eSIM: Sicherheitslücke bedroht Milliarden IoT-Geräte
Sicherheitsforscher haben eine neue Hacking-Technik entdeckt, die Schwachstellen in der eSIM-Technologie moderner Smartphones ausnutzt und die über zwei Milliarden Nutzer erheblichen Risiken aussetzt.

16. Juli 2025, 13:52 Uhr · Quelle: Pressebox
Eine neu entdeckte Sicherheitslücke in der eSIM-Technologie könnte mehr als zwei Milliarden IoT-Geräte gefährden. Forscher warnen vor möglichen Angriffen durch Hacker.

Neustadt an der Weinstraße, 16.07.2025 (PresseBox) - Sicherheitsforscher von Security Explorations haben eine neue Sicherheitslücke entdeckt, durch die Hacker mehr als zwei Milliarden IoT-Geräte weltweit angreifen könnten. Betroffen ist die eSIM-Technologie der Kigen eUICC-Karte. Für ihre Erkenntnisse erhielten die Forscher im Rahmen eines Bug-Bounty-Programms von Kigen eine Summe von 30.000 US-Dollar.

Bei einer eSIM handelt es sich um eine digitale SIM-Karte, die direkt in ein Smartphone oder Tablet eingebaut ist und als Software auf einem Embedded Universal Integrated Circuit Card (eUICC) Chip installiert ist. Über eSIM-Karten können die Nutzer die Dienste ihres Netzanbieters aktivieren, ohne eine physische SIM-Karte einlegen zu müssen und die eUICC-Technologie ermöglicht den schnellen Wechsel zwischen unterschiedlichen Providern und die Verwaltung von SIM-Profilen, etwa wenn mehrere Verträge vorliegen.

Laut einem von Kigen veröffentlichten Advisory befindet sich die nun entdeckte Schwachstelle im GSMA TS.48 Generic Test Profil, Version 6.0 und früher, das in eSIM-Produkten für die Prüfung der Funkkonformität verwendet wird. Sie ermöglicht die Installation von nicht verifizierten und potenziell bösartigen Applets. Die GSMA TS.48 v7.0, die im letzten Monat veröffentlicht wurde, entschärft das Problem, indem sie die Verwendung des Testprofils einschränkt. Alle anderen Versionen der TS.48-Spezifikation sind inzwischen veraltet.

Die gute Nachricht: Laut der Sicherheitsforscher müssen ganz bestimmte Bedingungen erfüllt sein, damit die Sicherheitslücke ausgenutzt werden kann. Ein Angreifer müsste sich zunächst physischen Zugang zu einer Ziel-eUICC verschaffen und dort bekannte Schlüssel verwenden. Dies ermöglicht es dem Angreifer, ein bösartiges JavaCard-Applet zu installieren. Darüber hinaus könnte die Schwachstelle die Extraktion des Kigen eUICC-Identitätszertifikats erleichtern, wodurch es möglich wäre, beliebige Profile von Mobilfunknetzbetreibern im Klartext herunterzuladen, auf deren Geheimnisse zuzugreifen und Profile zu manipulieren und sie in eine beliebige eUICC einzubauen, ohne vom Netzanbieter erkannt zu werden.

Laut Security Explorations bauen die Ergebnisse auf eigenen früheren Untersuchungen aus dem Jahr 2019 auf, in denen mehrere Schwachstellen in Oracle Java Card gefunden wurden, die den Weg für den Einsatz einer dauerhaften Hintertür in der Karte ebnen könnten. Eine der Lücken betraf auch die Gemalto SIM, die auf der Java Card-Technologie basiert. Cyberkriminelle könnten so die Speichersicherheit der zugrundeliegenden Java Card VM beeinträchtigen, vollen Zugriff auf den Kartenspeicher erhalten, die Applet-Firewall durchbrechen und möglicherweise sogar nativen Code ausführen. Oracle spielte die damaligen Erkenntnisse der Sicherheitsforscher herunter und gab an, dass die Sicherheitsbedenken keine Auswirkungen auf die Produktion der Java Card VM hätten.

Das könnte sich jetzt als Fehler herausstellen, denn laut Security Explorations haben sich die Bedenken nun als echte Bugs herausgestellt. Zwar dürften sich die beschriebenen Angriffe nicht für den Einsatz im großen Stil lohnen, doch für gut ausgebildete Hacker, beispielsweise im Bereich der Geheimdienste und der Spionage, sind sie durchaus machbar. Sie könnten eine eSIM-Karte kompromittieren und eine heimliche Hintertür einbauen, um die gesamte Kommunikation ihrer Zielperson abzufangen. Hinzu kommt, dass das heruntergeladene Profil potenziell so verändert werden kann, dass der Betreiber die Kontrolle über das Profil verliert, dem Betreiber ein völlig falsches Bild vom Zustand des Profils vermittelt wird oder alle seine Aktivitäten überwacht werden können. Nach Meinung der Sicherheitsforscher besteht so die Möglichkeit, dass Kriminelle mit einer einzigen defekten eUICC bzw. einem einzigen Diebstahl eines eUICC GSMA-Zertifikats eSIMs beliebiger Netzbetreiber ausspähen können, was eine erhebliche Schwachstelle in der eSIM-Architektur darstellt.

Internet / eSIM / Sicherheitslücke / IoT-Geräte / Cyberkriminalität
[pressebox.de] · 16.07.2025 · 13:52 Uhr
[0 Kommentare]
Ein Gespräch mit Christian Kirsch, Unternehmer, Leadership-Coach und Mitgründer von amaiko.ai
Viechtach, 21.03.2026 (PresseBox) -. Frage: Christian, wenn man deinen Weg anschaut, wirkt alles sehr klar strukturiert. War das wirklich so geradlinig? Christian Kirsch: Überhaupt nicht. Ich habe die IT-Branche 2018 eigentlich verlassen. Ich war müde vom Buzzword-Theater. Bin dann als Geschäftsführer in einen Sporthändler gewechselt – sportaffin, […] (00)
vor 22 Stunden
US-Präsident Trump empfängt Israels Ministerpräsident Netanjahu
Washington/Tel Aviv (dpa) - «Ich bin stolz, der beste Freund zu sein, den Israel jemals hatte.» Vor und nach dieser Aussage von US-Präsident Donald Trump im Herbst 2025 liegen zwei an der Seite Israels geführte Kriege. Im Sommer bombardierten die Streitkräfte der beiden Länder iranische Atomanlagen. Vor gut drei Wochen zogen sie dann wieder gegen die […] (00)
vor 36 Minuten
Laura Maria Rypa und Pietro Lombardi
(BANG) - Laura Maria Rypa scheint um einen geliebten Menschen zu trauern. Der Influencerin folgen rund 943.000 Nutzer auf Instagram. Erst kürzlich zeigte Laura Einblicke in ihren Urlaub auf Mauritius. Dass sie diesen mit ihrem Ex-Verlobten Pietro Lombardi und ihrem ältesten Sohn verbrachte, sorgte für viel Aufsehen. Nun meldete sich die 30-Jährige mit […] (04)
vor 20 Stunden
Kriminalinspektion Cybercrime
Berlin (dpa) - Der zunehmende Einsatz Künstlicher Intelligenz erleichtert Betrug im Internet und ebnet Kriminellen den Zugang zu neuen Opfergruppen in Deutschland. «Bei den Betrugsdelikten können mehr Akteure im deutschsprachigen Raum aktiv werden, weil durch den Einsatz von KI die Sprachbarriere fällt», sagt der Präsident des Bundeskriminalamts (BKA), […] (00)
vor 13 Minuten
Die PS5 schlägt die Switch 2 im zweiten Monat in Folge
Circana-Analyst Mat Piscatella hat am 20. März 2026 die US-Verkaufsdaten für Februar 2026 veröffentlicht. Das Ergebnis ist dasselbe wie im Januar: Die PlayStation 5 führte den US-Hardware-Markt sowohl nach Stückzahlen als auch nach Umsatz an. Die Nintendo Switch 2 landete in beiden Kategorien auf Platz zwei. Xbox Series X und S folgen auf dem letzten […] (00)
vor 14 Stunden
Netflix zeigt True-Crime-Doku «The Crash»
Der Film beleuchtet einen rätselhaften Autounfall, der sich als möglicher Mordfall entpuppt. Netflix erweitert sein True-Crime-Portfolio und kündigt mit The Crash eine neue Dokumentation an, die am 15. Mai 2026 weltweit Premiere feiert. Der Film basiert auf einem realen Fall aus den USA und untersucht die Hintergründe eines tödlichen Autounfalls, der schnell Zweifel an seiner vermeintlichen […] (00)
vor 1 Stunde
Fußballtor stürzt auf Kind - tot
Erlangen (dpa) - Ein siebenjähriger Junge ist gestorben, nachdem ein umstürzendes Fußballtor auf einem Sportplatz ihn lebensgefährlich verletzt hatte. Der Vorfall ereignete sich der Polizei zufolge noch vor dem Spielbeginn auf einem Sportplatz im Erlanger Gemeindeteil Bruck. Das Kind kam am Nachmittag noch in ein Krankenhaus, wo es später seinen […] (01)
vor 7 Stunden
finance, currency, bitcoin, crypto, cryptocurrency, investment, wealth, money, brown money, brown finance
Während Bitcoin an Wert gewinnt, erlebt Gold einen dramatischen Rückgang. Diese Entwicklung ist besonders bemerkenswert angesichts der eskalierenden Konflikte im Nahen Osten. Seit die USA und Israel Ende Februar Angriffe auf den Iran gestartet haben, haben sich die beiden als Wertspeicher konkurrierenden Anlagen in entgegengesetzte Richtungen […] (00)
vor 4 Stunden
 
Vorab-Veröffentlichung der neuen Janosch Moldau Single  'Not At All' auf Patreon
Neu-Ulm, 20.03.2026 (lifePR) - Der Musiker Janosch Moldau überrascht mit der […] (00)
Von der Komplexität menschlicher Beziehungen
Heilbronn, 20.03.2026 (lifePR) - Vom 9.-13. Juni 2026 lädt das Theater Heilbronn zu […] (00)
1.000 € für „Trauerzeiten – Dein Weg, Dein Ausdruck, Deine Erinnerung“
Hannover, 20.03.2026 (lifePR) - Unterstützung in schweren Zeiten: Die Brückenbauer: innen gGmbH […] (00)
WHO-Chef Tedros
Genf/Khartum (dpa) - Im Sudan hat es nach Angaben der Weltgesundheitsorganisation […] (00)
Bayern München - 1. FC Union Berlin
München (dpa) - Die strahlenden Bayern-Stars um Doppelpacker Serge Gnabry verabschiedeten sich […] (01)
Fast 240.000 Spieler starten Crimson Desert gleichzeitig und fast die Hälfte davon ist enttäuscht
Crimson Desert ist am 19. März 2026 erschienen. Die Zahlen, die der Launch […] (00)
Kirsten Dunst wurde für 'A Minecraft Movie 2' gecastet.
(BANG) - Kirsten Dunst wurde für 'A Minecraft Movie 2' gecastet. Die 43-jährige […] (00)
Bericht: Apple verdiente 2025 rund 900 Millionen US-Dollar mit generativen KI-Apps
Einem aktuellen Bericht zufolge erzielte Apple im Jahr 2025 durch App- […] (00)
 
 
Suchbegriff