Anzeige

AirDrop

Bild: Aleksey Khilko / Shutterstock.com

Mittels AirDrop können Apple-User Dateien miteinander teilen. Doch Untersuchungen von TU-Forschenden am Fachbereich Informatik zeigen, dass auch ungebetene Personen Daten abgreifen können.

Das Forschungsteam entwickelte eine Lösung, die das unsichere AirDrop ersetzen könnte. Apple hat die entdeckte Datenschutzlücke bisher noch nicht geschlossen.

Schnappschüsse, Präsentationen, Videos – solche Dateien können Nutzerinnen und Nutzer von iPhones und MacBooks bequem miteinander teilen. Möglich macht es die Funktion AirDrop, mit der Dateien direkt von einem Apple-Gerät zum anderen gesendet werden können. Da vertrauliche Dateien im Regelfall nur an bekannte Personen weitergegeben werden sollen, zeigt AirDrop standardmäßig nur Empfängergeräte von Adressbuchkontakten an. Um festzustellen, ob die andere Partei ein Kontakt ist, verwendet AirDrop ein Authentifizierungsverfahren, das die eigenen Kontaktdaten mit den Einträgen im Adressbuch des anderen Geräts abgleicht. 

Forscher des Secure Mobile Networking Lab (SEEMOO) und der Cryptography and Privacy Engineering Group (ENCRYPTO) der TU Darmstadt haben dieses Verfahren genauer untersucht und ein gravierendes Datenschutzproblem gefunden.

Angreifer können Telefonnummern und E-Mail-Adressen von Apple-Nutzenden abgreifen – ohne jegliches Vorwissen über ihre Opfer. Der Angriff benötigt lediglich ein Wi-Fi-fähiges Gerät und die physische Nähe zu Personen mit Apple-Geräten. Sobald eine Person das ,Teilen‘-Menü öffnet, wird der Erkennungsprozess auf dem Apple-Gerät initiiert und der Angreifer kann sich „einklinken“.

Die entdeckte Datenschutzlücke ist auf die Verwendung von sogenannten Hash-Funktionen zurückzuführen, die Apple nutzt, um Kontaktdaten während der Authentifizierung zu „verschleiern“. Allerdings haben Forschende der TU Darmstadt bereits nachgewiesen, dass das Austauschen von gehashten Telefonnummern unsicher ist, da sie mithilfe von beispielsweise Brute-Force-Angriffen schnell zurückgerechnet werden können.

Neues kryptographisches Protokoll kann Datenschutz garantieren 

Das Forschungsteam entwickelte außerdem eine praktikable Lösung, die das unsichere AirDrop ersetzen könnte. PrivateDrop basiert auf kryptographischen Protokollen für ,Private Set Intersection‘, also zur sicheren Berechnung einer Schnittmenge aus vertraulichen Datensätzen. Mit dieser Methode kann die gegenseitige Authentifizierung durchgeführt werden, ohne angreifbare Hash-Werte austauschen zu müssen. PrivateDrop wurde von den Forschern zu Testzwecken auf Apple-Geräten implementiert. Messungen zeigen, dass die Performance mit der des unsicheren AirDrop konkurrieren kann: Die benötigte Zeit für die Authentifizierung liegt weit unter einer Sekunde. 

Bereits im Mai 2019 informierten die Forscher den Apple-Konzern über die gefundene Datenschutzlücke. Bisher hat Apple die Datenschutzlücke weder bestätigt noch angekündigt, an einer Lösung zu arbeiten, sodass die Nutzenden von mehr als 1,5 Milliarden Apple-Geräten weiterhin anfällig sind. Die einzige Möglichkeit sich zu schützen besteht derzeit darin, die AirDrop-Erkennung in den Systemeinstellungen zu deaktivieren und das ,Teilen‘-Menü nicht zu öffnen.  

www.tu-darmstadt.de

 


Artikel zu diesem Thema

Google authenticator
Apr 21, 2021

Authentifizierungs-Apps: Einfach mehr Sicherheit

Wie sinnvoll eine Zwei-Faktor-Authentifizierung (2FA) ist, zeigt sich mittlerweile…
DSGVO
Apr 19, 2021

Drei Jahre DSGVO: Die fünf größten Fallstricke bei der Umsetzung

Die DSGVO stellt die IT-Verantwortlichen vor die große Herausforderung, einen…

Weitere Artikel

Fintech

Fast 90 Prozent nutzen Fintech-Apps in den USA

Fast neun von zehn US-Amerikanern nutzen eine Art Fintech-App, um ihre Finanzen zu verwalten, so das Ergebnis einer Umfrage des Fintech-Start-ups Plaid Financial.
Cybercrime

Cyberattacke auf IT-Dienstleister der Landeshauptstadt Schwerin

Update Di, 19.10.2021, 16:03 Uhr Wegen des Cyberangriffs auf die kommunalen IT-Dienstleister KSM und SIS können bis Ende der Woche in den Bürgerbüros des Kreises Ludwigslust-Parchim keine kreislichen Dienstleistungen erledigt werden.
E-Commerce

Marktplätze gewinnen im B2B-Commerce mehr Boden

Längst bietet Amazon als Platzhirsch die Möglichkeit, den Marktplatz auch als Beschaffungsplattform mit Amazon Business zu nutzen. Die Zeichen sind deutlich: Die Beschaffung von Unternehmen verlagert sich zunehmend auf Online-Marktplätze.
Hacking

Stadtverwaltung Witten nach Hackerangriff nicht erreichbar

Die Stadtverwaltung von Witten ist nach einem Hackerangriff nicht mehr erreichbar. Am vergangenen Wochenende habe es einen Hackerangriff auf die technischen Systeme gegeben, teilte die Ruhrgebietsstadt auf ihrer Website mit.
Smartphone und Maske

Robert Koch-Institut erweitert Corona-Datenspende-App

Das Robert Koch-Institut (RKI) hat seine Corona-Datenspende-App überarbeitet und ausgebaut. Mit der Neuauflage der Smartphone-Anwendung können sich Menschen in Deutschland pseudonymisiert an wissenschaftlichen Studien zu den Folgen der Corona-Pandemie…
Apple

Apple will mit neuen M1-Chips PC-Markt aufrollen

Apple hat zwei neue Hochleistungs-Chipsysteme angekündigt, mit denen der Konzern seine Abkehr von Intel-Prozessoren beschleunigen will. Die am Montag in einem Videostream vorgestellten M1 Pro und M1 Max sind stark verbesserte Versionen des M1-Chips, den Apple…

Anzeige

Jetzt die smarten News aus der IT-Welt abonnieren! 💌

Mit Klick auf den Button "Zum Newsletter anmelden" stimme ich der Datenschutzerklärung zu.