Anzeige

Security

Populäre mobile Messenger wie von Facebook oder Apps wie WhatsApp geben persönliche Daten über Kontaktermittlungsdienste preis. Diese ermöglichen, Kontakte anhand von Telefonnummern aus dem persönlichen Adressbuch zu finden, wie Forscher der Technischen Universität Darmstadt und Kollegen der Universität Würzburg warnen.

Privatsphäre-Einstellungen checken

Derzeit genutzte Methoden zur Kontaktermittlung bedrohen laut den Experten die Privatsphäre von weit mehr als einer Mrd. Nutzer massiv. Unter Verwendung sehr weniger Ressourcen war das Team in der Lage, praktikable Crawling-Angriffe auf die populären Messenger WhatsApp, Signal und Telegram durchzuführen. Die Experimente zeigen, dass bösartige Nutzer oder Hacker in großem Stil und ohne nennenswerte Einschränkungen sensible Daten sammeln können, indem sie bei Diensten zur Kontaktermittlung zufällige Telefonnummern abfragen.

Für ihre Studie haben die Forscher zehn Prozent aller Mobilfunknummern in den USA für WhatsApp und 100 Prozent für Signal abgefragt. So konnten sie persönliche (Meta-)Daten sammeln, wie sie üblicherweise in den Nutzerprofilen der Messenger gespeichert sind, inklusive Profilbilder, Nutzernamen, Statustexte und die "zuletzt online" verbrachte Zeit. Die analysierten Daten offenbaren auch interessante Statistiken über das Nutzerverhalten. Beispielsweise ändern sehr wenige Nutzende die standardmäßigen Privatsphäre-Einstellungen, die für die meisten Messenger ganz und gar nicht Privatsphäre-freundlich sind.

Auf Angriffsstrategie kommt es an

Laut dem Team hat rund jeder zweite WhatsApp-User allein in den USA ein öffentliches Profilbild und 90 Prozent verfügen über einen öffentlichen Infotext. Interessanterweise verwenden 40 Prozent aller bei Signal Registrierten auch WhatsApp und die Hälfte von diesen hat dort ein öffentliches Profilbild. Solche Daten über die Zeit zu verfolgen, verhilft Angreifenden dabei, genaue Verhaltensmodelle zu erstellen.

Wenn die Daten mit sozialen Netzen und anderen öffentlichen Datenquellen abgeglichen werden, können Dritte auch detaillierte Profile erstellen und beispielsweise für Betrugsmaschen nutzen. Bezüglich Telegram fanden die Forscher heraus, dass der Dienst zur Kontaktermittlung auch sensible Informationen selbst über die Besitzer von Telefonnummern preisgibt, die nicht bei dem Dienst registriert sind.

Welche Infos während der Kontaktermittlung preisgegeben und über Crawling-Angriffe gesammelt werden können, hängt vom Dienstanbieter und den gewählten Privatsphäre-Einstellungen ab. Beispielsweise übertragen WhatsApp und Telegram das komplette Adressbuch der Nutzenden an entsprechende Server. Privatsphäre-schützende Messenger wie Signal übertragen nur kurze kryptographische Hashwerte von Telefonnummern oder verlassen sich auf vertrauenswürdige Hardware.

Die Teams zeigen jedoch, dass es mithilfe neuer und optimierter Angriffsstrategien dennoch möglich ist, in von Millisekunden von den Hashwerten auf die zugehörigen Telefonnummern zurückzuschließen. Noch gravierender, da es keine nennenswerten Hürden für die Registrierung bei solchen Messengern gibt, ist dies: Dritte können eine große Anzahl an Accounts erstellen und die Nutzerdatenbanken eines Messengers nach Informationen durchforsten, indem Daten für zufällige Telefonnummern abgefragt werden.

www.pressetext.com


Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!

 

Artikel zu diesem Thema

Malware
Sep 15, 2020

Fileless Malware: Meister der Tarnung

Für Cyberkriminelle ist Fileless Malware ein beliebtes Mittel, um unbemerkt Systeme zu…

Weitere Artikel

Push_Mitteilungen

Push-Nachrichten fördern Handy-Sucht nicht

Push-Benachrichtigungen haben wenig Einfluss auf die Smartphone-Sucht. Menschen nutzen ihre Handys hauptsächlich ohne eine Aufforderung oder durch Apps.
Kundenzufriedenheit

Online-Shops: Vier von zehn Kunden frustriert

Vier von zehn deutschen Verbrauchern hatten schon einmal Probleme bei Online-Bestellungen aus dem Ausland. Dazu zählen lange oder ausbleibende Lieferungen, Komplikationen beim Widerruf oder in einigen Fällen sogar gefährliche und unsichere Waren. Ein Großteil…
Kinder - Technik

Tech-Verbote für Kinder ohne Wirkung für später

Einschränkungen, die Eltern bei der Technologie-Nutzung ihrer Kinder setzen, haben kaum Einfluss auf deren Verwendung von Computern, Handys oder Videospielen im Erwachsenenalter. Die Bildschirmzeit im frühen Leben sagt wenig über die späteren Jahre aus.
Fortbildung

CONTECHNET kooperiert mit 4m2s Academy

Obwohl die Themen Informationssicherheit, Notfall- und Krisenmanagement sowie Business Continuity Management (BCM) immer wichtiger werden, fehlen in Unternehmen erfahrene Fachkräfte für die Umsetzung. Um diese Bereiche auszubauen, kooperieren der deutsche…
Ricoh Boards

Ricoh präsentiert neue Collaboration Boards

Ricoh gibt bekannt, dass die neue Collaboration Boards-Serie für die verbesserte Zusammenarbeit am Arbeitsplatz ab sofort verfügbar ist. Die Produktreihe ist eine Weiterentwicklung der Interactive Whiteboards von Ricoh und umfasst die Modelle D5530, D6520 und…
Glühbirne

Forscher bauen kleinsten Speicher der Welt

Forscher der University of Texas at Austin (UT) haben die bislang kleinste Speichereinheit der Welt entwickelt. Dabei handelt es sich um einen sogenannten Memristor - ein passives elektrisches Bauelement, das zwischen seinen beiden Anschlüssen einen…

Anzeige

Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!