Das deutsche Sicherheitsunternehmen Curesec weist auf eine Lücke im Messaging-Programm WhatsApp hin, über die Hacker auf Bezahlkonten wie Paypal oder Google Wallet zugreifen könnten. Die Gefahr resultiert ihm zufolge aus einer Mischung aus verschlüsselten und unverschlüsselten Verbindungen, die auch andere Sicherheitsforscher als „extrem schlechte Form“ bezeichnen.
Wenn ein Anwender für eine WhatsApp-Lizenz zahlt, wird Curesec zufolge die Verbindung zwischen WhatsApp-Server und Bezahldienst mit Secure Sockets Layer (SSL) verschlüsselt. Zwischen dem Browser der App, der bei jedem Bezahlvorgang startet, und dem WhatsApp-Server werden die Daten aber im Klartext übertragen.
Ein Angreifer könnte somit herausfinden, dass ein Anwender gerade eine Zahlung vornimmt, die Kommunikation zwischen Browser und WhatsApp-Server abfangen und den User stattdessen mit betrügerischer Absicht auf eine eigene Site umleiten. „Mit einem geeigneten Man-in-the-Middle-Angriff wäre es möglich, einen User, der gerade für WhatsApp bezahlen will, auf eine beliebige Webseite umzuleiten“, heißt es im Blog von Curesec. „Und mit einer falschen Google-Wallet- oder Paypal-Seite ließen sich dann Nutzerkonten sammeln.“
Curesec hat die Lücke zunächst in WhatsApp für Android entdeckt und das Unternehmen nach eigenen Angaben dreimal kontaktiert, aber keine Antwort erhalten.
Andere Experten für Security-Fragen weisen darauf hin, dass sich eine solche Attacke zwar leicht realisieren lässt, wenn der Angreifer und sein Opfer sich im gleichen WLAN befinden. Die Wahrscheinlichkeit eines Treffers ist aber nicht sehr hoch, weil WhatsApp eine solche Verbindung ja nur einmal im Jahr für die Begleichung der Jahresgebühr herstellt. Troy Hunt merkte im Gespräch mit TechWeekEurope aber auch an, es handle sich um „extrem schlechte Form“ aufseiten von WhatsApp, das nach eigenen Angaben größer als Twitter ist.
„Solche Risiken in Mobil-Apps sind ein wichtiges neues Betätigungsfeld für Sicherheitsforscher, da es so viele Apps gibt, von denen viele schnell gestrickt wurden. Und ihre Kommunikation mit Webservern ist oft nicht so durchschaubar, wie wenn man Inhalte im Browser lädt“, kommentiert Hunt. „Solche Dinge werden wir noch öfter sehen.“
Erst vergangene Woche war ein Fehler in der SSL-Verschlüsselung der Tumblr-App für iOS bekannt geworden, der das Abfangen von Passwörter ermöglichte. Tumblr hat die Schwachstelle mit Veröffentlichung einer aktualisierten Version als „sehr wichtiges Sicherheitsupdate“ eingeräumt.
[mit Material von Tom Brewster, TechWeekEurope.co.uk]
Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
Neueste Kommentare
7 Kommentare zu Sicherheitsfirma: Über WhatsApp lassen sich Paypal- und Google-Konten ausspionieren
Kommentar hinzufügenVielen Dank für Ihren Kommentar.
Ihr Kommentar wurde gespeichert und wartet auf Moderation.
Ich wollte gestern für Whatsapp bezahlen, hatte mir vom Handy den Bezahllink weitergeleitet (bietet Whatsapp an), um vom PC aus über Paypal die Zahlung vorzunehmen.
Kaum hatte ich meine Zugangsdaten eingegeben, folgte keine Bestätigung, sondern ein Hinweis wurde angezeigt, in dem ich (angeblich?) von Paypal aufgefordert wurde, ein neues Passwort anzulegen. Ich hab abgebrochen, nochmal versucht (mit demselbem Ergebnis).
Daraufhin habe ich den Browser neu gestartet und mir dann fix mal ein neues Passwort direkt bei Paypal angelegt. Bin ich jetzt auf der sicheren Seite?
Verstehe das Problem nicht genau. Beim Onlinebanking wird auch mit SSL verschlüsselt und die Daten im SSL Tunnel im Klartext übertragen. Insofern wären da die gleichen Attacken möglich. Da macht sich keiner Sorgen, aber bei Whatsapp schreit jeder auf.
Bei WhatsApp gibt es kein SSL zwischen App und WhatsApp-Server, beim Onlinebanking schon.
Kann es nur bestätigen!
Tolle App!
Weg mit WhatsApp!
Es gipz mittlerweile eine Top Adresse um diesem Problem aus dem weg zu gehen. Es nennt sich Threema und ist im AppStore sowie der Android Version erhältlich. Wen dieses SEHR vergleichbare und dazu sehr sichere Whatsapp Alternative interessiert, sollte mal danach in seinem Store schauen und lesen!
Das kann nur bestätigen. Ich habe die Jahresgebühr für WahtsApp per Paypal bezahlt, 5 Tage später habe ich eine Phishingmail von „Paypal“ bekommen. Ich werde WahtsApp löschen müssen, weil ich empört bin.
Die Phishingmails für Paypal habe ich auch bekommen und ich habe nicht über Whatsapp im Handy bezahlt sondern über die Homepage. Dafür aber ein neuen Paypalkonto angelegt und dann kommen die Phishingmails. Hat mit Whatsapp nicts zu tun. Einfach mal nach Phishingmail Paypal suchen.