{"id":223825,"date":"2019-10-21T13:36:24","date_gmt":"2019-10-21T11:36:24","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=223825"},"modified":"2024-08-23T22:30:32","modified_gmt":"2024-08-23T20:30:32","slug":"lautsprecher-von-amazon-und-google-als-wanzen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/10\/21\/lautsprecher-von-amazon-und-google-als-wanzen\/","title":{"rendered":"Lautsprecher von Amazon und Google als Wanzen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/web.archive.org\/web\/20240104003848\/https:\/\/borncity.com\/win\/2019\/10\/21\/lautsprecher-von-amazon-und-google-als-wanzen\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Deutsche Sicherheitsforscher von Security Reasearch Labs konnten zeigen, wie intelligente Lautsprecher wie Amazon Echo oder Google Home zur \u00dcberwachung und zum Phising (ermitteln von Kennw\u00f6rtern etc.) verwendet werden k\u00f6nnen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/fc481258d4954ec79ccea765069e05c2\" alt=\"\" width=\"1\" height=\"1\" \/>Intelligente Lautsprecher von Amazon und Google bieten einen einfachen Zugriff auf Informationen \u00fcber Sprachbefehle. Dass die intelligenten Lautsprecher wie Amazon Echo oder Google Home im Zweifelsfall mehr oder weniger alles, was gesprochen wird, an die Dienste der betreffenden Anbieter \u00fcbertragen \u2013 und dass dort Mitarbeiter u.U. diese Gespr\u00e4che auswerten m\u00fcssen, ist bekannt.<\/p>\n<h2>Mit Hilfe einer App zur Wanze<\/h2>\n<p>Aber die intelligenten Lautsprecher lassen sich gezielt als echte Wanzen einsetzen, Apps machen es m\u00f6glich. Ich wurde durch den nachfolgenden Tweet auf das Thema aufmerksam.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Alexa and Google Home abused to eavesdrop and phish passwords <a href=\"https:\/\/t.co\/f06JIyFMbn\">https:\/\/t.co\/f06JIyFMbn<\/a> by <a href=\"https:\/\/twitter.com\/dangoodin001?ref_src=twsrc%5Etfw\">@dangoodin001<\/a><\/p>\n<p>\u2014 Ars Technica (@arstechnica) <a href=\"https:\/\/twitter.com\/arstechnica\/status\/1186058522146021378?ref_src=twsrc%5Etfw\">October 20, 2019<\/a><\/p><\/blockquote>\n<p>Aber der englischsprachige Beitrag <a href=\"https:\/\/srlabs.de\/bites\/smart-spies\/\" target=\"_blank\" rel=\"noopener noreferrer\">Smart Spies: Alexa and Google Home expose users to vishing and eavesdropping<\/a> der Berliner Sicherheitsforscher von SRLabs (Security Reasearch Labs) ist \u00f6ffentlich abrufbar.<\/p>\n<p>Der Hintergrund: Die Leistungsf\u00e4higkeit der intelligenten Lautsprecher kann von Drittanbietern durch kleine Apps (Skills for Alexa und Actions bei Google Home) erweitert werden. Die Apps werfen derzeit echte Datenschutzprobleme auf, denn sie k\u00f6nnen missbraucht werden, um Benutzer abzuh\u00f6ren oder ihre Passw\u00f6rter zu \u00e4ndern (Voice-Phish).<\/p>\n<h2>Der Ansatz der Sicherheitsforscher<\/h2>\n<p>Sowohl Alexa Skills als auch Google Home Actions werden aktiviert, indem der Benutzer den vom Anwendungsentwickler gew\u00e4hlten Aufrufnamen ausw\u00e4hlt. F\u00fcr ihre Demonstration der Sicherheitsproblematik haben die Forscher Luise Frerichs und Fabian Br\u00e4unlein von SRLabs jeweils eine Horoskop-App entwickelt. Die Sicherheitsforscher haben in der Alexa Skills Horoskop-App die Phrase \"Alexa, schalte Meine Horoskope ein.\" gew\u00e4hlt. Benutzer k\u00f6nnen dann im Anschluss Funktionen (Intents) innerhalb der App mittels bestimmter Sprachbefehle aufrufen (z.B. \"Sag mir mein Horoskop f\u00fcr heute\").<\/p>\n<p>Diese Sprachbefehle k\u00f6nnen variable Argumente beinhalten, die vom Benutzer als Slot-Werte angegeben werden. Die Eingabeslots werden in Text umgewandelt und an das Anwendungs-Backend gesendet, das oft au\u00dferhalb der Kontrolle von Amazon oder Google betrieben wird. Nat\u00fcrlich gibt es auch einen Befehl, um die Auswertung durch Skills oder Actions zu beenden. Dann sollten keine Sprachauswertungen mehr m\u00f6glich sein.<\/p>\n<p>Amazon und Google kontrollieren die Apps zwar vor einer Freigabe solcher (Skill- bzw. Action) und testen wohl auch, ob die Stopp-Anweisung wirkt. Die Sicherheitsforscher von SRLabs konnten den Code aber nach der \u00dcberpr\u00fcfung \u00e4ndern, ohne dass dieser erneut von Amazon bzw. Google \u00fcberpr\u00fcft wurde. Damit hatten sie die Kontrolle \u00fcber die intelligenten Lautsprecher, weil sie die von den Benutzern verwendeten Apps kontrollierten. Der Befehl zum Stoppen der Auswertung der Spracheingaben blieb schlicht wirkungslos \u2013 die App konnte weiter mith\u00f6ren.<\/p>\n<p>(Quelle: <a href=\"https:\/\/youtu.be\/A3n-0AbXznc\" target=\"_blank\" rel=\"noopener\">YouTube<\/a>)<\/p>\n<p>In obigem Video demonstriert eine der beteiligten Sicherheitsforscherin den Ansatz mit der gefakten Horoskope-Skills-App. Im Video werden die von der App erkannten Sprachinformationen eingeblendet. Es ist zu sehen, wie die Sicherheitsforscherin das Stopp-Kommando gibt, dann aber weiter spricht. Die App wertet weiter die Sprachbefehle aus. \u00dcber die Apps k\u00f6nnen die Sicherheitsforscher Informationen wie Kennw\u00f6rter oder andere Informationen, die der Benutzer gesprochen hat, abfischen.<\/p>\n<p>In der Demo taucht ein gesprochenes Kennwort auf. Auf diese Weise lie\u00dfen sich aber weitere sensitive Informationen abfischen. Arstechnica hat eine ganze Videoserie der Forscher zum Thema in <a href=\"https:\/\/arstechnica.com\/information-technology\/2019\/10\/alexa-and-google-home-abused-to-eavesdrop-and-phish-passwords\/?utm_brand=arstechnica&amp;utm_source=twitter&amp;utm_social-type=owned&amp;utm_medium=social\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> eingebettet. Weitere Informationen lassen sich dem <a href=\"https:\/\/srlabs.de\/bites\/smart-spies\/\" target=\"_blank\" rel=\"noopener noreferrer\">SRLabs-Beitrag<\/a> sowie bei heise oder <a href=\"https:\/\/www.spiegel.de\/netzwelt\/gadgets\/amazon-echo-und-google-home-apps-machen-smart-speaker-zu-wanzen-a-1292367.html\" target=\"_blank\" rel=\"nofollow noopener noreferrer\">hier<\/a> abrufen.<\/p>\n<p>Da sind wir wieder am Punkt, wo die Diskussion los geht: Mache ich erst mal blau\u00e4ugig was tolles neues und schaue, was bei rum kommt. Dabei ignoriere ich die ewig Gestrigen, die \u00fcberall Risiken und keine Chance sehen? Oder mache ich mir Gedanken \u00fcber die Sicherheit und Privatsph\u00e4re \u2013 und verzichte aus den oben skizzierten Gr\u00fcnden auf so etwas?<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2019\/07\/05\/amazons-alexa-aufzeichnungen-werden-nicht-gelscht\/\">Amazons Alexa-Aufzeichnungen werden nicht gel\u00f6scht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/07\/12\/dsgvo-google-hat-sprachaufzeichnungen-weiter-gegeben\/\">DSGVO: Google hat Sprachaufzeichnungen weiter gegeben<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/06\/12\/apples-siri-fr-phishing-angriffe-missbrauchen\/\">Apples Siri f\u00fcr Phishing-Angriffe missbrauchen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/03\/22\/siri-petzt-inhalte-gesperrter-nachrichten\/\">Siri petzt Inhalte gesperrter Nachrichten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/04\/06\/ios-9-3-1-siri-petzt-trotz-iphone-sperre\/\">iOS 9.3.1: Siri petzt trotz iPhone-Sperre<\/a><br \/>\n<a href=\"https:\/\/web.archive.org\/web\/20201030075125\/https:\/\/borncity.com\/blog\/2015\/01\/29\/apple-ios-und-os-x-flash-wlan-trouble-siri-petzt-und-mehr\/\">Apple-, iOS und OS X: Flash, WLAN-Trouble, Siri petzt und mehr<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/12\/20\/amazon-verschickt-unkontrolliert-alexa-sprachaufzeichnungen\/\">Amazon verschickt unkontrolliert Alexa-Sprachaufzeichnungen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/12\/25\/warnung-der-verbraucherzentrale-vor-amazon-alexa\/\">Warnung der Verbraucherzentrale vor Amazons Alexa<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/07\/14\/bekommen-app-entwickler-zugriff-auf-alexa-spracheingaben\/\">Bekommen App-Entwickler Zugriff auf Alexa-Spracheingaben?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/01\/09\/krass-amazon-alexa-bestellt-tausende-puppenhuser\/\">Krass: Amazon Alexa bestellt tausende Puppenh\u00e4user<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/01\/25\/apples-siri-wird-von-500-millionen-leuten-genutzt\/\">Apples Siri wird von 500 Millionen Leuten genutzt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/07\/28\/bundestags-gutachten-warnt-eltern-vor-amazons-alexa\/\">Bundestags-Gutachten warnt Eltern vor Amazons Alexa<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Deutsche Sicherheitsforscher von Security Reasearch Labs konnten zeigen, wie intelligente Lautsprecher wie Amazon Echo oder Google Home zur \u00dcberwachung und zum Phising (ermitteln von Kennw\u00f6rtern etc.) verwendet werden k\u00f6nnen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-223825","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/223825","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=223825"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/223825\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=223825"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=223825"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=223825"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}