Der Sicherheitsforscher Zachi hat nach eigenen Angaben eine Schwachstelle in einer App des Unternehmens Betterapp Tech gefunden.
Zachi kontaktierte das Unternehmen zunächst über die Adresse support@betterapptech, die als Vertriebsstelle für die betroffenen Apps fungiert, wobei die eigentliche Entwicklung offenbar über eine separate Domain namens betterapplab läuft. In seiner ersten E-Mail mit dem Betreff „YOUR APP IS LEAKING“ verglich Zachi die betroffene, nicht näher benannte App mit Schweizer Käse.
„Die App ist genauso voller Löcher wie Schweizer Käse.“
Sicherheitsforscher Zachi
Da das Unternehmen darauf offenbar nicht reagierte, schrieb Zachi nach eigener Darstellung ein letztes Mal, diesmal jedoch direkt über die kompromittierte E-Mail-Adresse des Unternehmens selbst, mit dem Hinweis, die Nachricht komme nun buchstäblich von deren eigenem Konto.
Offenes System oder Fehlkonfiguration als mögliche Ursache
Wie genau sich Zachi tatsächlich Zugriff auf das interne E-Mail-Konto des Unternehmens verschaffen konnte, ist bislang unklar, da der Forscher selbst dazu keine näheren technischen Details öffentlich machte. Sicherheitsforscher von Cybernews vermuten, dass entweder ein offen zugängliches System, ein bereits bekanntes Administratorkonto oder eine fehlerhafte E-Mail-Konfiguration die Ursache gewesen sein könnte, wodurch sich Angreifer oder Sicherheitsforscher unter fremden Absenderadressen als das jeweilige Unternehmen ausgeben können. Cybernews hat sowohl Zachi als auch Betterapp Tech um eine Stellungnahme gebeten, eine abschließende Klärung des genauen Vorgehens liegt bislang jedoch nicht vor.
(red)