• IT-Karriere:
  • Services:

Android-Apps: Rechtemissbrauch ermöglicht unsichtbare Tastaturmitschnitte

Zwei Funktionen für Android-Apps können einfach missbraucht werden, um Nutzereingaben mitzulesen oder sogar weitere bösartige Apps zu installieren - ohne Wissen oder Zutun des Anwenders. Google hat bereits reagiert.

Artikel veröffentlicht am ,
Über ein unsichtbares Overlay können Tastatureingaben unter Android abgefangen werden.
Über ein unsichtbares Overlay können Tastatureingaben unter Android abgefangen werden. (Bild: Yanick Fratantonio)

Unter dem Namen Cloak & Dagger beschreiben Forscher zwei Angriffe auf fast alle Android-Versionen. Sie erlauben nicht nur das Mitlesen von Tastatureingaben, sondern auch Eingaben zu machen, ohne dass der Anwender es bemerkt. Die Angriffe erfolgen über gängige Funktionen, auf deren Zugriff alle Apps die entsprechenden Rechte haben. Google hat mittlerweile reagiert und verhindert die Aufnahme von Apps in Googles Play Store, die diese Funktionen nutzen. In der bevorstehenden Version O von Android sollen die Schwachstellen behoben werden.

Stellenmarkt
  1. HEGLA GmbH & Co. KG, Beverungen
  2. Stromnetz Hamburg GmbH, Hamburg

Sämtliche Apps besitzen die Rechte SYSTEM_ALERT_WINDOW - auch "draw on top" genannt. Damit können Apps unsichtbare Overlays über die Benutzeroberfläche legen und so etwa Warnmeldungen verstecken. Über ein unsichtbares Overlay können auch Tastatureingaben abgefangen werden, ohne dass der Anwender etwas bemerkt. Damit könnten Angreifer zum Beispiel auch Passwort-Eingaben mitschneiden.

BIND_ACCESSIBILITY_SERVICE beziehungsweise auch "a11y" erlaubt hingegen die verdeckte Eingabe von Tastaturbefehlen ohne Zutun des Anwenders. Damit ließen sich auch PINs auslesen und auch bei ausgeschaltetem Bildschirm wieder eingeben. Ferner könnten Angreifer auch Tokens für die Zwei-Faktor-Authentifizierung abfangen.

Kombiniert noch weitaus gefährlicher

In Kombination ist der Missbrauch der Rechte noch gefährlicher. Eine entsprechend programmierte App könnte sich so zunächst über SYSTEM_ALERT_WINDOW den Zugriff auf den BIND_ACCESSIBILITY_SERVICE verschaffen und anschließend wieder ohne Zutun des Anwenders weitere Rechte erlangen, etwa für die Installation einer weiteren App, die nochmals erhöhte Rechte bereitstellt. Sie hätten sich so Zugriff auf die gesamte Benutzeroberfläche verschafft, schreiben die Forscher der Universitäten in UC Santa Barbara und Georgia Tech in den USA. In den Tests seien sich keine Anwender über den Zugriff bewusst gewesen.

Dem Online-Magazin The Register sagte ein Google-Sprecher, man habe die Richtlinien des Play Stores so geändert, dass Apps, die diese Sicherheitslücken missbrauchen, nicht mehr installiert werden können. Außerdem sei die nächste Android-Version O bereits gegen solche Angriffe gewappnet. Ansonsten gilt die übliche Binsenweisheit: Obacht bei der Installation unbekannter oder gar dubioser Apps.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Mobile-Angebote
  1. 304€ (Bestpreis!)
  2. 274,49€ (mit Rabattcode "PFIFFIGER" - Bestpreis!)
  3. 328€ (mit Rabattcode "YDENUEDR6CZQWFQM" - Bestpreis!)
  4. 689€ (mit Rabattcode "PRIMA10" - Bestpreis!)

notnagel 05. Jun 2017

Ich kann mir kaum vorstellen, daß mein S4 oder das S3 Mini mit den offiziellen Android...

User_x 29. Mai 2017

ein Handy ist aber kein Auto und wäre das so, dann hat der Hersteller nicht die Fenster...

Nikolai 29. Mai 2017

Das ist ein Teil der Accessibility-Funktionen. Braucht man um z.B. speziell für Blinde...

Myxier 29. Mai 2017

+1

FreiGeistler 29. Mai 2017

Also nicht wahllos Apps aus dem Play Store ;-)


Folgen Sie uns
       


Cyberpunk 2077 angespielt

Cyberpunk 2077 dürfte ein angenehm forderndes und im positiven Sinne komplexes Abenteuer werden.

Cyberpunk 2077 angespielt Video aufrufen
The Secret of Monkey Island: Ich bin ein übelriechender, groggurgelnder Pirat!
The Secret of Monkey Island
"Ich bin ein übelriechender, groggurgelnder Pirat!"

Das wunderbare The Secret of Monkey Island feiert seinen 30. Geburtstag. Golem.de hat einen neuen Durchgang gewagt - und wüst geschimpft.
Von Benedikt Plass-Fleßenkämper


    Xbox, Playstation, Nvidia Ampere: Wo bleiben die HDMI-2.1-Monitore?
    Xbox, Playstation, Nvidia Ampere
    Wo bleiben die HDMI-2.1-Monitore?

    Trotz des Verkaufsstarts der Playstation 5 und Xbox Series X fehlt von HDMI-2.1-Displays jede Spur. Fündig werden wir erst im TV-Segment.
    Eine Analyse von Oliver Nickel


      Corsair K60 RGB Pro im Test: Teuer trotz Viola
      Corsair K60 RGB Pro im Test
      Teuer trotz Viola

      Corsair verwendet in der K60 Pro RGB als erster Hersteller Cherrys neue preiswerte Viola-Switches. Anders als Cherrys günstige MY-Schalter aus den 80ern hinterlassen diese einen weitaus besseren Eindruck bei uns - der Preis der Tastatur hingegen nicht.
      Ein Test von Tobias Költzsch

      1. Corsair K100 RGB im Test Das RGB-Monster mit der Lichtschranke
      2. Corsair Externes Touchdisplay ermöglicht schnelle Einstellungen
      3. Corsair One a100 im Test Ryzen-Wasserturm richtig gemacht

        •  /