Forscher warnen vor „Man-in-the-Cloud“-Angriffen auf Online-Speicherdienste

Das Sicherheitsunternehmen Imperva hat auf der Konferenz Black Hat in Las Vegas Details zu einer Sicherheitslücke präsentiert, die in Diensten wie Google Drive, Box, Microsoft OneDrive und Dropbox steckt. Hacker können mit einem sogenannten Man-in-the-Cloud-Angriff ohne Wissen eines Nutzers und ohne Passwort auf online gespeicherte Dateien zugreifen und unter Umständen Nutzern sogar Malware unterschieben.

Der Angriff unterscheidet sich den Forschern zufolge von klassischen Man-in-the-Middle-Angriffen, die darauf basieren, dass Dritte Datenkommunikation zwischen zwei Servern abfangen. Er wird durch einen Designfehler in vielen Dateisynchronisationsdiensten ermöglicht und stellt nicht nur eine Gefahr für Verbraucher dar, sondern auch für Unternehmen, die vermehrt cloudbasierte Lösungen einsetzen, um vertrauliche Personen- und Unternehmensdaten bereitzustellen.

Für den Diebstahl online gespeicherter Daten benötigt ein Hacker lediglich einen Passwort-Token. Dabei handelt es sich um eine kleine Datei auf dem Gerät eines Nutzers, in der die Anmeldedaten hinterlegt sind, damit nicht bei jedem Aufruf des Diensts Benutzername und Passwort erneut eingegeben werden müssen. Den beispielsweise per Phishing oder von einer per Drive-by-Download untergeschobenen Malware entwendeten Token kann der Angreifer anschließend nutzen, um von einem anderen Rechner aus das Konto des Nutzers zu übernehmen. Ab dann hat der Angreifer lauft Imperva Zugriff auf alle online abgelegten Dateien und kann zudem von der Cloud aus in die lokal synchronisierten Ordner Malware einschleusen, die dann für weitere Angriffe benutzt werden kann.

Der Kontoinhaber ist dem Angriff nahezu wehrlos ausgeliefert. Da der Token mit dem Gerät des Nutzers verknüpft ist, kann der Angreifer durch eine Änderung des Passworts nicht aus dem Konto ausgesperrt werden.

„Das sollte uns wirklich beunruhigen“, sagte Amichai Schulman, Chief Technology Officer von Imperva, im Gespräch mit ZDNet.com. „Angreifer suchen nach Methoden, die kaum erkannt werden können. In Wirklichkeit haben sie die schon gefunden.“

Die Anbieter der Cloudspeicherdienste nahm Schulman jedoch in Schutz. „Diese Dienste sind nicht gefährlich oder unsicher.“ Man müsse zwischen Sicherheit und Nutzbarkeit abwägen. Viele Dienste böten inzwischen zudem eine Authentifizierung in zwei Schritten an oder benachrichtigten ihre Kunden über Anmeldungen, die von neuen Geräten aus erfolgten. Viele Nutzer ignorierten jedoch diese Meldungen.

[mit Material von Zack Whittaker, ZDNet.com]

Tipp: Sind Sie ein Fachmann in Sachen Cloud Computing? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.

HIGHLIGHT

Wie Samsung Knox das S6 und S6 Edge mit My Knox sicherer macht

Android-Smartphones werden immer häufiger auch in Unternehmen genutzt. Das ist auch einer der Gründe, warum Samsung seine Geräte besonders absichern will. Mit der Zusatzumgebung „Knox“ lassen sich Container im Betriebssystem des Smartphones erstellen und die private Daten von geschäftlichen trennen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago