Whatsapp-Zugänge sind nicht geschützt.
Whatsapp-Zugänge sind nicht geschützt. (Bild: Whatsapp)

Sicherheitslücke Webseite erlaubt Whatsapp-Nachrichten im Namen anderer

Die Kurznachrichtenanwendung Whatsapp ist nicht sicher. Es reichen wenige, leicht zu beschaffende Informationen, und schon kann jeder im Namen eines anderen Nachrichten abschicken. Eine Webanwendung vereinfacht Angriffe auf Nutzer des Dienstes, die ihr Passwort oft unbewusst an andere schicken.

Anzeige

Die Kurznachrichtenanwendung Whatsapp ist schön einfach in der Handhabung, dafür aber auch unsicher. Wie leicht es ist, einen Account zu übernehmen, zeigt nun eine neue Webanwendung. Sascha Gehlich hat die Anwendung geschrieben, die sich die bereits bekannten Schwachstellen von Whatsapp zunutze macht. Schon in der vergangenen Woche ist es Heise Security gelungen, mit einfachen Skripten Whatsapp-Zugänge zu übernehmen. Es genügen wenige Informationen eines Opfers, um sich beim Nachrichtendienst anzumelden.

Administratoren wissen teilweise Whatsapp-Passwörter

Die Webanwendung braucht nichts weiter als die Telefonnummer des Opfers sowie entweder die IMEI oder einfach die Mac-Adresse des WLAN-Moduls. Letzteres ist ohne weiteres herauszufinden und betrifft iPhone-Nutzer. Die Mac-Adresse dient Whatsapp sozusagen als vorgegebenes und unveränderbares Passwort. Sie ist dabei einem recht großen Nutzerkreis grundsätzlich bekannt. Der Administrator eines WLANs kann in der Regel sehen, welche Geräte sich angemeldet haben. Diese werden über die Mac-Adresse identifiziert. Aber auch normale Nutzer mit der völlig legitimen Netzwerkanwendung Fing, die wir in unseren Werkzeugkasten aufgenommen haben, können plötzlich Passwörter einsammeln.

Die IMEI zu erlangen ist mitunter noch einfacher. Bei einigen Smartphones ist das Pseudopasswort praktischerweise auf der Rückseite aufgedruckt. Aber auch hier gibt es alternative Wege im System, um an dieses feste Passwort zu gelangen. Sowohl Mac-Adresse als auch IMEI sind weltweit eindeutig. Nur wenige Geräte erlauben eine Änderung dieser Daten. Warum die Whatsapp-Entwickler fest vorgegebene Informationen als Passwörter nutzen, ist bisher unbekannt.

Mit diesen Informationen kann sich nun jeder auf der Whatsapp-Webapp als andere Person ausgeben und beispielsweise verunglimpfende Nachrichten verschicken. Im Interview mit Gulli.com gibt Gehlich an, dass er mehrmals beim Schreiben der Webanwendung mit dem Kopf schütteln musste. Zu offensichtlich sind die Sicherheitslücken für ihn gewesen. Es ist prinzipiell sogar möglich, dass das Opfer gar nicht bemerkt, dass ein anderer Nachrichten verschickt.

Das Webwerkzeug hat aber einen Nachteil. So kann es sich nicht anmelden, wenn ein anderer Whatsapp-Client aktiv ist. Bei einem Test von uns wurde die Verbindung getrennt, sobald das Originalsmartphone wieder Kontakt mit dem Whatsapp-Server aufgenommen hatte. Das ist allerdings kein wirksamer Schutz. Den gibt es derzeit nicht, denn ein einfaches Entfernen der Smartphone-App schützt vor Angriffen nicht und ob das Löschen des Whatsapp-Zugangs verhindert, dass ein Angreifer sich einfach wieder neu anmeldet, haben wir nicht ausprobiert. Wer befürchtet, ein Opfer einer solchen Attacke zu werden, kann nur durch das Informieren seines Bekanntenkreises darauf aufmerksam machen, dass das Risiko besteht. Außerdem sollte sich jeder bewusst werden, dass Nachrichten über Whatsapp nicht unbedingt der Wahrheit entsprechen.

Whatsapp informiert seine Nutzer nicht

Das Unternehmen zeigt leider keinerlei Transparenz. Im Firmenblog gibt es beispielsweise noch immer keinerlei Informationen zu den Sicherheitslücken. Auch in sozialen Netzwerken schweigt das Unternehmen. Dabei wäre es auf der offiziellen Facebook-Seite ein Leichtes, immerhin 1,4 Millionen Fans zu benachrichtigen.

Derweil versucht das Whatsapp-Team, die eigene besonders schlechte Programmierung mit Anwälten auszugleichen. Die Macher des venomous0x-WhatsAPI haben offensichtlich auf anwaltlichen Druck hin den Quellcode des API heruntergenommen. Darauf basiert das Webtool von Gehlich, der den Quellcode schon vorher nutzen konnte, so dass das Tool trotzdem funktioniert.

Whatsapp hat immerhin auf eine ältere Sicherheitslücke reagiert. So gibt es beispielsweise seit der Version 2.8.3 für iOS nun verschlüsselte Kommunikation. Eigentlich ist das selbstverständlich für Nachrichten, die über ein WLAN verschickt werden können. Whatsapp preist das als neue Funktion an. Einen Hinweis darauf, dass die Kommunikation von Teilnehmern, beispielsweise in einem Firmennetzwerk ohne Client Isolation oder gar einem offenen WLAN, von jedem mitgelesen werden konnte, gab es nicht.


kendon 10. Aug 2015

Wiederkehrende Werbung nach einem Jahr?

kendon 07. Jan 2013

und über 3 monate zu spät.

wnstnsmth 30. Sep 2012

Die Entwickler von WhatsAPI haben die Sourcen wieder online gestellt. Ausserdem scheinen...

__destruct() 29. Sep 2012

Und für diese Lücke könnte man dann eine App für einen Euro anbieten, mit der man täglich...

Ben Dover 28. Sep 2012

Muss man ein Passwort eingeben? ...

Kommentieren


Bananas Development Blog / 25. Sep 2012

WhatsUp WhatsApp ?



Anzeige

  1. System Engineer Second Level Support (m/w)
    SHD System-Haus-Dresden GmbH, Dresden
  2. Softwaretester (m/w) im Umfeld Desktop-, Web- oder Mobile Development
    GIGATRONIK Stuttgart GmbH, Stuttgart
  3. Softwareenwtickler (m/w) Java
    GIGATRONIK München GmbH, Magdeburg
  4. Leiter der Softwareentwicklung (m/w)
    VEPRO AG, Pfungstadt bei Darmstadt

Detailsuche


Hardware-Angebote
  1. TIPP: Logitech G710+ Mechanical Gaming Keyboard
    mit Gutschein GC15G710 nur 77€ statt 99€ (Preisvergleich ab 104,95€)
  2. NEU: Sapphire AMD Radeon R9 FURY
    549,00€
  3. Sapphire Radeon R9 Fury Tri-X
    ab 565,30€

Weitere Angebote


Folgen Sie uns
       


  1. Präsentation

    Apples iPhone-Event findet am 9. September 2015 statt

  2. Vectoring

    Landkreise wollen Glasfaser statt Dobrindts Breitband

  3. Swisscom

    Mobilfunkbetreiber startet Wifi-Calling in Gebäuden

  4. Honor 7 im Hands on

    Neues Honor-Smartphone kommt für 350 Euro nach Deutschland

  5. Radeon R9 Nano

    AMDs winzige Grafikkarte läuft theoretisch mit 1 GHz

  6. LG Rolly Keyboard

    Bluetooth-Tastatur lässt sich zu einem Stab falten

  7. Breitbandausbau

    Bitkom sieht 50 MBit/s nur als Zwischenschritt

  8. Datenschutz

    Verfassungsschutz darf Xkeyscore gegen Datentausch nutzen

  9. Computerhersteller

    Gründer bietet Acer zum Verkauf an

  10. CD Projekt Red

    73 Millionen Euro Entwicklungskosten für The Witcher 3



Haben wir etwas übersehen?

E-Mail an news@golem.de



20 Jahre im Einsatz: Lebenserhaltende Maßnahmen bei Windows 95
20 Jahre im Einsatz
Lebenserhaltende Maßnahmen bei Windows 95
  1. Windows 10 Updates lassen sich unter Umständen 12 Monate aufschieben
  2. Windows-10-Updates Microsoft intensiviert die Geheimniskrämerei
  3. Vor dem Start von Windows 10 Steigender Marktanteil für Windows 7

The Flock im Test: Versteck spielen, bis alle tot sind
The Flock im Test
Versteck spielen, bis alle tot sind
  1. Hearthstone Das Große Turnier im Test Mit Fanfaren in das neue Glücksspiel-Meta
  2. Ronin im Test Auftragsmord mit Knobelpausen
  3. Test Til Morning's Light Abenteuer von Amazon

Windows 10 im Upgrade-Test: Der Umstieg von Windows 7 auf 10 lohnt sich!
Windows 10 im Upgrade-Test
Der Umstieg von Windows 7 auf 10 lohnt sich!
  1. Microsoft Erster Insider-Build seit dem Erscheinen von Windows 10
  2. Neue Nutzungsbedingungen Microsoft darf unautorisierte Hardware blockieren
  3. Windows 10 Spiele-Streaming von der Xbox One in sehr hoher Auflösung

  1. Re: kleineres iPhone ?

    Tzven | 02:04

  2. Re: Input war die Ausrede für Mir

    Seitan-Sushi-Fan | 01:53

  3. Re: So gesehen fördert das FTTB...

    KMat | 01:51

  4. Re: Erfolgreich wird Win10 erst...

    AIM-9 Sidewinder | 01:48

  5. Re: "Angeblich erfolgreiche Windows 8"

    Spiritogre | 01:30


  1. 21:06

  2. 20:53

  3. 20:16

  4. 20:00

  5. 19:52

  6. 17:53

  7. 17:40

  8. 17:35


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel