{"id":177341,"date":"2016-05-12T02:34:10","date_gmt":"2016-05-12T00:34:10","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=177341"},"modified":"2024-07-02T16:14:46","modified_gmt":"2024-07-02T14:14:46","slug":"kurz-krass-ios-app-umstze-porno-bug-bounties","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/05\/12\/kurz-krass-ios-app-umstze-porno-bug-bounties\/","title":{"rendered":"Kurz &amp; krass: iOS-App-Ums&auml;tze, Porno-Bug Bounties &hellip;"},"content":{"rendered":"<p>Heute noch ein kleiner Sammelbeitrag zu Themen, die mir gestern unter die Augen gekommen sind, und m\u00f6glicherweise f\u00fcr den einen oder anderen Blog-Leser interessant sein k\u00f6nnen. Von der Unm\u00f6glichkeit, mit iOS-Apps Geld zu verdienen, bis hin zur M\u00f6glichkeit, sich als Sch\u00fcler per Bug-Bounties-Programm von Pornosites das Taschengeld aufzubessern, ist alles dabei. Viel Spass.<\/p>\n<p><!--more--><\/p>\n<h3>Geld mit iOS-Apps machen? Unm\u00f6glich \u2026<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/a1de561be1c14c29aff32eff74706eb8\" alt=\"\" width=\"1\" height=\"1\" \/>Reich und ber\u00fchmt wollen wir wohl (fast) alle werden. So habe ich mal vor fast 30 Jahren <a href=\"http:\/\/borncity.de\/autor\/BornIntr.htm\" target=\"_blank\" rel=\"noopener\">mit dem Schreiben<\/a> angefangen. Hat leider mit beidem nicht geklappt. Aber in modern k\u00f6nnte man ja mit iOS-Apps Geld wie Heu scheffeln? Apple f\u00e4hrt doch Milliarden-Ums\u00e4tze mit Apps im iTunes-Store. Macht euch keine Hoffnung! Wenn man einem <a href=\"https:\/\/sensortower.com\/blog\/app-store-one-percent\" target=\"_blank\" rel=\"noopener\">sensortower.com Artikel<\/a> Glauben schenken kann, greifen 1% der App-Anbieter in den USA 94% der Ums\u00e4tze mit Apps im iTunes-Store ab. Also schlechte Aussichten, zuf\u00e4llig unter diesem erlesenen Kreis zu landen. (<a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Marktforscher-1-Prozent-der-iOS-App-Anbieter-macht-praktisch-allen-Umsatz-3204593.html\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n<h3>iOS 9.3-Bug erm\u00f6glicht zirkul\u00e4re Ordner<\/h3>\n<p>Bei <a href=\"http:\/\/www.phonearena.com\/news\/Bug-in-iOS-9.3-lets-you-make-folder-icons-circular--heres-how-to-take-advantage-of-it_id80978\" target=\"_blank\" rel=\"noopener\">phonearena.com<\/a> ist man auf einen Bug in iOS 9.3 und 9.3.1 gesto\u00dfen, der zirkul\u00e4re Ordner auf der Startseite erm\u00f6glicht. Nicht sinnvoll zu gebrauchen, aber immerhin.<\/p>\n<h3>iOS: \u00d6fters Filme downloaden, um Speicher freizugeben<\/h3>\n<p>Noch was skurriles, auf das ich im April in <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/iOS-Tipp-Film-Download-schaufelt-Speicherplatz-frei-3165269.html\" target=\"_blank\" rel=\"noopener\">diesem heise.de-Artikel<\/a> gesto\u00dfen bin. Bei knappem Speicherplatz auf iOS-Ger\u00e4ten klappt die Speicherbereinigung wohl nicht so richtig. Der verlinkte Artikel schl\u00e4gt vor, einen gr\u00f6\u00dferen Film aus dem iTunes Store herunterzuladen. Dann schaufelt iOS Cache-Speicher frei. Gibt es gr\u00f6\u00dfere Gratis-Filme im iTunes Store?<\/p>\n<h3>Taschengeld mit Porno-Bugs verdienen \u2026<\/h3>\n<p>Wenn Websites von Pornoanbietern gehackt werden, wird das f\u00fcr Betroffene peinlich. Deshalb hat der Anbieter Pornhub ein Bug Bounties-Programm ins Leben gerufen. Wer richtig gut ist, kann als Taschengeld bis zu einer Viertel-Million US $ verdienen. Und eine Ausrede, warum man sich auf deren Seiten herumtreibt h\u00e4tte man auch. Details auf dieser Webseite, deutsche Hintergrunderl\u00e4uterungen \u2013 wie kann es anders sein \u2013 <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Weltgroesste-Porno-Seite-Pornhub-zahlt-ab-sofort-Bug-Bounties-3204528.html\" target=\"_blank\" rel=\"noopener\">bei heise.de<\/a>. Gl\u00fcckauf!<\/p>\n<p>PS: Da k\u00f6nnte dann der n\u00e4chste Fall spielen, wo ein Teen sich das Taschengeld durch Aufdecken von Sicherheitsl\u00fccken aufstockt. Der letzte Fall betraf Instagram und ist <a href=\"http:\/\/www.spiegel.de\/netzwelt\/web\/instagram-code-zehnjaehriger-entdeckt-sicherheitsluecke-a-1090739.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> bzw. <a href=\"http:\/\/www.zdnet.com\/article\/10-year-old-uncovers-instagram-security-flaw-earns-top-bug-bounty-reward\/\" target=\"_blank\" rel=\"noopener\">hier beschrieben<\/a>. Irgend etwas l\u00e4uft bei dem Amis schief, wenn bereits Zehnj\u00e4hrige Bugs finden.<\/p>\n<h3>TLS-Proxy \u2013 den Bock zum G\u00e4rtner machen<\/h3>\n<p>Antivirus- und Schutzprodukte richten Proxy-Server mit eigenen Zertifikaten ein, um TLS-verschl\u00fcsselte Nachrichten mitzulesen. Damit macht man aber den Bock zum G\u00e4rtner, verursachen diese \"Sicherheitsl\u00f6sungen\" doch oft gro\u00dfe Sicherheitsprobleme. Ich habe einige Artikel im Blog, die das thematisieren. Der heise.de-Artikel <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Studie-TLS-Proxies-bringen-Sicherheitsprobleme-3197932.html\" target=\"_blank\" rel=\"noopener\">Studie: TLS-Proxies bringen Sicherheitsprobleme<\/a> arbeitet das systematischer auf. Zitat: <em>Ein kanadisches Forscher-Team ist bei einer Untersuchung der TLS-Proxies von 14 End-User-Produkten zu einem best\u00fcrzenden Ergebnis gekommen: \"Nicht ein einziger TLS-Proxy ist gem\u00e4\u00df unserer Tests sicher\".<\/em><\/p>\n<h3>Erpresser caremini als \"Robin Hood\"? H\u00f6fliche Ransomware \u2026<\/h3>\n<p>In <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/DDoS-fuer-den-guten-Zweck-Erpressergruppe-caremini-spielt-Robin-Hood-3204323.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> beschreibt heise.de einen Erpressungsversuch, dar Betreiber von Webseiten per Mail erreicht. Die Opfer sollen binnen 5 Tagen 400 Euro (angeblich f\u00fcr einen guten Zweck) zahlen. Andernfalls w\u00fcrden sie Opfer eine DDoS-Angriffs. Wer betroffen ist, sollte sich mit Angeboten wie <a href=\"https:\/\/www.cloudflare.com\/\" target=\"_blank\" rel=\"noopener\">CloudFlare<\/a> vertraut machen, um einen eventuellen Angriff abzublocken.<\/p>\n<p>Ach, und soll einen Erpressungs-Trojaner Alpha Ransomware geben, der in der Benachrichtigung der Opfer recht 'h\u00f6flich' daherkommt \u2013 wie <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Hoeflicher-Erpressungstrojaner-entschuldigt-sich-und-bittet-um-Geschenke-3197135.html\" target=\"_blank\" rel=\"noopener\">heise.de berichtet<\/a>. Die Redaktion von heise.de beweist in letzter Zeit Humor \u2013 oder in dem <a href=\"https:\/\/de.wikipedia.org\/wiki\/Stockholm-Syndrom\" target=\"_blank\" rel=\"noopener\">Stockholm-Syndrom<\/a> verfallen <img decoding=\"async\" class=\"wlEmoticon wlEmoticon-winkingsmile\" style=\"border-style: none;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2016\/05\/wlEmoticon-winkingsmile-1.png\" alt=\"Zwinkerndes Smiley\" \/>.<\/p>\n<h3>FBI sieht Konjunktur f\u00fcr Ransomware<\/h3>\n<p>Auch beim FBI ist es wohl angekommen, dass Erpressungssoftware momentan Konjunktur hat. Vor Monaten haben die wohl noch geraten, einfach zu zahlen. Nun haben die ein <a href=\"https:\/\/web.archive.org\/web\/20160613161307\/https:\/\/www.fbi.gov\/news\/stories\/2016\/april\/incidents-of-ransomware-on-the-rise\/incidents-of-ransomware-on-the-rise\" target=\"_blank\" rel=\"noopener\">Online-Dokument freigegeben<\/a>, welches ein paar Abwehrma\u00dfnahmen vorschl\u00e4gt (Personal trainieren, Notfallpl\u00e4ne f\u00fcr den Fall einer Infektion etc.). Nachdem Ransomware quasi zum <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/l-f-Erpressungs-Trojaner-zum-Spottpreis-fuer-maximalen-Gewinn-3198123.html\" target=\"_blank\" rel=\"noopener\">Spottpreis angeboten<\/a> wird, ist von einem R\u00fcckgang der Erpressungstrojaner nicht so bald auszugehen.<\/p>\n<h3>Mastermind des Gozi-Virus zu 7 Millionen Schadenersatz verurteilt<\/h3>\n<p>Der Entwickler des Gozi-Virus, der Russe Nikita Kuzmin, wurde in New York zu 37 Monaten Haft verurteilt und muss ca. 7 Millionen US $ Schadenersatz leisten. Die letztgenannte Summe ist aber nur ein Bruchteil des Schadens, den der Virus angerichtet hat.<\/p>\n<h3>SWIFT warnt Kunden von Cyber-Angriffen<\/h3>\n<p>Der Zahlungsdienstleister SWIFT ist ja nach dem Hack der Zentralbank von Bangladesh ins Gerede gekommen (siehe <a href=\"https:\/\/borncity.com\/blog\/2016\/03\/11\/bankraub-in-modern-zentralbank-konto-geplndert\/\">Bankraub in modern: Zentralbank-Konto gepl\u00fcndert<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2016\/04\/24\/10-switch-ermglichte-80-millionen-zentralbank-konto-hack\/\">10 $ Switch erm\u00f6glichte 80 Millionen-Zentralbank-Konto-Hack<\/a>). Laut <a href=\"http:\/\/www.reuters.com\/article\/us-cyber-banking-swift-exclusive-idUSKCN0XM2DI\" target=\"_blank\" rel=\"noopener\">diesem Reuters-Artikel<\/a> warnt SWIFT jetzt seine Kunden vor Cyber-Angriffen. Kann niemand mehr sagen, er h\u00e4tt nix gewusst. Update: Laut <a href=\"http:\/\/www.tagesanzeiger.ch\/digital\/internet\/Swift-entdeckt-Cyberangriff-auf-weitere-Bank\/story\/24967982\" target=\"_blank\" rel=\"noopener\">diesem Bericht<\/a>\u00a0hat SWIFT einen zweiten Angriff auf eine Bank entdeckt. Bei Bloomberg gibt es <a href=\"http:\/\/web.archive.org\/web\/20170205055508\/https:\/\/www.bloomberg.com\/news\/articles\/2016-05-13\/swift-warns-of-new-hacker-attack-on-bank-after-bangladesh-heist\" target=\"_blank\" rel=\"noopener\">mehr Infos<\/a> &#8211; offenbar erfolgt der Angriff \u00fcber PDF-Dokumente.<\/p>\n<h3>Googles Gratis-Blogs f\u00fcr Betrugsmaschen genutzt<\/h3>\n<p>Google stellt ja unter blogger.com bzw. blogspot.com die M\u00f6glichkeit bereit, kostenlose Blogs aufzusetzen. Laut <a href=\"https:\/\/web.archive.org\/web\/20160509222210\/https:\/\/blog.malwarebytes.org\/threat-analysis\/2016\/05\/malvertising-on-blogspot-scams-adult-content-and-exploit-kits\/\" target=\"_blank\" rel=\"noopener\">diesem malwarebytes.org-Artikel<\/a> nutzen Kriminelle diese M\u00f6glichkeit, um Seiten f\u00fcr Betrugsversuche aufzusetzen. Scheinbar muss Google da nachsitzen.<\/p>\n<h3>Ninja-Marketing bei Vodafone f\u00fcr Kabel-Kunden<\/h3>\n<p>Ein Ninja\u00a0 (\u5fcd\u8005, deutsch: \u201aVerborgener') war ein besonders ausgebildeter K\u00e4mpfer des vorindustriellen Japans, der als Kundschafter, Spion, Saboteur oder Meuchelm\u00f6rder eingesetzt wurde. Der Vergleich fiel mir ein, als ich <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Vodafones-Migration-von-DSL-ISDN-ins-Kabelnetz-Was-hinter-den-Mailings-steckt-wer-reagieren-muss-3203254.html\" target=\"_blank\" rel=\"noopener\">diese heise.de-Meldung<\/a> las. Kunden von Kabel-Deutschland (wurde von Vodafone gekauft), erhalten jetzt Post, die sich als Werbung tarnt, aber wohl die K\u00fcndigungsandrohung des ISDN-\/DSL-Anschlusses enth\u00e4lt.<\/p>\n<h3>Luxemburg Leaks: Enth\u00fcller vor Gericht<\/h3>\n<p>Es gab ein Beben, als die Steuervermeidungspraktiken des F\u00fcrstentums Luxemburg bekannt wurden, die Gro\u00dfkonzernen daher halfen, Steuerzahlungen in der EU zu umgehen. Ex-Premierminister Junker ist heute ihn hohem EU-Amt \u2013 und die drei M\u00e4nner, die den Skandal enth\u00fcllt haben, stehen <a href=\"http:\/\/www.spiegel.de\/wirtschaft\/soziales\/luxemburg-leaks-prozess-enthueller-auf-der-anklagebank-a-1089370.html\" target=\"_blank\" rel=\"noopener\">jetzt vor Gericht<\/a>. Mir dr\u00e4ngt sich der Gedanke \"t\u00fcrkische Verh\u00e4ltnisse\" ins Hirn \u2013 wei\u00df irgendwie nicht warum \u2026<\/p>\n<h3>SS7-Angriff hebelt WhatsApp- und Telegram-Verschl\u00fcsselung aus<\/h3>\n<p>Aktuell l\u00e4uft ja die Meldung durchs Web (<a href=\"http:\/\/www.spiegel.de\/netzwelt\/apps\/whatsapp-apps-jetzt-auch-fuer-pc-und-mac-a-1091727.html\" target=\"_blank\" rel=\"noopener\">siehe<\/a>), dass WhatsApp auch als Desktop-Anwendung verf\u00fcgbar sei. Und verschl\u00fcsseln tut WhatsApp die Kommunikation auch (ging vor Wochen durchs Netz, siehe <a href=\"https:\/\/borncity.com\/blog\/2016\/04\/06\/whatsapp-und-die-end-to-end-verschlsselung\/\">WhatsApp und die End-to-End-Verschl\u00fcsselung<\/a>). Ich h\u00e4tte ein Kontrastprogramm: Laut <a href=\"https:\/\/web.archive.org\/web\/20220224175703\/https:\/\/news.softpedia.com\/news\/ss7-attack-leaves-whatsapp-and-telegram-encryption-useless-503894.shtml\" target=\"_blank\" rel=\"noopener\">dieser Meldung<\/a> kann die Verschl\u00fcsselung von Messengern wie WhatsApp oder Telegram durch einen Angriff auf das SS7-Protokoll ausgehebelt werden. Die Kommunikation ist also nicht mehr privat.<\/p>\n<h3>Facebooks Foto-Sharing-App kommt nach Europa \u2026<\/h3>\n<p>Auch diese Meldung ging die Tage durch <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Moments-Facebook-bringt-seine-Foto-Sharing-App-nach-Europa-3202712.html\" target=\"_blank\" rel=\"noopener\">die Presse<\/a>. Was nicht so richtig herauskam: Auf Druck der EU-Gesetzgebung hat Facebook in der Euro-Version der App (und in der kanadischen Version) die automatische Gesichtserkennung in Personenfotos ausgebaut. Details in <a href=\"http:\/\/www.digitaltrends.com\/social-media\/facebook-moments-europe-privacy\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a>. Und die Politiker wollen und TTIP sowie CETA als Non-Plus-Ultra verkaufen. Ganz lesenwert in Sachen TTIP sind die Zeit Online-Artikel <a href=\"http:\/\/www.zeit.de\/wirtschaft\/2016-05\/ttip-eu-usa-greenpeace-leak-verbraucherschutz-freihandelsabkommen\" target=\"_blank\" rel=\"noopener\">TTIP &#8211; Das unm\u00f6gliche Versprechen<\/a> und <a href=\"http:\/\/www.zeit.de\/wirtschaft\/2016-05\/freihandel-ceta-ttip-eu-abkommen\" target=\"_blank\" rel=\"noopener\">Auch Ceta ist gef\u00e4hrlich<\/a>. Das mit der \"Abw\u00e4rtsharmonisierung\" hat mir besonders gefallen.<\/p>\n<h3>Microsoft Security Intelligence Report: Flash, Silverlight und TrueType-Parser<\/h3>\n<p>Microsoft hat den Microsoft Security Intelligence Report f\u00fcr 2015 freigegeben, wie ich <a href=\"http:\/\/mspoweruser.com\/latest-volume-microsoft-security-intelligence-report-sir-now-available-download\/\" target=\"_blank\" rel=\"noopener\">hier lese<\/a>. Dass Flash (ab Windows 8 integraler Bestandteil des Betriebssystems) die Sicherheitsl\u00fccke schlechthin ist, war nichts neues. Auch Silverlight, was niemand braucht, welches Microsoft aber update-m\u00e4\u00dfig wie sauer Bier ausrollt, ist im Fokus von Angreifern. Und die Routinen zum TrueType-Font-Parsing erweisen sich als Schwachstellenpool. Na denn, sicher isch sicher, meint man bei Microsoft \u2013 oder war's der Maddin Schneider?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute noch ein kleiner Sammelbeitrag zu Themen, die mir gestern unter die Augen gekommen sind, und m\u00f6glicherweise f\u00fcr den einen oder anderen Blog-Leser interessant sein k\u00f6nnen. Von der Unm\u00f6glichkeit, mit iOS-Apps Geld zu verdienen, bis hin zur M\u00f6glichkeit, sich als &hellip; <a href=\"https:\/\/borncity.com\/blog\/2016\/05\/12\/kurz-krass-ios-app-umstze-porno-bug-bounties\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1440,426],"tags":[4346,2546,4330,4715],"class_list":["post-177341","post","type-post","status-publish","format-standard","hentry","category-app","category-sicherheit","tag-app","tag-bugs","tag-ios","tag-ransomware"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/177341","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=177341"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/177341\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=177341"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=177341"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=177341"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}