IBM entdeckt Super-App-Lücke in Android
Hacker können mittels Fake-Apps Kontrolle über Gerätefunktionen, Software und persönliche Informationen erlangen
Mehr als jedes zweite Android-Handy in den Versionen 4.3 bis 5.1 und Android M betroffen
Cyberkriminelle können sich über scheinbar harmlose Apps fast vollen Zugriff auf Android-Handys erschleichen. Das haben die Sicherheitsforscher von IBM X-Force entdeckt. Sind die Miniprogramme, die sich womöglich als Spiel oder Taschenlampen-App tarnen, erst einmal auf dem Smartphone installiert, nutzen sie eine Lücke im Zertifikatsystem von Android, um andere Applikationen zu kapern. So erlangen sie den Status einer Super-App, die das Gerät, seine Funktionen und Informationen kontrollieren kann. Laut IBM sind über 55 Prozent aller Android-Handys angreifbar. Betroffen sind die Betriebssystemversionen 4.3 bis 5.1. und Android M.
"Nachrichten über schwere Sicherheitslücken im Mobile-Umfeld halten uns alle weiter in Atem", sagt Gerd Rademann, Business Unit Executive Security Systems DACH bei IBM. "Nach den Meldungen über Certifi-Gate und Stagefright haben auch unsere Sicherheitsexperten von IBM X-Force eine gravierende Lücke in Android entdeckt, durch die Cyberkriminelle Smartphones kapern und private Daten stehlen können."
Wolf im Schafspelz
Die Sicherheitsforscher Or Peles und Roee Hay von IBM X-Force warnen davor, dass mehr als jedes zweite Android-Handy angreifbar ist. Konkret sind das die Betriebssystemversionen 4.3 bis 5.1 und Android M. Hacker können für den Angriff eine scheinbare Spiele- oder Taschenlampen-App nutzen, die zunächst keine besonderen Zugriffsrechte vom Anwender fordert. Dadurch erscheint sie harmlos. Installiert ein Nutzer sie, verschafft sich die Applikation durch eine Lücke im Zertifikatsystem von Android heimlich erweiterte Rechte und wird so zu einer Super-App mit nahezu vollem Zugriff. Diese manipuliert anschließend den Android-Kernel, ersetzt Anwendungen auf dem Smartphone und führt Shell-Befehle aus, um private Daten zu stehlen. In einem Video zeigen die Sicherheitsforscher der IBM X-Force, wie sie mittels der Lücke die Facebook-App auf einem Android-Gerät ersetzten.
Vertrauliche Informationen sind Freiwild
Die Lücke wurde innerhalb Androids OpenSSL-X.509-Zertfikatklasse gefunden, welche Entwickler beispielsweise nutzen, um Apps Zugriff auf Netzwerke oder die Kamerafunktionen in Smartphones zu gewähren. Falls Hacker diesen Kommunikationskanal zwischen einer Applikation und der Hardware erfolgreich angreifen, können sie die Geräte wie ihre Besitzer steuern und je nach App etwa Fotos abgreifen oder Nachrichten versenden. Darüber hinaus können sie reale Apps durch eigene Fake-Apps ersetzen, die zum Beispiel Informationen über den Nutzer aus Facebook oder Twitter sammeln. Auch vertrauliche Informationen, wie Zugangsdaten zum Online-Banking, geraten so leicht in die Hände von Cyberkriminellen. (IBM: ra)
IBM: Kontakt und Steckbrief
Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.
Achtung: Sicherheitslücke in OpenSSL
"Heartbleed", der Programmierfehler in OpenSSL, betrifft geschätzt zwei Drittel aller Webseiten. OpenSSL schützt die Kommunikation zwischen Nutzern und Servern. Dieser Fehler macht es Hackern möglich, sensible Daten zu extrahieren, beispielsweise Nutzernamen, Passwörter und andere wichtige Informationen. Hier erfahren Sie alles über "Heartbleed" und wie Sie sich schützen können.
15.04.14 - Sicherheitslücke in OpenSSL: Versions-Upgrade und Einsatz von Forward Secrecy dringend empfohlen
15.04.14 - Die Sicherheitslücke HeartBleed lässt sich auf einfache Weise ausnützen, und es gibt bereits zahlreiche Proof-of-Concept-Tools
15.04.14 - Keine Heartbleed-Schwachstelle bei ZyXEL-UTM-Firewall-Appliances
15.04.14 - Hintergrundinformationen: Erste Zahlen zu Heartbleed bei Android
15.04.14 - McAfee zu Heartbleed: Ändern Sie Ihr Passwort nicht. Testen Sie erst !
15.04.14 - Informationen zur Heartbleed-Sicherheitslücke: Rund 1.300 Apps in Google Play betroffen
15.04.14 - "Heartbleed": In sieben Schritten Sicherheitslücke schließen
15.04.14 - Geräte von Lancom Systems nicht von "Heartbleed" betroffen
15.04.14 - Heartbleed Bug: bintec elmeg Produkte ohne Sicherheitslücke
15.04.14 - F5 mildert Auswirkungen des Heartbleed-Bug: Es besteht meist geringer oder kein Handlungsbedarf für Kunden