{"id":200660,"date":"2018-02-08T00:10:00","date_gmt":"2018-02-07T23:10:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=200660"},"modified":"2019-08-13T22:19:28","modified_gmt":"2019-08-13T20:19:28","slug":"hotspot-shield-petzt-nutzerdaten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/02\/08\/hotspot-shield-petzt-nutzerdaten\/","title":{"rendered":"Hotspot Shield petzt Nutzerdaten"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Stop.jpg\" align=\"left\"\/>[<a href=\"https:\/\/borncity.com\/win\/2018\/02\/08\/does-hotspot-shield-leaks-user-data\/\" target=\"_blank\" rel=\"noopener noreferrer\">German<\/a>]Sicherheitsforscher haben festgestellt, dass der VPN-Dienst Hotspot Shield, der eigentlich die Privatsph\u00e4re gew\u00e4hrleisten soll, sensitive Informationen, u.a. die IP-Adresse des Nutzers verr\u00e4t. <\/p>\n<p><!--more--><\/p>\n<h2>Worum geht es?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/na\/67bab678b0e3463a94f71671604fb791\" width=\"1\" height=\"1\"\/>Ein <a href=\"https:\/\/de.wikipedia.org\/wiki\/Virtual_Private_Network\" target=\"_blank\" rel=\"noopener noreferrer\">virtuelles privates Netzwerk<\/a> (VPN) baut eine geschlossene Punkt-zu-Punkt-Verbindung zwischen einem Ger\u00e4t\/Nutzer und den besuchten Seiten \u00fcber das Internet auf. Dadurch kann ein Client quasi per Internet als Transportmedium an ein anderes Netzwerk (z.B. in Firmen) angebunden werden. Eine VPN-Verbindung kann zus\u00e4tzlich noch verschl\u00fcsselt werden, um die Kommunikation vertraulich zu halten.<\/p>\n<p>Im Privatbereich werden VPN-L\u00f6sungen schon mal gerne eingesetzt, um auf Webinhalte zuzugreifen, die in Deutschland gesperrt sind (siehe z.B. <a href=\"https:\/\/web.archive.org\/web\/20180424065309\/http:\/\/www.sonoya.com:80\/hotspot-shield-anchorfree-amerikanische-englische-original-serien-filme-hd-hdtv-internet-qualitaet-kostenlos-hulu-abc-deutschland-deutsche-ip-streamen-ansehen-dr-house-simpsons-psych-office-family-guy.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>). So mancher Benutzer versucht per Virtual Private Network (VPN) die Privatsph\u00e4re im Internet zu sch\u00fctzen.<\/p>\n<h2>Der VPN-Dienst Hotspot Shield<\/h2>\n<p>Die Firma AnchorFree ist einer der gr\u00f6\u00dften VPN-Provider in den USA, d\u00fcrfte den meisten Leser aber nichts sagen. Die Firma steht hinter dem Dienst HotSpot Shield VPN, der auch in <a href=\"https:\/\/www.hotspotshield.com\/de\/\" target=\"_blank\" rel=\"noopener noreferrer\">Deutschland verf\u00fcgbar<\/a> ist. Die Firma wirbt auf ihrer Webseite mit:  <\/p>\n<blockquote>\n<p>Holen Sie sich Internet-Privatleben, Sicherheit, blockiert den Zugriff auf Websites und mehr durch den Download Hotspot Shield VPN heute.<\/p>\n<\/blockquote>\n<p>Im Google Play Store gibt es die App <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=hotspotshield.android.vpn&amp;hl=de\" target=\"_blank\" rel=\"noopener noreferrer\">Hotspot Shield Kostenlos VPN Proxy WiFi Sicherheit<\/a> und auch f\u00fcr macOS ist der Dienst verf\u00fcgbar. Die Zahl der Nutzer liegt weltweit so bei ca. 500 Millionen.  <\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"HotSpot Shield \" alt=\"HotSpot Shield \" src=\"https:\/\/i.imgur.com\/WuwZi7t.jpg\" width=\"628\" height=\"563\"\/>  <\/p>\n<p>Wer ein Hotspot Shield VPN einsetzt, macht dies, um im Netz durch Dritte nicht einsehbar zu sein und m\u00f6glicherweise im Glauben, seine Internet-Privatsph\u00e4re zu sch\u00fctzen. Im August 2017 hatte ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/08\/08\/teilt-hotspotshield-vpn-nutzerdaten-mit-werbefirmen\/\">Teilt Hotspot Shield VPN Nutzerdaten mit Werbefirmen?<\/a> bereits \u00fcber einen Patzer von Hotspot Shield berichtet. Die teilen Daten der Benutzer mit Werbefirmen.  <\/p>\n<h2>Sicherheitsl\u00fccke petzt Benutzerdaten<\/h2>\n<\/p>\n<p>In Hotspot Shield hat der Sicherheitsforscher Paulos Yibelo jetzt aber eine Information Disclosure-Schwachstelle entdeckt. \u00dcber die Sicherheitsl\u00fccke CVE-2018-6460 lassen sich Informationen \u00fcber den VPN-Benutzer wie der Wi-Fi-Netzwerkname (falls per WLAN verbunden), die reale IP-Adresse (erm\u00f6glicht den Standort zu ermitteln) und weitere sensitive Informationen abgreifen. Also alles in allem das Gegenteil von dem, was Hotspot Shield verspricht. <\/p>\n<p>Paulos Yibelo hat seine Erkenntnisse <a href=\"http:\/\/www.paulosyibelo.com\/2018\/02\/hotspot-shield-cve-2018-6460-sensitive.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> publiziert. Hotspot Shield richtet einen eigenen Webserver auf dem System des Benutzers ein, um mit seinem eigenen VPN-Client zu kommunizieren. Der Server verwendet die localhost-Adresse 127.0.0.0.1 und Port 895. Auf dem Webserver werden sensible JSONP-Endpunkte mit interessanten Werten und Konfigurationsdaten gehalten, die sich abrufen lassen.  <\/p>\n<p>Die Angabe http:[\/\/]localhost:895\/status.js generiert z.B. eine sensible JSON-Antwort, die aufzeigt, ob der Benutzer mit VPN verbunden ist. Die Abfrage verr\u00e4t, laut Yibelo auch, mit welchem VPN das System verbunden ist, was die wahre IP-Adresse ist und andere systemrelevante Informationen. Es gibt auch andere Endger\u00e4te, die sensible Daten einschlie\u00dflich Konfigurationsdetails zur\u00fcckgeben.  <\/p>\n<p>\u00dcber DNS-Rebinding (Tavis Ormandy hat <a href=\"https:\/\/bugs.chromium.org\/p\/project-zero\/issues\/detail?id=1471&amp;desc=3\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> \u00fcber einen solchen Bug berichtet) kann eine Webseite einen DNS-Namen erzeugen. Damit kann mit dem localhost des VPN-Clients kommuniziert werden und die oben erw\u00e4hnten Daten lassen sich abrufen. <\/p>\n<p>Bei ZDNet.com hat Zack Withacker das Ganze in <a href=\"http:\/\/www.zdnet.com\/article\/privacy-flaw-in-hotspot-shield-can-identify-users-locations\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> aufbereitet. In einem Screenshot der Kommunikation ist keine IP-Adresse des Benutzersystems zu finden. Aber es werden Daten wie der Netzwerkname \u00fcbertragen. <\/p>\n<h2>Hotspot Shield reagiert nicht<\/h2>\n<p>Paulos Yibelo schreibt, dass er mehrere Twitter-Nachrichten verschickt und Tickets bei Hotspot Shield er\u00f6ffnet habe. Aber der Anbieter reagiert nicht. Daher hat er das Ganze bereits am 1. Februar 2018 \u00f6ffentlich gemacht. Zudem hat er im Beitrag ein Proof-of-Concept ver\u00f6ffentlicht. Hotspot Shield w\u00fcrde ich alleine auf Grund des Beitrags von letztem August nicht mehr einsetzen. Frage: Nutzt jemand von euch Hotspot Shield?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/09\/05\/65-der-us-tech-nutzer-verwenden-vpn\/\">65 % der US-Tech-Nutzer verwenden VPN<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/08\/08\/teilt-hotspotshield-vpn-nutzerdaten-mit-werbefirmen\/\">Teilt Hotspot Shield VPN Nutzerdaten mit Werbefirmen?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[German]Sicherheitsforscher haben festgestellt, dass der VPN-Dienst Hotspot Shield, der eigentlich die Privatsph\u00e4re gew\u00e4hrleisten soll, sensitive Informationen, u.a. die IP-Adresse des Nutzers verr\u00e4t.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426],"tags":[451,4328,4321],"class_list":["post-200660","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","tag-datenschutz","tag-sicherheit","tag-vpn"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/200660","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=200660"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/200660\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=200660"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=200660"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=200660"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}