{"id":308160,"date":"2025-01-31T00:03:15","date_gmt":"2025-01-30T23:03:15","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=308160"},"modified":"2025-03-07T09:41:17","modified_gmt":"2025-03-07T08:41:17","slug":"reolink-android-app-kommt-mit-drei-chinesischen-trackern","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/01\/31\/reolink-android-app-kommt-mit-drei-chinesischen-trackern\/","title":{"rendered":"Reolink Android App kommt mit drei chinesischen Trackern"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/01\/31\/reolink-android-app-contains-now-three-chinese-trackers\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Reolink bietet \u00dcberwachungskameras f\u00fcr diverse Aufgaben an. Zum Zugriff auf die Kamera steht die Reolink-App f\u00fcr Android zur Verf\u00fcgung. Die neuesten App-Versionen kommen aber mit drei chinesischen Trackern daher, die im Oktober 2024 stillschweigend integriert wurden.<\/p>\n<p><!--more--><\/p>\n<h2>Reolink \u00dcberwachungskameras<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/8d4da72149b74e649d7bf7686e154f88\" alt=\"\" width=\"1\" height=\"1\" \/>Die Firma <a href=\"https:\/\/reolink.com\/de\/\" target=\"_blank\" rel=\"noopener, nofollow\">Reolink<\/a> bietet ein ganzes Sammelsurium an \u00dcberwachungskameras f\u00fcr den Home- und Objektbereich an und ist auch in Deutschland auf dem Markt (direkt und \u00fcber Plattformen wie Amazon oder H\u00e4ndler) vertreten.<\/p>\n<p><a href=\"https:\/\/reolink.com\/de\/about-us\/\" target=\"_blank\" rel=\"nofollow noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/FKWGy12G\/image.png\" alt=\"Reolink\" width=\"640\" height=\"471\" \/><\/a><\/p>\n<p>Laut eigener <a href=\"https:\/\/reolink.com\/de\/about-us\/\" target=\"_blank\" rel=\"nofollow noopener\">Aussage<\/a> ist die\u00a0im Jahr 2009 gegr\u00fcndete Firma <a href=\"https:\/\/reolink.com\/de\/\" target=\"_blank\" rel=\"noopener, nofollow\">Reolink<\/a> ein innovativer Marktf\u00fchrer im Bereich intelligenter visueller Technologie f\u00fcr das Zuhause. Laut der Webseite der Firma ist es das Unternehmensziel, die Haussicherheit durch bahnbrechende, zuverl\u00e4ssige und kundenorientierte L\u00f6sungen in die Zukunft zu f\u00fchren.<\/p>\n<p>Die Firma ist in chinesischer Hand und in Hongkong angesiedelt, wie ich dem Impressum der Webseite entnommen habe. Au\u00dferhalb Chinas tritt Reolink selbst mit einer Webseite auf, hat aber auch Distributoren, die die Produkte vertreiben. Ich habe mal auf <a href=\"https:\/\/at.trustpilot.com\/review\/reolink.com\" target=\"_blank\" rel=\"noopener\">Trustpilot<\/a> geschaut, bei 2031 Bewertungen wird ein Wert von 3,2 (drei Sterne) bez\u00fcglich der Kundenzufriedenheit erreicht.<\/p>\n<h2>Die Reolink Android-App<\/h2>\n<p>Zum Zugriff auf die Sicherheits- und \u00dcberwachungskameras bietet das Unternehmen Software und Apps an. F\u00fcr Android gibt es eine <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.mcu.reolink&amp;hl=de\" target=\"_blank\" rel=\"noopener\">Reolink-App<\/a>, die \u00fcber eine Million mal aus dem Google Play Store heruntergeladen wurde.<\/p>\n<p><a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.mcu.reolink&amp;hl=de\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"Reolink Android App\" src=\"https:\/\/i.postimg.cc\/ncd8LKkw\/image.png\" alt=\"Reolink Android App\" width=\"640\" height=\"739\" \/><\/a><\/p>\n<p>In der App-Beschreibung wird die Reolink-App als eine einfach zu bedienende \"Sicherheitskamerasystem \u00dcberwachung App\" angepriesen. Die App erm\u00f6glicht Nutzern lokal oder aus der Ferne einen Zugriff auf Kameras und Aufzeichnungsger\u00e4te (NVR) mittels mobiler Ger\u00e4te. Nutzer k\u00f6nnen Live-Streaming von den \u00fcberwachten Objekten \u00fcberall und jederzeit beobachten.\u00a0Wenn ich es richtig sehe, speichert die App die Videobilder der Kameras in der Reolink-Cloud.<\/p>\n<h2>Die App kommt mit chinesischen Trackern<\/h2>\n<p>Ein Blog-Leser hat mich in einer privaten Nachricht auf Facebook auf eine neu entstandene Diskussion rund um die Reolink Android App hingewiesen (danke daf\u00fcr). Auf reddit.com gibt es seit zwei Tagen den Thread\u00a0<a href=\"https:\/\/www.reddit.com\/r\/reolinkcam\/comments\/1ibyxjm\/reolink_android_app_now_includes_3_chinese\/\" target=\"_blank\" rel=\"noopener\">Reolink Android App now includes 3 chinese trackers<\/a>, auf den ich hier mal hinweisen m\u00f6chte.<\/p>\n<p>Der Thread-Starter fragt sich, ob es einem der App-Nutzer aufgefallen ist, dass die seit dem 24.10.2024 ausgerollte Version 4.50.0.4 der Reolink Android App mit drei chinesischen Trackern daher kommt. Reolink habe diese stillschweigend in seine Android App integriert.<\/p>\n<p><a href=\"https:\/\/reports.exodus-privacy.eu.org\/en\/reports\/544630\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/Pr5PRj5p\/image.png\" alt=\"Exodus: Reolink Android App\" width=\"640\" height=\"637\" \/><\/a><\/p>\n<p>Der Thread-Ersteller verweist auf die <a href=\"https:\/\/reports.exodus-privacy.eu.org\/en\/reports\/544630\/\" target=\"_blank\" rel=\"noopener\">Auswertung von Exodus<\/a>, die im Code der Android-App Signaturen von folgenden Trackern gefunden haben.<\/p>\n<ul>\n<li><a href=\"https:\/\/reports.exodus-privacy.eu.org\/en\/trackers\/361\/\" target=\"_blank\" rel=\"noopener\">AutoNavi<\/a><\/li>\n<li><a href=\"https:\/\/reports.exodus-privacy.eu.org\/en\/trackers\/97\/\" target=\"_blank\" rel=\"noopener\">Baidu Location<\/a><\/li>\n<li><a href=\"https:\/\/reports.exodus-privacy.eu.org\/en\/trackers\/76\/\" target=\"_blank\" rel=\"noopener\">WeChat Location<\/a><\/li>\n<\/ul>\n<p>Bez\u00fcglich WeChat Location hei\u00dft es, dass dieser Dienst an Tencent und die chinesische Regierung angegliedert sei.<\/p>\n<p>Der Thread-Starter fragt auf reddit.com berechtigt, warum die Reolink Android-App auf drei chinesische Ortungsdienste zur\u00fcckgreifen muss, wenn die Sicherheits- oder \u00dcberwachungskamera au\u00dferhalb Chinas betrieben wird.<\/p>\n<p>Aber die Geschichte geht noch weiter, denn die App fordert von Android neu\u00a0Berechtigungen an, die es ich in sich haben. Dazu geh\u00f6ren Berichtigungen wie <em>READ_PHONE_STATE<\/em> (Telefonstatus und Identit\u00e4t lesen), oder READ_PRIVILEGED_PHONE_STATE, und RECEIVE_BOOT_COMPLETED. Auch DOWNLOAD_WITHOUT_NOTIFICATION, RECORD_AUDIO oder ACCESS_FINE_LOCATION h\u00f6ren sich nicht wirklich harmlos an.<\/p>\n<p>Die Liste der 38! Berechtigungen l\u00e4sst sich auf der <a href=\"https:\/\/reports.exodus-privacy.eu.org\/en\/reports\/544630\/\" target=\"_blank\" rel=\"noopener\">Exodus-Auswerteseite<\/a> einsehen. In der <a href=\"https:\/\/reports.exodus-privacy.eu.org\/en\/reports\/search\/com.mcu.reolink\/\" target=\"_blank\" rel=\"noopener\">Exodus-History<\/a> l\u00e4sst sich erkennen, dass urspr\u00fcnglich nur Google Analytics als Tracker verwendet wurde und es wurden auch weniger Berechtigungen angefordert.<\/p>\n<p>Warum braucht die Reolink Android-App diese Berechtigungen? Manche Berechtigungen h\u00e4ngen vermutlich mit App-Funktionen zusammen. So kann der App-Besitzer per Smartphone mit Door-Bell-Kameras kommunizieren und mit dem Besucher vor der T\u00fcre sprechen.<\/p>\n<p>Aber der\u00a0Thread-Starter fragt in meinen Augen berechtigt, ob die Reolink Android App nun nicht nur Eindringlinge an den \u00fcberwachten Objekten verfolgt, sondern auch den Nutzer der App trackt. Nutzt wer aus der Leserschaft die Reolink-Kameras und die Reolink-Software? Falls ja, wie sichert ihr das im Unternehmensumfeld ab? Gibt es alternative Software, um die Videosignale der Kameras abzugreifen und lokal aufzuzeichnen?<\/p>\n<h2>Vorsicht vor obskuren Downloads<\/h2>\n<p>Zum 2. Februar 2025 hat mich ein Blog-Leser per E-Mail kontaktiert und schrieb, dass er bei der Suche nach der Reolink-Software f\u00fcr Windows die Windows-Software Reolink 8.17.6 (<em>reolink_HD-GGO1.exe<\/em>) von der Webseite <em>reolink.updatestar[.]com\/de<\/em> heruntergeladen habe. Als diese im Defender als verd\u00e4chtig anmeckert wurde, hat er diese Datei auch noch in VirusTotal testen lassen. Ergebnis war, dass 33 Virenscanner von 71 diesen Download als \"verd\u00e4chtig\" klassifizierten.<\/p>\n<p>Der Link zu reolink.updatestar[.]com war dem Leser bei einer Suche mit<br \/>\nBeschr\u00e4nkung auf Deutschland angeboten worden. Sein Schluss: \"Da versucht jemand<br \/>\noffensichtlich sich die Beliebtheit der Ger\u00e4te zu Nutze zu machen.\"<\/p>\n<p>Die Software r<em>eolink_setup_8_17_6_0.exe<\/em> von reolink.com, wird bei einer<br \/>\nInternationalen Suche gefunden und stammt vom Server des Herstellers, wurde<br \/>\nauf VirusTotal als unauff\u00e4llig beurteilt. Die genauere Untersuchung aber<br \/>\nin den Sandboxen von VirusTotal ergab jedoch 3 mittelschwere Verdachtsf\u00e4lle.<\/p>\n<p>Der Leser schrieb, dass die Datei vom <em>reolink.updatestar[.]com<\/em>-Server 2.586 KB gro\u00df sei, w\u00e4hrend die vom Hersteller herunter geladene Datei 91.649 KB umfasste. Irgendwie sieht dies auch schon verd\u00e4chtig aus. Zeigt erneut, dass man nur Software von den Herstellerseiten herunter laden sollte.<\/p>\n<h2>\u00dcberwachungskameras ein latentes Risiko<\/h2>\n<p>Abseits des obigen Themas mit der Reolink Android-App lauert bei \u00dcberwachungskameras ein latentes Risiko, dass deren Bilder durch Fehlkonfigurierungen \u00f6ffentlich werden. Anfang des Monats ist mit folgender Tweet untergekommen:<\/p>\n<p><a href=\"https:\/\/www.404media.co\/researcher-turns-insecure-license-plate-cameras-into-open-source-surveillance-tool\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/g2Dq1Ynw\/image.png\" alt=\"\u00dcberwachungskameras streamt Nummernschilder\" width=\"607\" height=\"599\" \/><\/a><\/p>\n<p>Hunderte Polizei-Kameras, die Nummernschilder erfassen, wurden durch eine Fehlkonfigurierung \u00f6ffentlich ins Internet gestreamt. Ein Datenschutzforscher hat diese Datenstr\u00f6me in eine Echtzeit-Datenbank umgewandelt, die Fahrzeugbewegungen und -informationen aufzeichnet und damit deutlich macht, wie invasiv diese Technologie ist. Details dazu finden sich in <a href=\"https:\/\/www.404media.co\/researcher-turns-insecure-license-plate-cameras-into-open-source-surveillance-tool\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Reolink bietet \u00dcberwachungskameras f\u00fcr diverse Aufgaben an. Zum Zugriff auf die Kamera steht die Reolink-App f\u00fcr Android zur Verf\u00fcgung. Die neuesten App-Versionen kommen aber mit drei chinesischen Trackern daher, die im Oktober 2024 stillschweigend integriert wurden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1440,426],"tags":[4308,4346,3081,4328],"class_list":["post-308160","post","type-post","status-publish","format-standard","hentry","category-android","category-app","category-sicherheit","tag-android","tag-app","tag-geraete","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/308160","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=308160"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/308160\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=308160"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=308160"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=308160"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}