• News
    • heise Developer
    • heise Netze
    • heise Open Source
    • heise Security
    • c't
    • iX
    • Technology Review
    • c't Fotografie
    • Mac & i
    • Make
    • Telepolis
    • heise Autos
    • TechStage
    • tipps+tricks
    • heise Download
    • Preisvergleich
    • Whitepapers
    • Webcasts
    • Stellenmarkt
    • Karriere Netzwerk
    • Gutscheine
    • IT-Markt
    • Tarifrechner
    • Netzwerk-Tools
    • Spielen bei Heise
    • heise shop
    • heise Select
    • Artikel-Archiv
    • Zeitschriften-Abo
    • Veranstaltungen
    • Arbeiten bei Heise
    • Mediadaten
heise Security
  • News
    • Archiv
    • 7-Tage-News
  • Hintergrund
  • Events
  • Foren
  • Kontakt
  1. Security
  2. 7-Tage-News
  3. 01/2018
  4. Tracking-Skripte klauen E-Mail-Adressen aus Web-Browsern

Tracking-Skripte klauen E-Mail-Adressen aus Web-Browsern

03.01.2018 17:34 Uhr Olivia von Westernhagen
vorlesen
Tracking-Skripte klauen Login-Daten aus Webbrowsern

(Bild: pixabay.com)

Mittlerweile verfügen alle gängigen Browser über einen integrierten Login-Manager. Diese Funktion ist nicht nur praktisch für Nutzer, sondern auch für zwielichtige Werbefirmen, die die Daten fürs User-Tracking zweckentfremden.

Viele Webseiten beinhalten Tracking-Skripte von Drittanbietern, die E-Mail-Adressen aus Login-Managern im Browser extrahieren und an entfernte Server schicken. Das geht aus einer Analyse von rund 50.000 Webseiten durch Sicherheitsforscher der Princeton University hervor. Demnach enthielten über 1100 dieser Seiten datensammelnden JavaScript-Code zweier verschiedener Werbefirmen.

Die Forscher betonen, dass die von ihnen analysierten Tracking-Skripte die extrahierten E-Mail-Adressen nicht im Klartext, sondern als MD5-Hash versenden. Es gehe ihren Entwicklern offenbar nicht darum, Adressen für Spam-Kampagnen einzusammeln oder gar, Login-Daten abzufangen. Vielmehr würden sie die Hashes als eindeutige, nicht-löschbare Tracking-Identifier verwenden. Sie machen den Einsatz von Cookies unnötig und funktionieren auch dann noch, wenn der Besitzer der E-Mail-Adresse im privaten Modus surft oder an einem anderen Rechner sitzt.

Anzeige

Datenklau mit unsichtbarem Formular

Das Tracking-Skript sammelt heimlich gespeicherte E-Mail-Adressen. (Bild: Princeton University)

Zum automatisierten Abgreifen der E-Mail-Adressen muss die Autofill-Funktion im Browser aktiv sein. Nachdem der Nutzer während des Anmeldeprozesses auf der betreffenden Webseite dem dauerhaften Speichern der Login-Daten im Browser zugestimmt hat, lauert ihm das Tracking-Skript auf einer beliebigen Unterseite derselben Domain auf. Dort erzeugt es ein unsichtbares Login-Formular – und wartet anschließend einfach ab, bis der Login-Manager die abgefragten Daten selbständig einträgt.

Die Lösung: Autofill deaktivieren

Das beschriebene Angriffsszenario ist nicht neu: Die Forscher verweisen auf Beispiele, die bis zu elf Jahre zurückreichen. Anders als im aktuellen Fall wurden in der Vergangenheit häufig auch Adress-, Login- und andere vertrauliche Daten im Klartext abgegriffen. So beschrieb beispielsweise im Januar 2017 der finnische Webentwickler und Hacker Viljami Viljami Kuosmanen eine Phishing-Methode, die sich ebenfalls Autofill zunutze macht. Hierbei wird der Nutzer auf eine Webseite gelockt, um dort einige wenige Formulareingaben zu machen. Im Hintergrund füllt der Login-Manager derweil weitere unsichtbare Felder mit vertraulichen Daten aus.

Wie schon Kuosmanen raten auch die Forscher der Princeton University zum Deaktivieren der Autofill-Funktion im Browser. Wer sich selbst ein Bild vom Angriff machen möchte, kann ihn auf einer vom Forscherteam eingerichteten Demo-Webseite übrigens auch selbst nachvollziehen. (ovw)

Kommentare lesen (312 Beiträge)

Forum zum Thema: Desktopsicherheit

https://heise.de/-3931772 Drucken
Mehr zum Thema:
Browser JavaScript
Anzeige
Dienste
  • Security Consulter
  • Netzwerkcheck
  • Anti-Virus
  • Emailcheck
  • Browsercheck
  • Krypto-Kampagne
Anzeige
Alerts! alle Alert-Meldungen

Mozilla Thunderbird

gestern, 10:46 Uhr 81 Kommentare

Android-Patchday

03. Juli 2018, 12:51 Uhr 45 Kommentare

Nagios XI RCE

03. Juli 2018, 12:08 Uhr 10 Kommentare
Anzeige
Anzeige
  • Interessante Arbeitgeber: IT-Jobtag Nürnberg
  • 06.09. IT-Jobtag in der IHK Stuttgart
  • Webcast: Die neue Herausforderung Kubernetes
  • CIAM: Vertrauen zahlt sich aus
  • Hilfe für Admins: Neue Features für moderne Netze
  • Kostenfalle Virtualisierung: Nie mehr draufzahlen
  • Web-Betrug: Wenn Bots Login-Daten missbrauchen
  • 5 IT-Trends, die Sie auf dem Schirm haben sollten
  • DSGVO-Konformität hilft IT-Betrieb optimieren
  • Webhosting: Exklusivangebot für heise online Leser
Artikel

Zwei Zero-Days auf Virustotal verbrannt

Ein Microsoft-Techniker erklärt, wie zwei zufällig gefundene Zero-Days-Exploits dazu führen sollten, dass ein scheinbar harmloses PDF Windows-PCs infiziert.

Hintergrund 3 Kommentare

Was man über DNS als Sicherheits-Werkzeug wissen muss

DNS ist insbesondere in Firmenumgebungen eine wichtige Informationsquelle und kann dabei helfen, die Sicherheit zu verbessern. Allerdings bedeutet die bevorstehende Einführung sicherer DNS-Dienste, dass viele dieser Techniken absehbar Probleme bekommen werden.

Hintergrund 33 Kommentare

Gezielte Angriffe auf Menschenrechts-Aktivistin

Amnesty dokumentiert digitale Angriffe auf Diep Saeeda, eine Menschenrechts-Aktivistin in Pakistan. Interessant ist sowohl die Vorgehensweise der Angreifer als auch die Analyse der von Amnesty mit der Untersuchung beauftragten Forscher.

Lesetipp

Neueste Forenbeiträge

  1. Re: Gibt es irgendwelche Erkenntnisse zur Sicherheit von Fritzboxen?
    Aus meiner Sicht sind das zwei verschiedene Punkte. Das eine ist die Sicherheit: Die Fritzboxen sind erstmal relativ sicher vor Angriffen.

    Forum:  Lücken in Provider-Routern entdeckt

    narrademus hat keinen Avatar
    von narrademus; vor 26 Minuten
  2. Re: Ist eine Notlösung
    Ja, aber die anderen Geräte in meinem LAN habe ich unter Kontrolle.

    Forum:  Lücken in Provider-Routern entdeckt

    Casandro hat keinen Avatar
    von Casandro; vor 37 Minuten
  3. Re: Thunderbird habe ich bereits vor vielen Jahren "Entlassen"
    Schön für dich! Und was hilft mir das nun? Was ist deine bessere Alternative? Wieso nutzt du Thunderbird nichtmehr?

    Forum:  Update für Thunderbird – Mozilla behebt kritische Schwachstellen

    SingulariX hat keinen Avatar
    von SingulariX; vor 42 Minuten
nach oben
News und Artikel
  • News
  • 7-Tage-News
  • News-Archiv
  • Hintergrund-Artikel
  • Alert-Meldungen
Service
  • Newsletter
  • Tools
  • Foren
  • RSS
  • mobil
Dienste
  • Security Consulter
  • Netzwerkcheck
  • Anti-Virus
  • Emailcheck
  • Browsercheck
  • Krypto-Kampagne
  • Datenschutzhinweis
  • Impressum
  • Kontakt
  • Mediadaten
  • 2345483
  • Content Management by InterRed
  • Copyright © 2018 Heise Medien