Handy iPhone | Bildquelle:

Sicherheitslücke:

Forscher lesen Ortungsdaten von Apple-Geräten aus

Stand: 05.03.21 17:02 Uhr

Die von Apple angebotene Tracking-App „Wo ist?“ soll helfen, eigene Apple-Geräte zu finden. Zwar arbeitet die App verschlüsselt, Forscher der TU Darmstadt haben aber Sicherheitslücken gefunden.

Die Ortungs von Apple-Geräten mit "Wo ist?" läuft über Bluetooth, funktioniert also auch, wenn die Geräte offline oder in den Flugmodus geschaltet sind. Eine praktische Funktion für alle Apple-Nutzerinnen und -Nutzer, um zum Beispiel zu sehen, ob das iPhone noch auf dem Büroschreibtisch liegt oder womöglich in der U-Bahn aus der Tasche fiel. Zwar arbeitet die App verschlüsselt, sodass niemand die generierten Ortungs- und Identitätsdaten auslesen und zurückverfolgen können sollte. Dennoch hat das Forschungsteam des Secure Mobile Networking Lab der TU Darmstadt Sicherheitslücken gefunden.

Ein vierköpfiges Forschungsteam des Secure Mobile Networking Lab – Alexander Heinrich, Milan Stute, Tim Kornhuber und Professor Matthias Hollick – hat zwei Schwachstellen im Betriebssystem macOS entdeckt und nun veröffentlicht – im Paper „Who Can Find My Devices?", welches auf der internationalen Flaggschiff-Konferenz für Datenschutztechnologien „PETS − Privacy Enhancing Technologies Symposium" präsentiert wird. Demnach ist es mithilfe einer Malware insbesondere im Betriebssystem macOS möglich, heimlich vergangene und aktuelle Ortungsdaten aller Apple-Geräte einer Nutzerin oder eines Nutzers einzusehen. Mit dem Wissen dieser Daten wäre es dann laut Forschungsteam leicht möglich, beispielsweise auch ein Haus oder einen Arbeitsplatz als oft besuchte Orte der Betroffenen zu identifizieren, und zwar mit einer Genauigkeit bis auf zehn Meter. Diese massive Schwachstelle hat das Team bereits an Apple gemeldet und Lösungen vorgeschlagen. Die Lücke wurde mit einem Softwareupdate für macOS auf die Version 10.15.7 im September 2020 behoben.

Doch selbst ohne unbefugte Zugriffe auf dem Rechner könnten Rückschlüsse auf Besitzerinnen und Besitzer von Geräten gezogen werden: Schon wenn zwei oder mehrere Apple-Nutzerinnen und -Nutzer sich in der Nähe zueinander aufhalten und später die Daten ihrer „Wo ist?"-App abrufen, könnte diese Nahdistanz im Nachhinein von Apple noch immer nachgewiesen werden. Die vier TU-Wissenschaftler belegen dies anhand des Beispielszenarios einer Demonstration, auf der die Teilnehmenden ihre iPhones in den Flugmodus schalten, um nicht über das Handynetz geortet zu werden. Die Endgeräte würden dann weiterhin über „Wo ist?" gemeldet, wodurch Apple im Nachhinein dennoch die Nähe der Endgeräte feststellen könnte. Apple behauptet zwar, dass diese Daten nicht gespeichert würden – „allerdings bestünde die technische Möglichkeit, entsprechende Begegnungen zentral zu protokollieren", so das Forschungsteam.

„Wir haben mehr als ein Jahr gebraucht, um die einzelnen Komponenten von „Wo ist?" so zu verstehen, dass wir nach Schwachstellen suchen konnten", erklärt Milan Stute. Nachdem das Forschungsteam die Funktionsweise der App aufwändig rekonstruiert hatte, konnte es in Experimenten die Sicherheitslücken des macOS Betriebssystems beweisen. Die schwere Nachvollziehbarkeit der genauen Funktionsweise der App habe auch dazu geführt, dass Apple-User bzw. deren Daten mehr als ein Jahr über die beschriebene Schwachstelle potentiell angreifbar waren, beklagt Hollick. Er plädiert deshalb für transparentere Open-Source Lösungen in diesem Bereich kritischer Daten: „Wir verstehen, dass ein Unternehmen sein geistiges Eigentum schützen muss. Wir sind jedoch der Meinung, dass Systeme wie „Wo ist?", die mit hochsensiblen Informationen arbeiten, frei zugänglich oder zumindest vollständig dokumentiert sein müssen, um zeitnah unabhängige Analysen zu ermöglichen."

WERBUNG:



Seitenanzeige: