Passwort-Manager für Googles Mobilbetriebssystem Android fällt es offenbar schwer, zwischen legitimen und gefälschten Apps zu unterscheiden. Zu dem Ergebnis kommt eine Studie von Forschern der Universität Genua (PDF) und der französischen Sicherheitsfirma Eurecom mit dem Titel „Phishing-Angriffe auf modernes Android“. Demnach lassen sich Funktionen von Android missbrauchen, um per Phishing Anmeldedaten auszuspähen.
Die Forscher stellten unter anderem fest, dass die ursprünglich für Desktop-Browser entwickelten Passwort-Manager unter Android nicht so sicher sind wie auf dem Desktop. Grund dafür sei, dass sie unter Umständen für eine Website gespeicherte Anmeldedaten auf dem mobilen Gerät einer falschen App zuordneten. Viele Passwort-Manager nutzten für die Zuordnung nämlich nur den Namen des Installationspakets der App.
Screenshots sollen belegen, dass bei Tests gefälschte Facebook-Apps von verschiedenen Passwort-Managern die Anmeldedaten für das Social-Network abrufen konnten. In der Praxis würden die gezeigten Fake-Apps zwar auffliegen, die Forscher betonen jedoch, dass für echte Angriffe die gefälschten Apps so gestaltet würden, dass sie von den echten Versionen nicht oder kaum zu unterscheiden seien.
Darüber hinaus befürchten sie, dass falls ein Nutzer eine Fake-App tatsächlich als verdächtig einstuft, er seine Bedenken aufgeben wird, sobald sein Passwort-Manager die App als echt bewertet und versucht, die Anmeldedaten einzugeben.
Insgesamt untersuchten die Forscher fünf Passwort-Manager. Vier davon, Keeper, Dashlane, LastPass und 1Password forderten ihre Nutzer bei den Tests auf, ihre Anmeldedaten in gefälschte Apps einzugeben. Googles Smart-Lock-App fiel indes nicht auf den Trick mit den gefälschten Paketnamen herein. Sie nutzt ein System namens Digital Asset Links, um die Echtheit der Apps zu überprüfen und eine Verbindung herzustellen.
Die Forscher kritisieren in ihrer Studie aber auch, dass Passwort-Manager bestimmtes verdächtiges Verhalten von Apps, das typisch für Phishing ist, offenbar ignorieren. So geben sie die Anmeldedaten in Formulare mit einer Transparenz-Einstellung von 0,01 ein, was die Formulare nahezu unsichtbar macht. Auch Formulare, die dieselbe Farbe für Vordergrund und Hintergrund nutzen und deswegen ebenfalls nahezu unsichtbar sind, werden bedient. Das gilt auch für Formulare, die nur 1 mal 1 Pixel groß sind.
Zudem funktionierten die Passwort-Manager mit Instant Apps, die eigentlich nur kurzzeitig und für Testzwecke installiert werden. Nach Ansicht der Forscher sollten Instant Apps jedoch grundsätzlich nicht unterstützt beziehungsweise als nicht vertrauenswürdig eingestuft werden, da sie nur für eine vorübergehende Nutzung gedacht seien.
Um die Sicherheit von Passwort-Managern zu verbessern, schlagen die Forscher den Entwicklern von Apps vor, Digital Asset Links in ihre Apps einzubauen, die dann von den Passwort-Managern benutzt werden können. Google stellten sie zudem eine Programmierschnittstelle (API) zur Verfügung, mit der Anbieter von Passwort-Managern eine Abfrage der Digital Asset Links zur Überprüfung der Echtheit von Apps in ihre Produkte einbauen können. Ob Google die API in Android OS integrieren wird, ist bisher nicht bekannt.
Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…
Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…
Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…
Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…
Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…