Anzeige

PDF

Bild: PREMIO STOCK / Shutterstock.com

Digital signierte PDF-Dateien lassen sich unbemerkt manipulieren und stellen damit die IT-Sicherheit von wichtigen Dokumenten wie Verträgen, Bescheiden oder Rechnungen infrage. Laut Forschern des Horst-Görtz-Instituts für IT-Sicherheit (HGI), haben fast alle untersuchten Programme teils eklatante Schwachstellen.

Ergebnis ist alarmierend

Die Experten haben 28 populäre PDF-Dokumentenbetrachter für die Betriebssysteme Windows, Mac-OS und Linux überprüft. Bei 15 Anwendungen fanden sie gravierende Schwachstellen. Nutzer erhielten keine Warnung, dass das Dokument verändert worden war. Weitere zehn Anwendungen zeigten zwar Hinweise an, stuften die getätigten Veränderungen aber nicht als Manipulation ein. "Das Ergebnis ist alarmierend. Wir konnten Teile oder sogar das gesamte signierte Dokument manipulieren, ohne dass die Signaturprüfung diese Veränderung bemerkte", sagt HGI-Forscher Vladislav Mladenov.

Die "Shadow Attacks" erfolgen in zwei Phasen. Während der Vorbereitung nutzt ein Angreifer Eigenschaften der PDF-Datenstruktur aus, um Inhalte unsichtbar im PDF zu verstecken - wie einen Schatten. Das vorbereitete Dokument legt er dann einem Signierer vor, zum Beispiel dem Vorgesetzten oder Konsortialpartner. Dieser möchte das Dokument - etwa eine Rechnung oder einen Vertrag - signieren und prüft in seiner PDF-Anwendung den angezeigten Inhalt. Für ihn sieht das Dokument einwandfrei aus, sodass er es digital unterschreibt. Aufgabe der digitalen Signatur ist es nun, den Inhalt der PDF-Datei vor Veränderungen zu schützen.

Anschließend erhält der Angreifer die signierte Datei und macht den ursprünglich platzierten, versteckten Inhalt sichtbar. In der Regel werden solche Änderungen am Dokument als ungefährlich eingestuft, weil kein neuer Inhalt hinzugefügt wird, sondern nur Inhalte aus dem signierten Bereich genutzt werden. Die Manipulation kann den angezeigten Inhalt des Dokumentes aber komplett verändern.
 

Signieren mit fatalen Folgen

Das HGI-Team hat drei Angriffsklassen getestet. Bei der "Shadow Attack Hide" werden die für die Opfer relevanten Inhalte hinter einer sichtbaren Schicht verborgen. Ein Angreifer könnte zum Beispiel den Text "Unterzeichnen Sie hier für Ihre Kündigung" hinter einem ganzseitigen Bild verstecken, auf dem "Unterzeichnen Sie hier, um den Bonus zu erhalten" steht.

Die Idee hinter der Angriffsklasse "Shadow Attack Replace" ist es, dem signierten Dokument neue Objekte hinzuzufügen, die als harmlos gelten, aber die Darstellung des signierten Inhalts direkt beeinflussen. Beispielsweise verändert die (Neu-)Definition von Schriften den Inhalt nicht direkt; selbst-definierte Schriften erlauben es aber, Zahlen oder Buchstaben beliebig zu vertauschen. Die Angriffsvariante "Shadow Attack Hide-and-Replace" versteckt ein zweites, vollständig definiertes PDF-Dokument mit anderem Inhalt in dem sichtbaren Dokument.

www.pressetext.com


Artikel zu diesem Thema

Hacked Code
Jul 20, 2020

Mehrere Schwachstellen in Intel SGX-Enklaven

Anwendungsentwickler können bei neueren Intel-Prozessoren speziell gesicherte…

Weitere Artikel

Datenschutz

Amazon-Strafe: Eine Warnung Datenschutz ernst zunehmen

Wenn es einer letzten Mahnung bedurft hat, den Datenschutz ernst zu nehmen, dann diese: Insgesamt 746 Millionen Euro Strafe soll der Handelskonzern Amazon für Vergehen in Sachen Datenschutz laut der Luxemburger Nationalen Kommission für den Datenschutz (CNPD)…
Urlaub Smartphone

Corona: Smartphones sorgen für entspannteren Sommerurlaub

Das Smartphone ist fester Bestandteil der Reiseausstattung, bislang vornehmlich für Urlaubsbilder, Telefonate, Urlaubsgrüße oder zur Navigation am Urlaubsort. Für fast alle deutschen Sommerurlauberinnen und -urlauber (96 Prozent), die ein Smartphone nutzen,…
Whatsapp

Neue Funktion: WhatsApp führt Fotos zur Einmalansicht ein

WhatsApp lässt künftig Fotos verschicken, die vom Empfänger nur einmal angesehen werden können. Das könne zum Beispiel sinnvoll sein, wenn man mit jemandem vertrauliche Informationen wie ein WLAN-Passwort teilten wolle, erläuterte der zu Facebook gehörende…
Video-Sprechstunde

Zeitersparnis: Hauptmotiv für Videosprechstunde

Kein Anfahrtsweg, kein Warten: Für viele Deutsche ist die Zeitersparnis das wichtigste Argument für den virtuellen Arztbesuch.
Gaming

Smartphone-Spiele boomen in Deutschland

Im vergangenen Corona-Jahr haben immer mehr Menschen in Deutschland auf ihrem Smartphone gespielt und dafür oft zusätzliches Geld ausgegeben. 22,6 Millionen Menschen griffen 2020 zum Smartphone, um zu spielen, wie der Game-Verband am Mittwoch mitteilte.
Datenanalyse

Mobiles Datenlabor soll Ermittlern Zeitgewinn verschaffen

Mit einem Datenlabor auf Rädern will die Landespolizei Nordrhein-Westfalens bei Großeinsätzen wie Anschlägen, einer Amoklage oder Fällen von Schwerstkriminalität die Ermittlungen beschleunigen.

Anzeige

Jetzt die smarten News aus der IT-Welt abonnieren! 💌

Mit Klick auf den Button "Zum Newsletter anmelden" stimme ich der Datenschutzerklärung zu.