Anzeige

Anzeige

VERANSTALTUNGEN

LIVE2019
28.05.19 - 28.05.19
In Nürnberg

Online B2B Conference
04.06.19 - 05.06.19
In Holiday Inn Westpark, München

ACMP Competence Days Dortmund
04.06.19 - 04.06.19
In SIGNAL IDUNA PARK, 44139 Dortmund

Aachener ERP-Tage 2019
04.06.19 - 06.06.19
In Aachen

WeAreDevelopers
06.06.19 - 07.06.19
In Berlin, Messe CityCube

Anzeige

Anzeige

Schlo Firewall 118834957 700

Einige populäre Dating-Apps übertragen persönliche Nutzerdaten unverschlüsselt mittels unsicheren HTTP-Protokolls, so das Ergebnis einer Untersuchung, die Kaspersky Lab veröffentlichte. Der Grund für den unsicheren Datentransfer ist der Einsatz sogenannter Advertising-SDKs. 

Diese einfach anwendbaren Software Development Kits (SDKs) sind Teil beliebter Werbenetzwerke und werden von App-Entwicklern gerne eingesetzt, um sich auf die Kernaufgaben ihrer Anwendung konzentrieren zu können. Offenbar werden unsichere SDKs bei inzwischen weltweit milliardenfach installierter Apps eingesetzt. Sie stellen eine ernste Gefahr da, weil damit persönliche Daten abgefangen, verändert und wehrlose App-Nutzer angegriffen werden können. Diese Ergebnisse gehen aus einer aktuellen Analyse von Kaspersky Lab über SDKs von Drittanbietern hervor.

App-Entwickler nutzen gerne die vielfach gratis zur Verfügung stehenden Software Development Kits, um schnell und einfach bereits programmierte, gängige Features für die eigene Anwendung nutzbar zu machen. Dazu gehört auch die für den gewinnbringenden Einsatz einer App wichtige Anbindung an ein Werbenetzwerk. Das SDK sammelt dazu Nutzerdaten und sendet sie an die Server der Werbenetzwerke. Diese werden dort ausgewertet, um passende Werbung auf das Endgerät zu spielen.

Bei ihrer App-Analyse haben die Kaspersky-Experten herausgefunden, dass Nutzerdaten unverschlüsselt über das HTTP-Protokoll an Server übertragen werden. So könnten persönliche Informationen abgefangen werden, etwa in einem unsicheren WLAN, über den Internet Service Provider oder durch Malware auf dem häuslichen Router. Auch eine gezielte Manipulation der Daten ist denkbar, zum Beispiel um damit schädliche Werbeanzeigen anstelle legitimer Werbung einzublenden und die Anwender zum Download von Malware zu verleiten.

Welche Daten besonders gefährdet sind

Um festzustellen, welche Apps unverschlüsselt Daten via HTTP übertragen, hat Kaspersky Lab die Logs und den Datenverkehr von Anwendungen in einer internen Android-Sandbox analysiert und stieß dabei auf zahlreiche, wichtige Domain-Adressen von Werbenetzwerken. Insgesamt nutzen mehrere Millionen Anwendungen SDKs, die mindestens eine der folgenden Angaben unverschlüsselt übertragen:

  • Persönliche Daten wie Name, Alter, Geschlecht und teilweise auch E-Mail-Adresse, Postadresse und persönliches Einkommen. Menschen sind gerade bei der Nutzung von Dating-Apps bereit, viele persönliche Informationen preiszugeben, wie eine Kaspersky-Studie [3] gezeigt hat.
  • Informationen über das verwendete Gerät wie Hersteller, Modellnummer, Bildschirmauflösung, Version des Betriebssystems und Name der App
  • Gerätestandort

„Zunächst dachten wir nur an einzelne Fälle, in denen die Anwendung fahrlässig entwickelt wurde, doch die Dimension ist überwältigend“, erklärt dazu Roman Unuchek, Security Researcher bei Kaspersky Lab. „Millionen von Anwendungen arbeiten mit SDKs von Drittanbietern, über die persönliche Daten leicht abgefangen und verändert werden können. Die Folgen sind Malware-Infektionen, Erpressung oder andere hocheffektive Angriffsvektoren auf die Endgeräte der Nutzer.“

Sicherheitstipps 

  • Rechte der Apps genau prüfen und nur Funktionen zulassen, die wirklich benötigt werden. So benötigen etwa viele Apps keine Standortinformationen.
  • Der Einsatz eines Virtual Private Network (VPN) verschlüsselt den Datenverkehr zwischen Gerät und Server. Damit lässt sich das Risiko reduzieren – auch wenn offen bleibt, wie nach dem Transfer mit den Daten weiter umgegangen wird.

kaspersky.com/de

GRID LIST
Tb W190 H80 Crop Int 020ad6fb0b96e255a43bccbf9a9487e2

Anubis II vs. Android – BankBot verbreitet sich via WhatsApp

Wie hinterhältig Banking Trojaner agieren, zeigt die neueste Entdeckung von RSA: Anubis…
Frau mit Smarthphone

Zwielichtige Apps und Berechtigungen

Nur allzu oft laden sich Nutzer neue Apps unbedarft auf ihr Smartphone. Ob zum Beispiel…
Smartphone in Ketten

Mobile Adware legt Geräte lahm

Mobile Adware ist möglicherweise nicht unmittelbar so schädlich (und zieht möglicherweise…
Malware Mobiltelefon

BSI warnt vor IT-Geräten mit vorinstallierter Schadsoftware

Auf Tablets und Smartphones, die über Online-Plattformen auch in Deutschland gekauft…
Mobile Security

Gefälschte Apps häufigste Ursache für gehackte Smartphones

Der McAfee Mobile Threat Report zeigt auf, dass 2018 das Jahr der mobilen Malware war,…
Mobile Security

Vier Security-Maßnahmen für mobiles Arbeiten

Für viele Mitarbeiter ist das Arbeiten von unterwegs oder aus dem Home-Office zur…