m/w/d)

Evangelische Hochschule Freiburg , Frei­burg im Breis­gau

Logo von DLA Piper UK LLP
As­so­cia­te (m/w/x) im Be­reich Cor­po­ra­te/M&A

DLA Piper UK LLP , Mün­chen

Logo von Webeler Rechtsanwälte
Rechts­an­walt (m/w/d) für Ver­ga­be­recht

Webeler Rechtsanwälte , Ko­b­lenz

Mehr Stellenanzeigen
Copyright © Wolters Kluwer Deutschland GmbH