18.12.2023

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform

Lorenz Kirchschlager hatte die Idee zu StadiumADS, als er noch bei Rapid tätig war. Für die Umsetzung holte er sich Marketu und die Linzer Ahoi Kapptn! ins Boot, die bereits Apps für Florian Gschwandtner und den ÖFB gebaut haben. Mit der Plattform soll die Kundenakquise für Bandensponsoring besser und die Vermarktung dessen qualitativ erhöht werden.
/artikel/ehemaliger-rapid-deputy-director-und-ahoi-kapptn-entwickeln-banden-plattform
StadiumAds, Rapid, Bandenwerbung
(c) zVg - Lorenz Kirchschlager von StadiumADS.

Es gibt einige Startups, die ihre Geschäftsmodelle im Fußballbereich entwickelt haben. Coachbetter etwa, das die Coaching-Landschaft und Traineraus- und -weiterbildung durch den Einsatz von Technologien digitalisieren möchte. Oder auch Zone14 aus Wien, die KI zur besseren Datenerfassung und -auswertung nutzen, um die Arbeit von Trainer:innen zu erleichtern. Das steirische Startup Strykerlabs indes möchte mit seiner Software Fußballteams dabei unterstützen, aus Daten die richtigen Schlüsse zu ziehen. Und auch trainr kümmert sich um die Trainer:innenausbildung. StadiumADS.io vom ehemaligen Rapid-„Deputy Director Sponsoring und Communications“ Lorenz Kirchschlager, der die Plattform gemeinsam mit der Marketu GmbH und deren Gründer Alfred Charamza entwickelt hat, ist zwar auch im Fußball beheimatet, verfolgt aber einen etwas anderen Ansatz.

StadiumADS: Idee entstand bei Rapid Wien

Es handelt sich um etwas, das während einem Fußballspiel im Hintergrund abläuft, abseits des Fokus und dennoch immer wieder ins Auge fällt: Wechselnde Lichter und Farben, Logos, Sprüche, Werbetexte – hinter der Bande am Spielfeldrand steht oft ein mühsamer Prozess.

Die Idee zu StadiumADS entstand 2017 beim SK Rapid. Kirchschlager war Teil der Direktion Marketing und hat sehr eng mit Sales in puncto Kundenakquise zusammengearbeitet. Um die Verkaufsunterlage (PDF) für potenzielle Sponsoren so individuell wie möglich zu gestalten, flossen viele Stunden in die Erstellung von Fotomontagen und gemeinsame Korrekturschleifen mit dem Sales-Team. Im Endeffekt ging viel Zeit für eine dennoch relativ gewöhnliche PowerPoint-Präsentation drauf, die keine authentische Stadionatmosphäre vermitteln konnte. Oder anders gesagt, man konnte Kund:innen nicht wirklich bildlich vermitteln, wie Werbeplatzierungen im Stadion wirken. Deshalb wurde StadiumADS entwickelt.

Test in Handballligen

Zuerst 2019 in Adobe AfterEffects, um die Idee als eine Art Pilot-Projekt am Markt zu testen. Als Kunden konnten damals die Handballligen Austria, der Österreichische Handball-Bund und die Fivers Margareten gewonnen werden. Die Corona-Pandemie hat es dann ermöglicht, das Produkt weiterzuentwickeln, weshalb StadiumADS Anfang Dezember 2023 als Web-Plattform gelauncht wurde. Dort könne man intuitiv und individuell die Logos und Werbetexte auf Banden platzieren und potentiellen Sponsoren und Kund:innen zeigen, wie das Endprodukt im Stadion (als Modeling) bzw. auf den Banden aussehen werde.

„StadiumADS ist aus der Praxis für die Praxis entstanden. Genau so ein Tool hätte ich mir zu meiner Zeit beim SK Rapid und dem First Vienna FC 1894 gewünscht: Bewegtbilder mit authentischer Stadionatmosphäre statt statische Vermarktungsunterlagen. Ein Video ist in nur wenigen Minuten fertig und kann von jedem erstellt werden, weil man für StadiumADS keine Kenntnisse grafischer Programme benötigt“, erklärt Kirchschlager.

StadiumADS: Ahoi Kapptn! für technische Entwicklung verantwortlich

Für die Konzeption, das Design und die 3D-Modelings sind Kirchschlager und Marketu verantwortlich – die technische Entwicklung geht auf das Konto der Linzer Digitalagentur Ahoi Kapptn!, die im Sport bereits mit Florian Gschwandtner (u.a. 100 Push-Ups App), dem LASK (Website) und dem Österreichischen Fußball-Bund (ÖFB-App) zusammengearbeitet haben.

Als größte Herausforderung hat sich die Performance-optimierte Einbindung der aufwändigen 3D-Stadion-Modellings in die Web-Plattform erwiesen. Vor allem in den letzten drei Monaten vor dem Launch floss viel Zeit und Energie in Performance-Optimierungen, um auch Usern ohne Grafikkenntnisse bzw. ohne leistungsstarken Devices eine optimale User-Experience zu bieten, heißt es.

Mit StadiumADS können Fußballklubs konkret zwischen zwei Stadiongrößen als Darstellungsoption wählen. Zusätzlich bietet das Tool mehrere Werbeflächen-Mutationen an. Insgesamt könnten so bis zu 170 Werbeflächen gestaltet und vermarktet werden – LED-Bande, 3D CamCarpets, Stadion-Screens, Softbanden oder Mittelkreisplane.

„Egal ob Amateur- oder Profivereine, die Gewinnung von Sponsoren bedarf eines professionellen Zugangs; die Zeiten des Mäzenatentums sind Geschichte“, sagt Kirchschlager. „Mit StadiumADS haben wir eine kostengünstige Lösung geschaffen, potenzielle Sponsoren mit innovativen Vermarktungsunterlagen auf den eigenen Verein aufmerksam zu machen.“

USA ab 2025 als Ziel

Zu künftigen Plänen des Startups gehört, zusätzlich zum Stadion Anfang 2024 auch Trikots in den Vereinsfarben stylen und für potenzielle Sponsoren vermarkten zu können. Zudem möchten Kirchschlager und Co. mehr Sportarten ansprechen: American Football, Handball- und Basketball etwa. Ende des kommenden Jahres sollen auch Eishockey und Tennis folgen. Darüber hinaus soll „StadiumADS-User“ ab dem Frühjahr 2024 auch individuelle Fangesänge in Stadionanimation einspielen können. Für 2025 ist der Einstieg in den US-Markt das erklärte Ziel.

Deine ungelesenen Artikel:
20.08.2026

Teslakee: Österreichischer Sicherheitsforscher baute App um Tesla-Schwachstellen entgegenzuwirken

Die toothR new media GmbH, ein österreichisches IT-Sicherheitsunternehmen im Wissenspark Urstein bei Salzburg, das unter der Marke IT Wachdienst.com kleine und mittlere Unternehmen berät, veröffentlicht die Android-App TeslaKee. Sie entschärft eigenen Angaben nach zwei dokumentierte Schwachstellen des Bluetooth-Autoschlüssels von Tesla.
/artikel/teslakee-oesterreichischer-sicherheitsforscher-baute-app-um-tesla-schwachstellen-entgegenzuwirken
20.08.2026

Teslakee: Österreichischer Sicherheitsforscher baute App um Tesla-Schwachstellen entgegenzuwirken

Die toothR new media GmbH, ein österreichisches IT-Sicherheitsunternehmen im Wissenspark Urstein bei Salzburg, das unter der Marke IT Wachdienst.com kleine und mittlere Unternehmen berät, veröffentlicht die Android-App TeslaKee. Sie entschärft eigenen Angaben nach zwei dokumentierte Schwachstellen des Bluetooth-Autoschlüssels von Tesla.
/artikel/teslakee-oesterreichischer-sicherheitsforscher-baute-app-um-tesla-schwachstellen-entgegenzuwirken
Tesla
(c) Tesla

Der österreichische Sicherheitsforscher Martin Herfurt hat bereits vor Jahren eine Sicherheitslücke bei Tesla entdeckt, wie er damals auf der Videoplattform YouTube demonstrierte: Der digitale Autoschlüssel am Smartphone sei zwar bequem, jedoch bei allen Tesla-Fahrzeugen ohne Ultra-Breitband-Technik (UWB) grundsätzlich angreifbar. ToothR new media bzw. IT-Wachdienst.com veröffentlicht nun mit TeslaKee eine Smartphone-App, die dokumentierte Schwachstellen des Bluetooth-PhoneKey-Protokolls entschärfen soll: den Relay-Angriff, der zum Fahrzeugdiebstahl in Sekunden führt, und die sogenannte BlueBait-Attacke, mit der sich Fahrerinnen und Fahrer über gefälschte Fahrzeug-Signale orten lassen — selbst dann, wenn das eigene Auto kilometerweit entfernt steht.

Teslakee-Founder: „App beantwortet jede Authentifizierungsanfrage“

„Tesla-Fahrzeuge entriegeln, sobald sich das gekoppelte Smartphone in Bluetooth-Reichweite meldet. Die eingesetzte Kryptografie ist solide. Die Schwachstelle liegt eine Ebene darüber, in der Logik: Die offizielle App beantwortet jede Authentifizierungsanfrage — bedingungslos, ohne zu prüfen, ob die Situation überhaupt plausibel ist. Genau das macht zwei Angriffe möglich“, beschreibt Herfurt per Aussendung das Tesla-Problem.

Bei einem Relay-Angriff arbeiten zwei Täter mit zwei handelsüblichen Funkmodulen zusammen. Einer folgt Fahrzeughaltern ins Einkaufszentrum, der zweite steht am Auto auf dem Parkplatz. Die Funkstrecke zwischen beiden verlängert die Bluetooth-Reichweite künstlich um beliebige Distanzen. Für das Fahrzeug sieht es so aus, als stünden Besitzer direkt daneben. Das Auto entriegelt, lässt sich starten und wegfahren — während das Handy unberührt in der Jackentasche steckt.

Der Angriff wurde von Herfurt im Rahmen des Projekts TEMPA auf Sicherheitskonferenzen live demonstriert und als Video dokumentiert. Er benötige keine Kenntnis von Passwörtern, keinen Tesla-Account und hinterlasse keine Einbruchsspuren — ein Umstand, der in der Schadensregulierung regelmäßig zu Problemen mit Versicherungen führt, wie der Sicherheitsforscher sagt.

Das Bluetooth-Problem

Neuere Fahrzeuge begegnen diesem Problem mit UWB-Distanzmessung: Das Auto misst hierbei physikalisch, wie weit das Telefon tatsächlich entfernt ist, und ein weitergeleitetes Signal fliegt auf. Diesen Schutz hat die große Mehrheit der Fahrzeuge jedoch nicht. Die weltweite Tesla-Flotte mit Bluetooth-PhoneKey wird derzeit auf rund acht Millionen Fahrzeuge geschätzt. Davon sind jedoch nur etwa 20 Prozent mit UWB ausgestattet.

Der zusätzliche Schutz kam erst mit den jüngsten Modellgenerationen – für rund sechs Millionen Fahrzeuge bleibt Bluetooth damit die Grundlage des Zugangs. Beim Model S und Model X wurde UWB ab 2021 (Palladium) eingeführt, beim Model 3 ab 2024 (Highland) und beim Model Y ab 2025 (Juniper). Betroffen sind damit alle älteren Modelle der jeweiligen Baureihen.

Erschwerend komme hinzu: UWB schütze nur, wenn Fahrzeug und Smartphone die Technik beherrschen. Ein Großteil der verbreiteten Android-Geräte hat, Herfurt zufolge, keinen UWB-Chip. Selbst Besitzer eines neuen Fahrzeugs würden damit still auf die ungeschützte Bluetooth-Ebene zurückfallen.

BlueBait-Attacke

Weniger bekannt, aus Sicht des Datenschutzes aber gravierender, sei ein Angriff, den die Forschung als BlueBait-Attacke bezeichnet — nach dem Köder, mit dem gearbeitet wird: Die offizielle App antwortet auch auf gefälschte Fahrzeuge. Wer einen nachgebauten Tesla-Beacon betreibt — ein Gerät für wenige Euro, wie Herfurt betont — bekommt von jedem vorbeigehenden Tesla-Fahrer eine Antwort des Smartphones. Damit lässt sich zuverlässig feststellen: Diese konkrete Person war zu dieser Uhrzeit an diesem Ort.

„BlueBait funktioniert vollkommen unabhängig davon, wo das Auto steht. Die Halterin muss nicht in der Nähe ihres Fahrzeugs sein — es genügt, dass sie ihr Telefon dabei hat. Mehrere solcher Beacons, verteilt über eine Stadt, ergeben ein Bewegungsprofil“, beschreibt Herfurt diese Gefahr. „Die Anwendungsfälle sind unangenehm konkret: Stalking, häusliche Gewalt und Nachstellung, verdeckte Beobachtung durch Dritte, kommerzielles Kunden-Tracking im Einzelhandel, das Ausspähen von Fahrzeugen als Vorbereitung eines Diebstahls. Betroffene bemerken davon nichts — es gibt keine Anzeige, keinen Hinweis, kein Protokoll.“

Entscheidend dabei ist, dass UWB nicht gegen BlueBait helfe. Die Distanzmessung greife erst, wenn das Fahrzeug die Nähe des Telefons überprüft — sie verhindert den Diebstahl. Die Ortung entstehe jedoch schon eine Stufe davor, allein dadurch, dass das Telefon auf eine Anfrage überhaupt reagiere. Von der Ortbarkeit sind deshalb auch Halterinnen und Halter brandneuer Fahrzeuge mit UWB betroffen. Solange die Entscheidung, ob geantwortet wird, nicht auf dem Telefon selbst getroffen wird, bleibe das Problem bestehen. Hier kommt die App von Herfurt ins Spiel.

Die Idee hinter TeslaKee

Die zentrale Idee hinter TeslaKee besteht nicht darin, die offizielle Tesla-App zu ersetzen, sondern eine ganz konkrete Schwachstelle in Teslas eigener Umsetzung zu schließen: den Bluetooth-basierten digitalen Schlüssel, mit dem sich das Smartphone am Fahrzeug authentifiziert.

Eine Policy-Engine prüft jede Authentifizierungsanfrage gegen einen selbst definierten Regelsatz, bevor eine Antwort erfolgt. Passt der Gerätekontext nicht zu einer plausiblen Annäherung, bleibt die Reaktion aus, das Angreifersignal läuft ins Leere, das Fahrzeug bleibt verschlossen, und auch ein BlueBait-Köder erhält keine verwertbare Antwort. Fahrzeug- und Privatsphärenschutz laufen so über denselben Mechanismus, so der Claim.

Alle internetbasierten Funktionen der Tesla-App, etwa Navigationsziele, Updates, Supercharger-Planung oder der Fernzugriff über hunderte Kilometer, bleiben eigenen Angaben nach unverändert erhalten, da sie über Teslas Server laufen. „Beide Apps sind parallel nutzbar: TeslaKee übernimmt nur den Bluetooth-Nahbereich, in dem die Schwachstellen liegen, und dafür wird der offiziellen App lediglich die Berechtigung „Geräte in der Nähe“ entzogen, ihr Schlüssel bleibt im Fahrzeug hinterlegt“, liest man in der Aussendung.

Kern des Tesla-Schutzes

Den Kern des Tesla-Schutzes bildet ein Baukasten aus zehn konfigurierbaren Kontextregeln (Pflicht- oder optionale Regel mit Quorum), etwa Bewegungserkennung, GPS-Geofence, Abgleich mit dem letzten Parkplatz samt Mobilfunkzellen, bekanntes WLAN, Zeitfenster, Signalstärke, Schrittzähler, barometrische Höhe, Bildschirmstatus und erlaubte Funkzellen. Für Ausnahmen wie Fahrzeugübergabe oder Werkstattbesuch gibt es eine befristete manuelle Übersteuerung (15/30/60 Minuten), und ein Live-Policy-Test zeige jederzeit nachvollziehbar, welche Regel gerade greift.

„Die Verschlüsselung von Tesla ist in Ordnung — das Problem ist, dass das Telefon jede Frage beantwortet, ohne sich zu fragen, wer da eigentlich fragt. Ein Auto, das aufgeht, weil jemand mein Signal aus dem Supermarkt auf den Parkplatz verlängert hat, ist die eine Hälfte. Die andere Hälfte ist, dass ein zwanzig Euro teures Bastelgerät am Straßenrand mitschreiben kann, wann ich vorbeigegangen bin — dafür muss mein Auto nicht einmal in der Nähe sein“ präzisiert Herfurt. „Gegen den Diebstahl hilft UWB tatsächlich, aber nur bei neuen Fahrzeugen mit passendem Telefon. Gegen das Mitschreiben hilft es überhaupt nicht: Das Telefon antwortet dem gefälschten Beacon weiterhin, auch im nagelneuen Auto. Deshalb muss die Entscheidung, ob überhaupt geantwortet wird, auf das Telefon — und genau das macht TeslaKee.“

TeslaKee ist ab sofort für alle Interessierten öffentlich verfügbar — für Android ab Version 10, vorausgesetzt wird ein Gerät mit StrongBox-Sicherheitschip (verbreitet ab Baujahr 2019). Parallel läuft weiterhin ein internes Testprogramm, dessen Rückmeldungen in die Weiterentwicklung einfließen. Kompatibel sind Tesla Model 3, Y, S und X mit Bluetooth-PhoneKey. Für die einmalige Schlüsselanmeldung wird die NFC-Keycard des Fahrzeugs benötigt. An einer TeslaKee-App für das iPhone wird bereits gearbeitet.

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Ehemaliger Rapid-„Deputy Director“ und Ahoi Kapptn! entwickeln Banden-Plattform