Categories: MobileMobile Apps

Zahlreiche iOS-Apps mit Sicherheitslecks

Sicherheitsforscher Will Strafach von Sudo Security will in mindestens 76 iOS-Apps Lecks gefunden haben, die diese für Man-in-the-Middle-Attacken anfällig machen. Angreifern können somit vom Nutzer unbemerkt Daten abfischen, auch wenn diese Anwendungen durch das Verschlüsselungsprotokoll TLS geschützt sind.

Strafach machte sich als iPhone-Hacker einen Namen und bietet jetzt mit verify.ly einen webbasierten Service für die Analyse von Mobil-Apps. Für die Entwicklung dieses Dienstes habe er automatische Überprüfungen von Anwendungen im Apple App Store vorgenommen, um die verbreitetsten Sicherheitsprobleme zu ermitteln. Dabei stellte sich heraus, dass wahrscheinlich sogar Hunderte von Apps das Abfangen von Daten nicht wirksam verhindern.

Bei 76 beliebten iOS-Apps ließ sich laut Strafach klar bestätigen, dass sie Man-in-the-Middle-Attacken bei eigentlich von TLS (HTTPS) geschützten Verbindungen und damit das Mitschneiden oder die Manipulation von Daten ermöglichten. Nach Schätzungen von Apptopia waren diese anfälligen Anwendungen für insgesamt mehr als 18 Millionen einzelne Downloads verantwortlich.

Die praktische Möglichkeit von Angriffen bestätigte der Sicherheitsforscher mit einem iPhone mit iOS 10 sowie einem “bösartigen” Proxy, um der Verbindung ein ungültiges TLS-Zertifikat unterzuschieben. Die Angriffe können ihm zufolge innerhalb der WLAN-Reichweite von Geräten erfolgen, während sie in Benutzung sind. Das kann überall in der Öffentlichkeit sein oder selbst zuhause, wenn sich ein Angreifer genügend nähern kann. Für die Attacke benötigt wird nur eine leicht erhältliche Hardware oder ein geringfügig modifiziertes Mobiltelefon.

Ausgewähltes Whitepaper

Optimierungsbedarf bei Logistikprozessen?

Die Lösung lautet: Dokumentenmanagement. Erfahren Sie im kostenlosen E-Book, wie ein Dokumentenmanagement-System (DMS) Ihnen helfen kann, Ihre Logistikprozesse zu verbessern – von der Artikelnummer bis zur Zustellung. Lesen Sie außerdem, wie Sie ein DMS auch im laufenden Betrieb zeit- und kostensparend implementieren können.

In einem Blog nannte der Sicherheitsexperte zunächst nur 33 dieser Apps, die nur mit einem relativ geringen Risiko verbunden sind. Dazu zählt beispielsweise Huawei HiLink, das Gerätedaten enthüllt. Chyslers Uconnect Access gibt zwar beim Setup Anmeldedaten von Pandora und Slacker Radio preis, ermöglicht aber keine ernsthafte Manipulation von Fahrzeugen. Der Cheetah Browser lässt Standortdaten und sogar Tastatureingaben abgreifen.

20 weiteren iOS-Apps attestierte Strafach ein mittleres Risiko, da sie Anmeldedaten oder Authentifizierungstokens für angemeldete Nutzer preisgeben. Darüber hinaus stellte er bei 19 iOS-Apps ein hohes Risiko fest, da sie Anmeldedaten oder Tokens bei Verbindungen zu Finanzdienstleistern oder medizinischen Services enthüllten. Den Anbietern dieser Apps mit mittlerem oder hohem Risiko will der Sicherheitsforscher 60 bis 90 Tage Zeit für die Behebung der Schwachstellen geben, bevor er diese veröffentlicht.

Loading ...

Für die Lösung dieser Probleme sieht der Sicherheitsforscher die App-Entwickler in der Verantwortung, die beim Einfügen von netzwerkbezogenem Code weit vorsichtiger sein müssten. Apples Schutzmechanismus “App Transport Security” könne hier nicht greifen, ohne eventuell neue Angriffsflächen zu eröffnen.

Endanwendern legt Strafach eine einfache Vorsichtsmaßnahme nahe, um in nächster Zeit eine solche Gefährdung zu verringern. Er empfiehlt bei sensiblen Aktivitäten mit dem Mobilgerät an einem öffentlichen Ort – wie etwa dem Öffnen einer Banking-App für den Abruf des Kontostands – eine deaktivierte WLAN-Verbindung und die ausschließliche Nutzung einer Mobilfunkverbindung. Zwar seien solche Angriffe auch bei einer mobilen Datenverbindung möglich, erforderten aber kostspielige Hardware und seien leichter zu bemerken.

[mit Material von Bernd Kling, ZDNet.de]

Redaktion

Recent Posts

Studie: Rund ein Drittel der APIs sind ungeschützt

Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…

4 Tagen ago

Universitätsmedizin Essen setzt für E-Mail-Sicherheit auf NoSpamProxy

Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…

4 Tagen ago

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

6 Tagen ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

1 Woche ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

1 Woche ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

1 Woche ago