Das Sicherheitsunternehmen Imperva hat auf der Konferenz Black Hat in Las Vegas Details zu einer Sicherheitslücke präsentiert, die in Diensten wie Google Drive, Box, Microsoft OneDrive und Dropbox steckt. Hacker können mit einem sogenannten Man-in-the-Cloud-Angriff ohne Wissen eines Nutzers und ohne Passwort auf online gespeicherte Dateien zugreifen und unter Umständen Nutzern sogar Malware unterschieben.
Für den Diebstahl online gespeicherter Daten benötigt ein Hacker lediglich einen Passwort-Token. Dabei handelt es sich um eine kleine Datei auf dem Gerät eines Nutzers, in der die Anmeldedaten hinterlegt sind, damit nicht bei jedem Aufruf des Diensts Benutzername und Passwort erneut eingegeben werden müssen. Den beispielsweise per Phishing oder von einer per Drive-by-Download untergeschobenen Malware entwendeten Token kann der Angreifer anschließend nutzen, um von einem anderen Rechner aus das Konto des Nutzers zu übernehmen. Ab dann hat der Angreifer lauft Imperva Zugriff auf alle online abgelegten Dateien und kann zudem von der Cloud aus in die lokal synchronisierten Ordner Malware einschleusen, die dann für weitere Angriffe benutzt werden kann.
Der Kontoinhaber ist dem Angriff nahezu wehrlos ausgeliefert. Da der Token mit dem Gerät des Nutzers verknüpft ist, kann der Angreifer durch eine Änderung des Passworts nicht aus dem Konto ausgesperrt werden.
„Das sollte uns wirklich beunruhigen“, sagte Amichai Schulman, Chief Technology Officer von Imperva, im Gespräch mit ZDNet.com. „Angreifer suchen nach Methoden, die kaum erkannt werden können. In Wirklichkeit haben sie die schon gefunden.“
Die Anbieter der Cloudspeicherdienste nahm Schulman jedoch in Schutz. „Diese Dienste sind nicht gefährlich oder unsicher.“ Man müsse zwischen Sicherheit und Nutzbarkeit abwägen. Viele Dienste böten inzwischen zudem eine Authentifizierung in zwei Schritten an oder benachrichtigten ihre Kunden über Anmeldungen, die von neuen Geräten aus erfolgten. Viele Nutzer ignorierten jedoch diese Meldungen.
[mit Material von Zack Whittaker, ZDNet.com]
Tipp: Sind Sie ein Fachmann in Sachen Cloud Computing? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.
Android-Smartphones werden immer häufiger auch in Unternehmen genutzt. Das ist auch einer der Gründe, warum Samsung seine Geräte besonders absichern will. Mit der Zusatzumgebung „Knox“ lassen sich Container im Betriebssystem des Smartphones erstellen und die private Daten von geschäftlichen trennen.
Die Einnahmen klettern auf fast 95 Milliarden Dollar. Allerdings belastet der Steuerstreit mit der EU…
Das stärkste Wachstum verbucht die Cloud-Sparte. Microsoft verpasst bei der Umsatzprognose für das laufende Quartal…
Ein Coil-on-Module-Package integriert Chip und Antenne, was den Kartenkörper fast vollständig recycelbar machen soll.
Mindestens eine Anfälligkeit erlaubt das Einschleusen von Schadcode. Außerdem erweitern die Entwickler den Support für…
Zum 30. Juni 2028 soll das 2G-Netz komplett abgeschaltet werden und den Weg für schnellere…
Gewinn und Umsatz legen deutlich zu. Zum Wachstum tragen auch die Sparten Cloud und Abonnements…