• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heise-marktplatz
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security > News > 2010 > KW 30 > Apps telefonieren nach Hause [Update]

News-Meldung vom 29.07.2010 14:53

« Vorige | Nächste »

Apps telefonieren nach Hause [Update]

Zahlreiche Anwendungen für Android-Smartphones oder Apples iPhone senden mehr sensible Daten an Dritte, als dem Handybesitzer bewusst sein dürfte. Zu diesem Schluss kommen Sicherheitsexperten des US-Anbieters Lookout, die auf der Sicherheitskonferenz Black Hat in Las Vegas erste Erkenntnisse aus einer Analyse von über 100.000 Apps vorstellten. Mit dem "App-Genom-Projekt" wollen die Lookout-Gründer John Hering und Kevin Mahaffey Tausende der kleinen Anwendungen daraufhin untersuchen, was sie nach der Installation auf dem Smartphone alles anstellen dürfen.

Bisher wurden nach Angaben des Unternehmens nahezu 300.000 Apps erfasst und über 100.000 davon gründlich untersucht. Nach ersten Erkenntnisse habe jeweils ein Drittel der untersuchten Anwendungen beider Plattformen Zugriff auf ortsbezogene Daten. Während 14 Prozent der iPhone-Apps auf Kontaktdaten zugreifen können, waren es nur 8 Prozent der untersuchten Android-Programme.

Fast die Hälfte der untersuchten Android-Anwendungen enthalte Code von Drittanbietern, der etwa für Werbezwecke oder zur Analyse des Nutzungsverhaltens eingesetzte werde, während es beim iPhone nur knapp ein Viertel sei. Viele Nutzer, aber auch die App-Entwickler selbst, wüssten dabei oft nicht, was dieser Code tatsächlich macht.

Ob die Zugriffe legitim erfolgen oder dazu dienen, den Anwender heimlich auszuspionieren, lässt sich nicht ohne weiteres feststellen. Letzteres sei aber nicht grundsätzlich auszuschließen. So habe eine populäre App, die millionenfach aus dem Android-Market heruntergeladen wurde, persönliche Daten an unbekannte Dritte gesendet. Die harmlos aussehende Wallpaper-App habe die SIM-Nummer, Informationen über den Handybesitzer und – sofern gespeichert – das Passwort der Voicemailbox an einen in China registrierten Server gesendet. [Update: Lookout korrigierte inzwischen gegenüber Venturebeat die zunächst von US-Medien verbreitete Darstellung, die App habe auch die Browser-History und SMS-Nachrichten ausgelesen und übermittelt.]

Die Betreibern der App-Stores versuchen der Verbreitung solcher Apps natürlich einen Riegel vorzuschieben. Apple kontrolliert zwar vorab, ob Apps den eigenen Regeln entsprechen, wird aber immer wieder ausgetrickst – zuletzt von einem 15-jährigen, der eine Tethering-App an Apples Kontrollen vorbei gemogelt hatte. Der Zugang zu Googles Android Market steht zwar jedem frei, aber auch dort wird kontrolliert. So hat Google erst kürzlich tausende Spam-Apps aus dem Market verbannt. Im Zweifelsfall kann Google missliebige Apps nicht nur löschen. (vbr)

English version: Mobile apps phone home

« Vorige | Nächste »

Version zum Drucken | Per E-Mail versenden

Kommentare lesen (241 Beiträge)

Kein Themen-Forum

Auch auf heise online:

  • UK-Version des Dell Streak bekommt Update
  • 1&1 lässt SmartPad auslaufen
  • Android-Spiel verschickt heimlich GPS-Koordinaten
  • Bericht: PayPal soll Bezahldienstleister für Android-Markt werden
  • Download-Probleme im Android Market
  • Android Apps boomen

Mehr zum Thema iPhone Spionage Android Smartphone

Der Update-Check

Artikel

  • Tatort Internet: Matrjoschka in Flash
  • Anti-Clickjacking in der Praxis
  • Tatort Internet: Angriff der Killervideos
  • Tatort Internet: PDF mit Zeitbombe
  • Tatort Internet: Zeig mir das Bild vom Tod

Tools

  • Clickjacking Tool
  • Virustotal.rb
  • Malzilla
  • Skipfish
  • OSSEC

Lesenswertes

  • Anti-Clickjacking in der Praxis
  • Tutorial für Mac-Exploits
  • Buffer Overflow in C&C-Server
  • Kryptanalyse der DECT-Verschlüsselung
  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows

Alerts

  • Quicktime
  • Shockwave Player
  • Exploits für DLL-Lücke
  • Security Update für Mac OS X
  • Microsoft-Advisory zur DLL-Lücke
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • 549562
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska