{"id":143373,"date":"2013-10-13T02:30:00","date_gmt":"2013-10-13T00:30:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=143373"},"modified":"2024-01-26T20:53:04","modified_gmt":"2024-01-26T19:53:04","slug":"android-und-die-adware-risiken","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2013\/10\/13\/android-und-die-adware-risiken\/","title":{"rendered":"Android und die Adware-Risiken"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" align=\"left\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" height=\"58\"\/>Ich hatte das Thema ja schon ein paar Tage auf dem Radar, komme aber erst zum Wochenende dazu, es in einen Artikel zu kleiden: Adware-Bibliotheken in Android-Apps, die eine dicke Sicherheitsl\u00fccke darstellen und im d\u00fcmmsten Fall das Ger\u00e4t zu einem Teilnehmer eines Botnetzes machen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/9ac182ed850544a0b2edc8bf4bb79958\" width=\"1\" height=\"1\"\/>App-Entwickler leben auch nicht mehr \"im gelobten Land, wo Milch und Honig flie\u00dfen\". Vielmehr wird es schwieriger, mit bezahlten Apps noch wirklich Geld zu machen. Vor ein paar Tagen bin ich auf <a href=\"https:\/\/web.archive.org\/web\/20210224051734\/https:\/\/mashable.com\/2013\/10\/08\/state-of-paid-apps\/\" target=\"_blank\" rel=\"noopener\">diesen Mashable-Artikel<\/a> gesto\u00dfen, der die Situation beleuchtet (und bei Recherchen zum Blog-Beitrag habe ich noch <a href=\"http:\/\/www.zdnet.com\/true-confessions-of-a-former-iphone-developer-7000002761\/\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> mit interessanten Erfahrungen gefunden). Im Mashable-Artikel findet sich eine Grafik mit der Information, das&nbsp; 71% der App-Eink\u00fcnfte von kostenlosen Apps stammen (gilt zwar f\u00fcr die USA und den Februar 2013 unter iOS \u2013 aber bei Android kann man wohl \u00e4hnliche Zahlen annehmen). <\/p>\n<p>Mit anderen Worten: Viele Entwickler erhalten Verg\u00fctungen f\u00fcr Gratis-Apps \u00fcber irgendwelche Werbefinanzierung. Dagegen ist auch nichts einzuwenden \u2013 auch hier in meinem Blog bringen Google-Adsense-Einblendungen und Amazon.de-Bestellungen ein paar Euro ein. <\/p>\n<h3>Aber es gibt eine Sicherheitsl\u00fccke<\/h3>\n<p>So weit, so gut. Um Werbung in Android-Apps einzubinden, gibt es komplette Bibliotheken. Die Sicherheitsforscher von FireEye haben nun eine dieser Bibliotheken genauer unter die Lupe genommen. Ergebnis: Die Bibliothek steckt in 1,8 % aller Apps, die mehr als eine Million mal heruntergeladen wurden &#8211; wird von ca. 200 Millionen Nutzern verwendet und stellt ein Sicherheitsrisiko dar. Hintergrund ist, dass die Bibliothek (wie auch andere Bibliotheken) ziemlich viele Zugriffsrechte bei der Installation der App anfordert und den Benutzer dann ausspionieren kann. Kriminelle haben damit die M\u00f6glichkeit, Einsicht in Dateien zu nehmen, Mikro und Kamera einzuschalten, IMEI und Kontakte abzugreifen, oder das Ger\u00e4t zu kontrollieren und bei Bedarf \u00fcber nachgeladenen Code in ein Botnetz zu integrieren. Bisher wurden Google und der Entwickler der Bibliothek kontaktiert \u2013 und diese sollen angeblich an L\u00f6sungen f\u00fcr das Problem arbeiten. Sowohl <a href=\"http:\/\/www.heise.de\/security\/meldung\/Android-Adware-soll-mehr-als-200-Millionen-Nutzer-gefaehrden-1977035.html\" target=\"_blank\" rel=\"noopener\">heise.de<\/a> als auch Spiegel Online haben da noch ein paar Infos in ihre Artikel eingebaut.&nbsp; <\/p>\n<h3>Gibt es ein Gegenmittel?<\/h3>\n<p>Unter dem Strich ist das keine wirklich beruhigende Vorstellung, wenn man eine kostenlose App aus dem Google Play Store herunterl\u00e4dt und mit Werbung begr\u00fc\u00dft wird. Und in letzter Zeit stelle ich bei Tests von Android-Apps immer h\u00e4ufiger fest, dass die Zugriff auf quasi alles haben wollen. Bei Apple gab es mal \u00c4hnliches \u2013 dort konnte man mit dem IPAScanner pr\u00fcfen, ob die Apps befallen waren (ich hatte <a href=\"https:\/\/borncity.com\/blog\/2010\/12\/27\/ipad-sicherheit-von-apps-berprfen\/\">hier dar\u00fcber gebloggt<\/a>). <\/p>\n<p>Bei Android ist mir momentan nichts derartiges bekannt. F\u00fcr Firmen bietet Fraunhofer wohl das hier zur App-\u00dcberpr\u00fcfung. Es gibt zwar den SRT AppScanner, der aber nur zwei bekannte (und im PlayStore geschlossene) Sicherheitsl\u00fccken pr\u00fcft. Denkbar w\u00e4re auch, den <a href=\"https:\/\/web.archive.org\/web\/20150708125907\/http:\/\/www.srt-appguard.com:80\/de\/\" target=\"_blank\" rel=\"noopener\">SRT App-Guard<\/a> zu installieren \u2013 wobei ich da aber keine Erfahrung habe, wie zuverl\u00e4ssig das ist. Hier findet sich auch noch <a href=\"http:\/\/www.littlegreenrobot.co.uk\/tutorials\/take-control-of-android-app-permissions\/\" target=\"_blank\" rel=\"noopener\">ein Artikel<\/a>, der sich mit der Thematik App-Berechtigungen befasst. In Android 4.3 gibt es App OPS \u2013 den versteckten App-Permission-Manager (siehe <a href=\"http:\/\/www.androidpolice.com\/2013\/07\/25\/app-ops-android-4-3s-hidden-app-permission-manager-control-permissions-for-individual-apps\/\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> \u2013 oder <a href=\"http:\/\/stadt-bremerhaven.de\/android-4-3-enthaelt-versteckte-option-fuer-app-berechtigungen\/\" target=\"_blank\" rel=\"noopener\">hier auf deutsch<\/a>). Mit dem App Ops Starter aus dem Play Store l\u00e4sst sich die Funktion abrufen \u2013 allerdings habe ich in einem Kurztest nicht wirklich erfolgreich alle Apps \u00fcberpr\u00fcfen k\u00f6nnen (hier gibt's noch einige <a href=\"http:\/\/stadt-bremerhaven.de\/settings-app-ops-shortcut-erleichtert-zugriff-auf-verstecktes-android-4-3-app-vorgaenge-menue\/\" target=\"_blank\" rel=\"noopener\">kurze Infos<\/a>). <\/p>\n<p>Fazit: Alles nicht wirklich sch\u00f6n \u2013 und ich werde das Gef\u00fchl nicht los, dass sich die Industrie mit dem ganzen App-Geraffel am Ende des Tages ziemlich in's Knie schie\u00dft. Apps werden kaum dokumentiert (sehe ich momentan extrem an Windows 8-Apps) und k\u00f6nnen teilweise nur \u00fcber den App-Store des OS-Herstellers (Microsoft, Apple) bezogen werden. Bezahlung muss teilweise per Kreditkarte erfolgen (wenn auch mit Gift-Cards experimentiert wird). Monopolistische Strukturen waren noch nicht gut und am Ende auch nicht erfolgreich. Oder wie seht ihr das? Und habt ihr ggf. eine Kur gegen dieses App-Berechtigungs-Problem?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ich hatte das Thema ja schon ein paar Tage auf dem Radar, komme aber erst zum Wochenende dazu, es in einen Artikel zu kleiden: Adware-Bibliotheken in Android-Apps, die eine dicke Sicherheitsl\u00fccke darstellen und im d\u00fcmmsten Fall das Ger\u00e4t zu einem &hellip; <a href=\"https:\/\/borncity.com\/blog\/2013\/10\/13\/android-und-die-adware-risiken\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1440,426],"tags":[4308,4346,1782],"class_list":["post-143373","post","type-post","status-publish","format-standard","hentry","category-android","category-app","category-sicherheit","tag-android","tag-app","tag-sicherheitslucke"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/143373","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=143373"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/143373\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=143373"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=143373"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=143373"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}