Sicherheitslücke: Harmlose iOS-Apps können Schadroutinen nachladen

Sicherheitsexperte Charlie Miller hat eine Sicherheitslücke bei iOS-Apps entdeckt, die es ermöglicht, harmlose Anwendungen nachträglich zu Schadsoftware zu machen. Die Demo-App wurde mittlerweile entfernt, Miller wurde der Entwicklerzugang entzogen.

Artikel veröffentlicht am ,
Apples Codesignierung schützt nicht ausreichend vor Schadsoftware.
Apples Codesignierung schützt nicht ausreichend vor Schadsoftware. (Bild: Apple)

Charlie Miller hat eine Sicherheitslücke entdeckt, mit der sich jede darauf vorbereitete Anwendung nachträglich zu einer Schadsoftware machen lässt - sofern ihr Entwickler ein Interesse daran hat, dem Anwender zu schaden. Eine App kann als harmlose Variante hochgeladen werden, beinhaltet aber eine Routine, um sich mit Schadcode zu aktualisieren. Eine derartige Sleeper-App kann beispielsweise erst aktiviert werden, wenn es sich aufgrund der Verbreitung lohnt.

Stellenmarkt
  1. Teamleiter Technical IT Support (m/w/d)
    Hays AG, München
  2. Embedded Software Developer / Engineer (m/f/d)
    OTT Hydromet GmbH, Kempten
Detailsuche

Entsprechend präparierte Apps nutzen eine iOS-Funktion, die eigentlich Javascript nur für Safari beschleunigen soll und hardwarenah arbeitet. Eigentlich schützt Apple diese Funktionen, so dass andere Entwickler sie nicht nutzen können. Miller hat allerdings eine Möglichkeit gefunden, trotzdem unsignierten Code auszuführen.

Miller verliert seinen Entwicklerzugang zum App Store

Miller hat in dem App Store eine Demonstrationsapp eingereicht, die Apples Überprüfung erfolgreich passierte - obwohl prinzipiell Schadcode nachgeladen werden könnte. Diese App hat im Nachhinein wegen des Verstoßes gegen Apples Nutzungsrichtlinien zu einer einjährigen App-Store-Sperre für Miller geführt, sein Entwicklerzugang wurde gesperrt.

Miller hatte Apple über die Schwachstelle zwar bereits Mitte Oktober 2011 informiert. Allerdings hatte der Sicherheitsexperte dabei laut eigener Aussage auf Twitter nicht angegeben, dass er bereits im September seinen Demo-Exploit in den App Store hochgeladen hat.

Golem Akademie
  1. CEH Certified Ethical Hacker v11
    8.-12. November 2021, online
  2. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, online
  3. IT-Sicherheit für Webentwickler
    2.-3. November 2021, online
Weitere IT-Trainings

Da Miller eine Sicherheitslücke bei der Signierung von Code aufgespürt hat, blieb ihm auch keine andere Wahl, als die Apple-Richtlinien zu umgehen, um die Sicherheitslücke auszutesten und auch zu beweisen, dass es auf Apples Seite ein Problem gibt.

Ohne die App, so Miller, könnten Personen zur Verteidigung von Apple einfach behaupten, dass eine Schadanwendung wie seine gar nicht erst durch die Sicherheitsüberprüfung kommen würde. Über den Rauswurf ist Miller, der schon häufiger Sicherheitsprobleme in Apple-Geräten entdeckt hat, nicht erfreut.

Sicherheitsforscher, die damit rechnen müssen, bei ihrer Arbeit gesperrt zu werden, dürften weniger Interesse daran haben, eine Plattform zu untersuchen. Kriminelle hingegen dürften sich davon nicht abschrecken lassen, da der Schadcode erst einmal versteckt werden und bei entsprechender Verbreitung aktiviert werden kann.

Der prinzipielle Sicherheitsvorteil, dass Apple sich die Anwendungen vorher anschaut, bevor sie online gehen, ist mit der aufgedeckten Sicherheitslücke nicht mehr vorhanden.

Weitere Informationen zur Sicherheitslücke wird Miller in der kommenden Woche auf der Syscan in Taiwan veröffentlichen, wie er Forbes sagte.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Lokster2k 15. Nov 2011

P.S.: Ich möchte mich nicht mit dir streiten...ich möchte mit dir diskutieren...unser...

Lokster2k 10. Nov 2011

Wieso? Ist doch optimal...so wird sichergestellt, dass nur Kinder die schon in den...

lottikarotti 09. Nov 2011

Schadsoftware kommt nicht direkt durch die Kontrollen. Diese wird ja erst nachträglich...

Himmerlarschund... 09. Nov 2011

Ja, ich bin ja hier echt schon vieles gewohnt. Aber Telefone sexy zu finden, da...

Brainfreeze 09. Nov 2011

Da hast Du wohl leider recht.



Aktuell auf der Startseite von Golem.de
Infiltration bei Apple TV+
Die Außerirdischen sind da!

Nach Foundation wartet Apple innerhalb kürzester Zeit gleich mit der nächsten Science-Fiction-Großproduktion auf. Diesmal landen die Aliens auf der Erde.
Eine Rezension von Peter Osteried

Infiltration bei Apple TV+: Die Außerirdischen sind da!
Artikel
  1. Truth Social: Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz
    Truth Social
    Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz

    Hacker starten in Trumps-Netzwerk einen "Online-Krieg gegen Hass" mit Memes. Der Code scheint illegal von Mastodon übernommen worden zu sein.

  2. Krypto: NRW versteigert beschlagnahmte Bitcoin
    Krypto
    NRW versteigert beschlagnahmte Bitcoin

    Nordrhein-Westfalen hat Bitcoin im achtstelligen Eurobereich beschlagnahmt und will diese jetzt loswerden - im Rahmen einer Auktion.

  3. Rust, Deepfake, Sony, Microsoft: Konsolen-Termin für Among Us, mehr Speicher für die Xbox
    Rust, Deepfake, Sony, Microsoft
    Konsolen-Termin für Among Us, mehr Speicher für die Xbox

    Sonst noch was? Was am 22. Oktober 2021 neben den großen Meldungen sonst noch passiert ist, in aller Kürze.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Seagate SSDs & HDD günstiger (u. a. ext. HDD 14TB 326,99) • Dualsense PS5-Controller Weiß 57,99€ • MacBook Pro 2021 jetzt vorbestellbar • World of Tanks jetzt mit Einsteigerparket • Docking-Station für Nintendo Switch 9,99€ • Alternate-Deals (u. a. iPhone 12 Pro 512GB 1.269€) [Werbung]
    •  /