Categories: MobileMobile OS

Neuer Rekordwert bei Android-Sicherheitslücken

In der Vulnerability Data Base des Hasso-Plattner-Instituts (HPI) wurden in den ersten acht Monaten dieses Jahres 350 neu veröffentlichte Android-Schwachstellen registriert, davon 342 als “mittel” oder “hoch” eingestufte. Deren Anzahl übersteigt damit bereits jetzt die des gesamten Vorjahres deutlich: 2015 waren insgesamt 131 als “mittel” oder “hoch” eingestufte sicherheitsrelevante Fehler bei Android bekannt geworden. Alleine im Juli hat Google mit seinem monatlichen Update 108 Lücken schließn müssen. Von den 2016 bislang ermittelten Sicherheitslücken in Android werden rund 70 Prozent als gravierend eingestuft.

Das Potsdamer Hasso-Plattner-Institut greift für seine Einstufung auf das freie, offene und weit verbreitete Common Vulnerability Scoring System (CVSS) zurück. Insgesamt umfasst die HPI-Datenbank für IT-Angriffsanalysen derzeit rund 77.000 Schwachstellen in etwa 192.000 Programme von 15.000 Herstellern. Ziel ist es, in der Datenbank alle wesentlichen im Internet veröffentlichten und frei verfügbaren Angaben über Software-Sicherheitslücken und –Probleme zusammenzufassen. Die HPI-Schwachstellendatenbank lässt sich auch für individuelle Sicherheits-Checks nutzen: Anwender können eine Liste der von ihnen genutzten Programmversionen zusammenstellen lassen, die dann auf neu bekannt gewordene Sicherheitslücken überprüft werden.

“Die weite Verbreitung von Android-Systemen macht die Software als Angriffsziel besonders attraktiv für Kriminelle, gleichzeitig suchen Experten aber auch intensiver nach Lücken”, erklärt HPI-Institutsdirektor Professor Christoph Meinel die Zunahme. Außerdem werde das Betriebssystem durch Aktualisierungen und Erweiterungen stets komplexer und damit auch fehleranfälliger. Nutzern empfiehlt er darauf zu achten, Geräte von Herstellern zu kaufen, “die regelmäßige Updates durchführen”.

Die Anzahl der als “mittel” oder “hoch” eingestuften Sicherheitslücken von Android-Systemen hat laut der Datenbank für IT-Angriffsanalysen des Hasso-Plattner-Instituts in diesem Jahr einen neuen Höchststand erreicht. (Grafik: obs/HPI Hasso-Plattner-Institut)

Dieser Ratschlag allerdings schränkt die Auswahl erheblich ein. Außer Google und Blackberry (das aber derzeit nur die zwei Android-Modelle Priv und DTEK50 anbietet) versorgt bisher kein Smartphone-Anbieter alle aktuellen Smartphones monatlich mit Sicherheits-Updates. Samsung und LG liefern sicherheitsrelevante Aktualisierungen lediglich für einige ausgewählte, hochpreisige Geräte mit Android 6.0.

Andere Hersteller schließen Sicherheitslücken nur im Zuge der von Google freigegebenen allgemeinen Android-Updates. Die stehen allerdings oft erst mit mehrmonatiger Verzögerung zur Verfügung und werden nur an wenige Geräte ausgeliefert.

Während viele Anbieter sich zu dem Thema am liebsten ausschweigen, hatten HTC und Motorola schon offen erklärt, dass sie monatliche Sicherheits-Updates für ihre Android-Smartphones für “unrealistisch” beziehungsweise “zu aufwändig” halten.

Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Redaktion

Recent Posts

Alle Prozesse im Blick: IT-Service Management bei der Haspa

Wo es früher auf Buchhalter, Schreiber und Boten ankam, geht es heute vor allem um…

8 Stunden ago

Wie generative KI das Geschäft rund um den Black Friday verändert

Mit KI-Technologien lässt sich das Einkaufserlebnis personalisieren und der Service optimieren, sagt Gastautor Gabriel Frasconi…

8 Stunden ago

Banken und Versicherer sind KI-Großabnehmer

Ein Großteil der weltweiten KI-Gelder fließt in den Finanzsektor. 2023 wurden in der Branche 87…

1 Tag ago

Siemens legt 10 Milliarden Dollar für Software-Spezialisten auf den Tisch

Die Übernahme des US-amerikanischen Anbieters Altair Engineering soll die Position im Markt für Computational Science…

1 Tag ago

Standortübergreifender KI-Einsatz im OP-Saal

Ein deutsch-französisches Projekt hat hybride Operationssäle entwickelt, die durch 5G-Netz und KI neue Anwendungen ermöglichen.

1 Tag ago

OT-Security braucht zunächst Asset-Transparenz

Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…

4 Tagen ago