Steuererklärung per Smartphone-App: sind Sie sicher? Das BSI deckt zahlreiche Schwachstellen auf.
von Redaktion CSLonz Am 11.03.2024 11:41:00
In Deutschland vollzieht sich die Digitalisierung öffentlicher Dienste mitunter schleppend- eine Herausforderung, die auch die Steuerverwaltung betrifft. Vor diesem Hintergrund treten private Anbieter mit Steuererklärungs-Apps auf den Plan, um den Bürgerinnen und Bürgern eine effiziente, digitale Alternative anzubieten. Diese Apps versprechen eine unkomplizierte und schnelle Abwicklung der Steuererklärung, was besonders in einem Umfeld, in dem Behörden mit der Digitalisierung hinterherhinken, innovativ und effizient sein kann. Die Anbieter entsprechender Dienste werben gerne mit der Nutzerfreundlichkeit und leicht verständlicher Handhabung. Doch erfüllen Sie auch die Sicherheitsstandards, die wir bei der Verarbeitung sensibler, personenbezogener Finanzdaten erwarten? Das Bundesamt für Sicherheit in der Informationstechnik hat sich die Anwendungen von neun Anbietern angesehen und zahlreiche gravierende Sicherheitslücken entdeckt.
Weshalb sind Steuerklärungs-Apps zunehmend populär?
Die Popularität von Steuer-Apps ist hauptsächlich auf deren Fähigkeit zurückzuführen, den Steuererklärungsprozess erheblich zu vereinfachen und zu beschleunigen. Durch die Nutzung dieser digitalen Helfer können Steuerpflichtige ihre Steuererklärungen bequem von zu Hause aus und zu jeder Zeit erledigen. Die Apps leiten die Nutzer durch den komplexen Prozess, helfen dabei, mögliche Absetzungen zu identifizieren, und verbessern so die Genauigkeit der Einreichungen. Im Vergleich zum altmodischen Gang zum Steuerberater oder Lohnsteuerhilfeverein, spart dies nicht nur Zeit, sondern maximiert potenziell auch die Steuerrückzahlungen. Es senkt zudem die mentalen Hürden, sich überhaupt mit der Materie zu beschäftigen, denn es wird sozusagen gebrauchsfertig angerichtet. Angesichts der langsamen Digitalisierung in vielen deutschen Behörden bieten diese Apps eine willkommene Alternative, um den bürokratischen Aufwand zu minimieren und die Effizienz zu steigern.
Papier, PC oder App?
Basierend auf einer generellen Schätzung der Verteilung von Steuererklärungsabgaben in Deutschland für das Jahr 2023 mit insgesamt etwa 59,7 Millionen elektronischen Übermittlungen, sehen die Verteilungen in etwa so aus:- Abgaben auf Papier: ca. 8,955 Millionen
- Abgaben über den PC (z.B. über ELSTER oder ähnliche Software): ca. 41,79 Millionen
- Abgaben über Apps: ca. 8,955 Millionen
Welche Daten sind erforderlich?
Bei der Nutzung von Steuererklärungs-Apps müssen Nutzer eine Vielzahl sensibler persönlicher und finanzieller Daten eingeben. Dazu gehören unter anderem das Einkommen, Lohnsteuerbescheinigungen, Angaben zu Sonderausgaben, außergewöhnlichen Belastungen sowie Informationen zu Kapitalerträgen und Vermietungseinkünften. Diese Daten sind für die korrekte Berechnung der Steuerschuld unerlässlich. Die Sicherheit dieser Informationen ist von höchster Bedeutung, da sie bei Missbrauch zu ernsthaften Datenschutzverletzungen und finanziellen Schäden führen können.
Was hat das BSI herausgefunden?
Das BSI fand bei einer Untersuchung von 9 Steuererklärungsapps 97 IT-Sicherheitsmängel. Diese wurden den Anbietern gemeldet & größtenteils behoben.
— BSI (@BSI_Bund) March 1, 2024
Das zeigt: Sicherheit muss zukünftig ein wesentlicher Bestandteil der Entwicklung von IT sein.
Zum Bericht: https://t.co/CuRU3Fyj1U pic.twitter.com/LSq3BDs2uQ
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) führte eine Untersuchung von neun Steuererklärungs-Apps durch und stellte dabei insgesamt 97 IT-Sicherheitsmängel fest. Diese Mängel umfassten eine Vielzahl von Sicherheitsproblemen, darunter schwache Passwortrichtlinien, mangelhafte Cookie-Konfigurationen, das Fehlen einer Zweifaktor-Authentifizierung, die Übermittlung von Daten an Dritte, Benutzertracking, die Nutzung veralteter Verschlüsselungsmethoden und Software, sowie die Möglichkeit zur Benutzer-Enumeration. Nachdem das BSI diese Sicherheitslücken identifiziert und den betreffenden Anbietern mitgeteilt hatte, wurden die meisten dieser Mängel von den Anbietern behoben. In Anbetracht der streng vertraulichen Natur der potentiell gefährdeten Daten, sind dies dennoch bedenkliche und beunruhigende Erkenntnisse.
Informationspolitik des BSI
Erst kürzlich haben wir uns in diesem Blog mit der merkwürdigen bis fragwürdigen Informationspolitik des BSI beschäftigt. Im Zuge des AnyDesk-Hacks stellte sich die Frage, wie früh das BSI wieviel wusste und weshalb es seine Informationen zunächst nicht oder nur mit ausgewählten Personenkreisen teilte. Auch bei der jetzigen Untersuchung der Steuererklärungs-Apps nennt das BSI keine Namen betroffener Anbieter, obwohl Nutzerinnen und Nutzer natürlich besonders hieran ein großes Interesse hätten. Selbstredend muss das BSI verschiedene Interessengruppen gegeneinander abwägen und kann keine bestehenden Sicherheitslücken publizieren und damit Kriminellen in die Hände spielen. Da die Anbieter der mangelhaften Apps jedoch bereits vorab informiert worden sind und die meisten Mängel beseitigen konnten, wäre nur transparent, hierzu ein Ranking zu veröffentlichen und die fraglichen Anwendungen zu bennenen. Dies ist nicht erfolgt.
Was sind die konkreten Sicherheitslücken?
- Schwache Passwortrichtlinien: Fehlen strenger Vorgaben für die Erstellung sicherer Passwörter.
- Mangelhafte Cookie-Konfigurationen: Unzureichende Sicherheitsmaßnahmen im Umgang mit Cookies, was die Privatsphäre der Nutzer beeinträchtigen kann.
- Fehlende Zweifaktor-Authentifizierung: Keine zusätzliche Sicherheitsebene durch Verifizierung über ein zweites Gerät oder eine zweite Methode.
- Datenübermittlung an Dritte: Übertragung von Nutzerdaten an externe Parteien ohne ausreichende Transparenz oder Zustimmung.
- Benutzertracking: Verfolgung der Nutzeraktivität innerhalb der App, oft ohne klare Offenlegung oder Einwilligung der Nutzer.
- Verwendung veralteter Verschlüsselungsmethoden und Software: Einsatz nicht mehr zeitgemäßer Technologien, die potenzielle Sicherheitslücken aufweisen.
- Möglichkeit zur Benutzer-Enumeration: Anfälligkeit, die es ermöglicht, gültige Benutzernamen oder E-Mail-Adressen durch systematisches Ausprobieren zu ermitteln.
Den gesamten Bericht des BSI finden Sie hier.
Welche potenziellen Gefährdungen ergeben sich aus diesen Schwachstellen?
- Identitätsdiebstahl: Schwache Passwortrichtlinien und die Abwesenheit von Zweifaktor-Authentifizierung erhöhen das Risiko, dass unbefugte Dritte Zugriff auf persönliche und finanzielle Informationen erlangen. Dies kann zur unrechtmäßigen Nutzung dieser Daten führen, einschließlich Identitätsdiebstahl.
- Verlust der Privatsphäre: Die mangelhafte Konfiguration von Cookies und das Benutzertracking ohne transparente Zustimmung ermöglichen es Anbietern, detaillierte Profile über das Nutzerverhalten zu erstellen. Diese Informationen könnten potenziell für Werbezwecke missbraucht werden oder in die falschen Hände geraten.
- Phishing-Angriffe: Die Möglichkeit zur Benutzer-Enumeration kann dazu führen, dass Angreifer an valide Nutzerdaten gelangen und diese für gezielte Phishing-Angriffe verwenden, um weitere sensible Informationen zu extrahieren oder Schadsoftware zu verbreiten.
- Datenlecks und -verlust: Die Verwendung veralteter Verschlüsselungsmethoden und Software birgt das Risiko, dass Daten leicht abgefangen oder kompromittiert werden können. Dies kann nicht nur zum Verlust persönlicher und finanzieller Informationen führen, sondern auch das Vertrauen in den Anbieter dauerhaft beschädigen.
Fazit
Als Nutzer von Steuererklärungs-Apps ist es für Sie in diesem Moment wichtig, eine bewusste Auswahl zu treffen, wenn es um die Nutzung digitaler Dienste für Ihre Steuerangelegenheiten geht. Dies beginnt mit der Entscheidung für Apps, die nicht nur für ihre Benutzerfreundlichkeit bekannt sind, sondern auch für ihre Sicherheits- und Datenschutzmaßnahmen.
Wählen Sie Anbieter, die transparent darüber informieren, wie sie Ihre Daten schützen und welche Sicherheitsprotokolle implementiert sind. Ein wichtiger Schritt zur Sicherung Ihrer eigenen Daten ist die Aktivierung zusätzlicher Sicherheitsoptionen, wie beispielsweise der Zweifaktor-Authentifizierung. Diese zusätzliche Sicherheitsebene erschwert unbefugten Zugriff erheblich und sollte immer aktiviert werden, wenn sie verfügbar ist. Darüber hinaus ist es unabdingbar, starke, einzigartige Passwörter für jeden Online-Dienst, den Sie nutzen, zu erstellen.
Sie sollten auch Ihre Privatsphäre-Einstellungen in den Apps regelmäßig überprüfen und anpassen, um sicherzustellen, dass Ihre Daten so geschützt sind, wie Sie es wünschen. Diese proaktive Herangehensweise hilft Ihnen, Ihr digitales Profil sicher zu halten und potenziellen Missbrauch zu vermeiden.
Bleiben Sie informiert, bleiben Sie sicher!
Jetzt teilen
Jetzt teilen
- IT-Blog (63)
- Anleitung (36)
- Tutorial (30)
- It-security (23)
- Unternehmens-News (23)
- officesafety (20)
- updates (18)
- Akustik (9)
- Ransomware (9)
- how-to (9)
- patch (9)
- Ransomware-Hack (8)
- DSGVO (7)
- IT-Schulung (7)
- microsoft patch day (7)
- securitybreach (7)
- Installation (6)
- hack (5)
- kommunen (5)
- release (5)
- KRITIS (4)
- Suedwestfalen-IT (4)
- #cloud (3)
- EUHAEV (3)
- Hörakustik (3)
- homeoffice (3)
- EUHA2023 (2)
- Leistungen (2)
- Drucker (1)
- EUHA2024 (1)
- EU_Richtlinie (1)
- Exchange 2016 (1)
- KI (1)
- NIS2 (1)
- Zahnarzt (1)
- Zahnarzt Zahnarztpraxis (1)
- batch (1)
- googlechrome (1)
- printer (1)
- November 2024 (1)
- Oktober 2024 (2)
- September 2024 (1)
- Juli 2024 (1)
- Juni 2024 (1)
- Mai 2024 (5)
- April 2024 (10)
- März 2024 (4)
- Februar 2024 (8)
- Januar 2024 (4)
- Dezember 2023 (7)
- November 2023 (6)
- Oktober 2023 (3)
- September 2023 (1)
- August 2023 (5)
- Juli 2023 (3)
- Juni 2023 (2)
- Mai 2023 (2)
- April 2023 (2)
- März 2023 (1)
- Februar 2023 (2)
- Januar 2023 (3)
- Dezember 2022 (1)
- Oktober 2022 (2)
- August 2022 (1)
- Juni 2022 (1)
- April 2022 (1)
- Januar 2022 (1)
- November 2021 (1)
- September 2021 (1)
- August 2021 (1)
- April 2021 (1)
- März 2021 (2)
- Januar 2021 (3)
- Dezember 2020 (4)
- November 2020 (1)
- Oktober 2020 (2)
- September 2020 (2)
- August 2020 (1)
Bisher keine Kommentare
Sag uns, was du denkst!