{"id":199768,"date":"2018-01-15T11:01:28","date_gmt":"2018-01-15T10:01:28","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=199768"},"modified":"2020-07-10T12:47:24","modified_gmt":"2020-07-10T10:47:24","slug":"app-armaggedon-sicherheit-und-datenschutz-miserabel","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/01\/15\/app-armaggedon-sicherheit-und-datenschutz-miserabel\/","title":{"rendered":"App-Armaggedon: Sicherheit und Datenschutz miserabel"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Seit einigen Jahren werden uns Apps ja als Stein der Weisen f\u00fcr iOS, macOS, Android, Windows etc. verkauft. Klein, sicher, billig und zentral in einem App-Store zu haben. Heute mal wieder kleine Infosplitter zum Thema Sicherheit von Apps. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/9886b9406c914948b9517460d89c041d\" width=\"1\" height=\"1\"\/>Den Kaffee zum Morgen schon gehabt? Nicht dass sich jemand verschluckt und ich bin wieder schuld. Und noch was: <a href=\"https:\/\/de.wikipedia.org\/wiki\/Armageddon\" target=\"_blank\" rel=\"noopener noreferrer\">Armageddon<\/a> (eigentlich <a href=\"https:\/\/de.wikipedia.org\/wiki\/Harmagedon\" target=\"_blank\" rel=\"noopener noreferrer\">Harmagedon<\/a>) steht eigentlich f\u00fcr den Ort der endzeitlichen Entscheidungsschlacht in der Offenbarung des Johannes. Ich dachte, es beschreibt das Ganze ganz sch\u00f6n. <\/p>\n<p>Dass Apps nicht sicher sind und der t\u00e4gliche Sicherheits-GAU schon zu meinem Gesch\u00e4ft als Blogger geh\u00f6rt, ist nichts neues. Trotzdem setzen Leute auf Apps zum Online-Banking ein. Und jedes Mobilger\u00e4t muss 30-40 dieser Teile installiert haben, sonst ist das alles Mist \u2013 so mein Eindruck. Die folgenden Abschnitte beziehen sich zwar weitgehend auf Android, aber f\u00fcr iOS (und Windows) w\u00fcrde ich meine Hand auch nichts ins Feuer legen. <\/p>\n<h2>Gefakte Uber Android-App mit Malware<\/h2>\n<p>Cyber-Kriminelle machen sich die Popularit\u00e4t diverser Apps zunutze und stellen gef\u00e4lschte Apps mit Malware unter \u00e4hnlich klingenden Namen in die App-Stores. Der neueste Fall, der mir die Tage unter die Augen gekommen ist, betrifft eine Uber-App. Der Mitfahrdienst Uber ist anscheinend ja recht popul\u00e4r und man braucht eine App zum Buchen. Symantec hat dies zum Jahresanfang in <a href=\"https:\/\/www.symantec.com\/blogs\/threat-intelligence\/android-malware-uber-credentials-deep-links\" target=\"_blank\" rel=\"noopener noreferrer\">seinem Blog<\/a> aufgegriffen. <\/p>\n<p>(Uber-Fake-App, Quelle: Symantec)<\/p>\n<p>Die App scheint wohl auf russische Anwender zu zielen und greift Anmeldedaten des Ger\u00e4ts ab. Wer die Details lieber in Deutsch liest, findet <a href=\"https:\/\/futurezone.at\/digital-life\/android-malware-gibt-sich-als-uber-app-aus\/305.002.118\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> einen entsprechenden Artikel. <\/p>\n<h2>Google kickt weitere 36 Malware-Apps aus dem Store<\/h2>\n<p>Zum Jahresanfang findet sich bei Bleeping Computer <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/google-removes-36-fake-android-security-apps-packed-with-adware\/\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Artikel<\/a>, mit dem Hinweis, dass Google 36 'Sicherheits-Apps' aus dem Play Store rausgeworfen hat. Die versprechen einen Virenschutz f\u00fcr Android-Ger\u00e4te, sind aber mit Malware versehen. Nach der Installation nervten die Apps mit Sicherheitsalarmen und versuchten \u00fcber diverse Tricks eine Monetarisierung zu erreichen. <\/p>\n<h2>Fake Telegram-App aus Open Source-Code geschnitzt<\/h2>\n<p>Die Sicherheitsforscher von Symantec fanden k\u00fcrzlich eine App mit dem Namen \"Teligram [NEW VERSION UPDATED]\" im Google Play Store. Die App basierte auf dem Open Source Telegram-Messenger-Quellcode. Der App-Name sah wie ein Tippfehler aus und suggerierte ein Update der offiziellen Telegram-Messenger-App. Nach der Installation war die Fake-App kaum vom Telegram-Messenger zu unterscheiden. Aber die App enth\u00e4lt Code, um Werbung zu schalten und daraus Werbeeinnahmen zu erzielen. Symantec hat den Fall <a href=\"https:\/\/www.symantec.com\/blogs\/threat-intelligence\/open-source-apps-google-play\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> dokumentiert. (via)<\/p>\n<h2>Datenschutz und Privatsph\u00e4re ausgehebelt<\/h2>\n<p>Zu den obigen F\u00e4llen kommen Berichte, dass die Privatsph\u00e4re, der Datenschutz und die Sicherheit der Apps h\u00e4ufig mangelhaft bis ungen\u00fcgend ist. Ich habe es seinerzeit nicht gebracht. Anfang Dezember 2017 gab es <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/apps-can-track-users-even-when-gps-is-turned-off\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a>, der sich dem Thema widmet, dass Apps auch ohne GPS-Daten den Standort des Nutzers tracken k\u00f6nnen \u2013 auf das Tracking durch Google hatte ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/11\/21\/android-smartphones-zwangs-standort-tracking-fr-google\/\">Android-Smartphones: Zwangs-Standort-Tracking f\u00fcr Google<\/a> hingewiesen. <\/p>\n<p>Dass Apps immer wieder Tracker f\u00fcr Daten aufweisen, ist eigentlich schon seit Jahren bekannt. heise.de hat <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Android-Studie-Tracker-zur-Datenspeicherung-in-ueber-300-Apps-3903243.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> einen solchen Fall, der \u00fcber 300 Apps f\u00fcr Android betraf, letztes Jahr behandelt. Trend Micro <a href=\"https:\/\/blog.trendmicro.com\/android-apps-invading-privacy\/?linkId=45621082\" target=\"_blank\" rel=\"noopener noreferrer\">befasste<\/a> sich im Dezember 2017 mit dem Thema, dass Apps die Privatsph\u00e4re des Benutzers aushebeln. teltarif bezieht sich <a href=\"https:\/\/www.teltarif.de\/android-apps-sicherheit\/news\/70862.html?update=18021469\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> auf <a href=\"https:\/\/www.theguardian.com\/technology\/2017\/nov\/28\/android-apps-third-party-tracker-google-privacy-security-yale-university\" target=\"_blank\" rel=\"noopener noreferrer\">einen Bericht<\/a> des britischen Guardian, dass mehr als 75 % der Apps Tracker von Drittanbietern integriert haben (ganz lesenswert, da es nicht nur windige App-Entwickler, sondern z.B. auch eine franz\u00f6sische Versicherungs-App betrifft). <\/p>\n<p>Dass Dating-Apps wie Tinder oder OK Cupid schwere Datenschutz- und Sicherheitsm\u00e4ngel aufweisen, und vertrauliche Daten abgezogen werden, ist nur noch eine Fu\u00dfnote \u2013 bei Interesse gibt es <a href=\"https:\/\/futurezone.at\/netzpolitik\/tinder-ok-cupid-co-dating-apps-sind-unsicher\/304.965.276\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> was zum Nachlesen. Auf den Wunsch von OK Cupid, bessere Namen f\u00fcr Nutzer zu vergeben, war ich im Artikel <a href=\"https:\/\/borncity.com\/blog\/2018\/01\/01\/okcupid-und-die-klarnamenpflicht\/\">Dating-Plattform OkCupid und die 'Klarnamenpflicht'<\/a> zum Jahreswechsel eingegangen. <\/p>\n<h2>App-Sicherheit unter aller Sau<\/h2>\n<p>Warum man kein Online-Banking mit Apps erledigen sollte, haben die Erlanger Sicherheitsforscher Vincent Haupert und Nicolas Schneider zwischen den Jahren auf dem 34C3-Kongress erl\u00e4utert. heise.de hat in diesem Artikel die Erkenntnisse, wie die Sicherheitsforscher den Schutz Promon Shield mittels des Werkzeugs <a href=\"https:\/\/www1.cs.fau.de\/nomorp\" target=\"_blank\" rel=\"noopener noreferrer\">Nomorp<\/a> aushebeln konnten, beleuchtet.<\/p>\n<p>Aber Ende Dezember 2017 wurde <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/dhs-18-of-33-first-responder-apps-affected-by-security-flaws\/\" target=\"_blank\" rel=\"noopener noreferrer\">ruchbar<\/a>, dass 18 von 33 Notfall-Apps f\u00fcr Katastrophenf\u00e4lle der US Homeland-Security schlicht und ergreifend gro\u00dfe Sicherheitsl\u00fccken aufweisen. <\/p>\n<p>Trigger f\u00fcr den heutigen Artikel war aber der heise.de-Artikel <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Smartphone-Apps-zur-Steuerung-von-Industrie-Anlagen-sind-voller-Sicherheitsluecken-3940033.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>, der auf eklatante Sicherheitsl\u00fccken in Apps zur Steuerung von Industrie-Anlagen eingeht. Die beiden Sicherheitsforscher Alexander Bolshev von IOActive und Ivan Yushkevich von Embedi haben mobile Apps, die zur Industriesteuerung dienen, vorgenommen. In 34 untersuchten Apps wurden insgesamt 137 Schwachstellen und kritische Sicherheitsl\u00fccken gefunden. <a href=\"https:\/\/www.prnewswire.com\/news-releases\/ioactive-and-embedi-uncover-major-security-vulnerabilities-in-ics-mobile-applications-300581193.html\" target=\"_blank\" rel=\"noopener noreferrer\">Hier<\/a> ist die Pressemitteilung zum Thema. <\/p>\n<p>Gerade habe ich noch mit einem Kollegen in anderem Zusammenhang telefoniert, mit dem ich vor 28 Jahren in der Industrie Mess-, \u00dcberwachungs-, Regelungs- und Steuerungsl\u00f6sungen entwickelt habe. Irgendwie beschleicht mich das Gef\u00fchl, dass da jeglicher Sinn und Verstand abhanden gekommen sein muss. Hauptsache alles sch\u00f6n bunt und l\u00e4uft auf einem Smartphone. Ich denke, auch 2018 werde ich \u00fcber App-Probleme reichlich bloggen d\u00fcrfen \u2013 denn App-Schwachstellen stehen mit Sicherheit im Fokus der Cyber-Kriminellen. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/10\/20\/8-android-apps-im-play-store-mit-sockbot-malware-gefunden\/\">8 Android-Apps im Play Store mit Sockbot Malware gefunden<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/06\/19\/ber-800-google-play-store-apps-mit-xavier-malware-verseucht\/\">\u00dcber 800 Google Play Store-Apps mit Xavier-Malware verseucht<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/01\/13\/adultswine-60-android-apps-fr-kids-mit-porno-werbung\/\">AdultSwine: Android-Apps f\u00fcr Kids mit Porno-Werbung<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/01\/07\/android-lightouts-adware-im-google-play-store\/\">Android: LightOuts-Adware im Google Play Store<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/06\/keyboard-app-ai-type-sammelt-daten-diese-sind-geleakt\/\">Keyboard-App ai.type sammelt Daten, diese sind geleakt<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/11\/06\/fake-whatsapp-app-aus-dem-google-play-store\/\">Fake WhatsApp-App aus dem Google Play Store<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Seit einigen Jahren werden uns Apps ja als Stein der Weisen f\u00fcr iOS, macOS, Android, Windows etc. verkauft. Klein, sicher, billig und zentral in einem App-Store zu haben. Heute mal wieder kleine Infosplitter zum Thema Sicherheit von Apps.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1440,426],"tags":[4346,451,5822,4328],"class_list":["post-199768","post","type-post","status-publish","format-standard","hentry","category-app","category-sicherheit","tag-app","tag-datenschutz","tag-privatshaere","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199768","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=199768"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199768\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=199768"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=199768"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=199768"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}