Abo
  • Services:
Anzeige
Eine Schwachstelle wurde in Google Wallet gefunden.
Eine Schwachstelle wurde in Google Wallet gefunden. (Bild: Google)

Google Wallet: Pin zur Bezahlung lässt sich bei Android-Smartphones knacken

Eine Schwachstelle wurde in Google Wallet gefunden.
Eine Schwachstelle wurde in Google Wallet gefunden. (Bild: Google)

Ein Sicherheitsexperte hat in Android-Smartphones mit Google Wallet eine Schwachstelle entdeckt, die es einem Angreifer ermöglicht, die Pin für die NFC-Bezahlung zu bekommen. Geschützt ist der Anwender nur, wenn das Gerät nicht gerootet wurde.

Sicherheitsforscher Joshua Rubin hat eine Schwachstelle im Zahlungssystem Google Wallet entdeckt. Mit Google Wallet sollen Besitzer von Android-Smartphones nicht mehr mit Bargeld oder einer Kreditkarte bezahlen, sondern dies stattdessen kontaktlos per Near Field Communication (NFC) tun.

Anzeige

Damit die NFC-App auch die Bezahlung vornehmen kann, bedarf es einer Pin. So wird der Zugriff auf das sogenannte Secure Element im Smartphone abgesichert. Dort befinden sich beispielsweise die Kreditkarteninformationen, an die sonst niemand herankommen kann. Die Pin wird von Android-Geräten eigentlich gut geschützt. Nach einer gewissen Anzahl von Fehlversuchen ist NFC-Bezahlung nicht mehr möglich. Die Pin hat jedoch nur vier Stellen und wenn ein Angreifer an die zugrundeliegende Datenbank herankommt, hat er es leicht. Nur ein einfacher Brute-Force-Angriff ist nötig. Nach maximal 10.000 Versuchen ist die Pin geknackt.

Um die Sicherheitsfunktion der NFC-App zu umgehen, muss das Android-Smartphone gerootet werden. Dann ist der Zugriff frei auf eine Datenbank der App, in welcher der Hashwert der Pin gesalzen liegt. Hier kritisiert Rubin, dass Googles App nicht anhand von Sicherheitskriterien programmiert wurde. Stattdessen versucht Google, die Brisanz der Daten mit Begriffen wie Metadata zu maskieren. Google verlässt sich offenbar darauf, dass das Gerät selbst geschützt ist. Rooting ist allerdings nichts Ungewöhnliches, auch wenn die Zielgruppe gering ist. Aufgrund der Kürze der Pin ist es keine Herausforderung, die für die Bezahlung wichtige Information aus dem offenen System zu extrahieren.

Google weiß von dem Problem

Google wurde über die Schwachstelle informiert und hat prinzipiell auch schon Lösungsansätze. Rubin selbst kennt das Problem seit mindestens Anfang Januar 2012, wie anhand eines Demovideos zu erkennen ist, das zuvor nur wenigen zugänglich war. Es gibt allerdings laut Rubin grundsätzliche Probleme, die einen Patch bisher verhinderten. Möglich wäre, die Pin in das Secure Element zu verlagern. Dort befindet sich jedoch signierter Code und der Aufwand ist höher, diesen zu verteilen.

Schwieriger sind rechtliche Probleme. Es kommt möglicherweise zu einer sogenannten Change of Agency. Sollte das stimmen, könnte es passieren, dass die Verantwortung über die Sicherheit der Pin von Google auf die Banken übertragen wird. Laut Rubin liegt die Entscheidung darüber nun bei den Banken. Sollte die Pin in das Secure Element wandern, gibt es nahezu keine Möglichkeit, an die Pin heranzukommen, ist sich Rubin sicher.

Es ist nicht die erste Schwachstelle, die Google Wallet betrifft. Schon seit Ende Dezember 2011 ist bekannt, dass sich die Google Wallet Pin sehr einfach zurücksetzen lässt. Sollte ein Nutzer keine Codesperre nutzen oder der Dieb diesen vorher beobachtet haben, braucht der Angreifer nur die Einstellungen von Google Wallet zu löschen. Anschließend lässt sich eine neue Pin setzen - ganz ohne Root-Rechte. Der Zugriff soll sich dann aber auf Prepaid-Guthaben beschränken, da mit dem Zurücksetzen der Pin auch die Kreditkarteninformationen gelöscht werden.

Für Europa ist die Schwachstelle bisher nicht relevant, da Google Wallet hier nicht zum Einsatz kommt. Laut Google beschränkt sich der Einsatz des Dienstes bisher auf das Nexus S 4G beim US-Netzbetreiber Sprint. Die Verbreitung ist also vergleichsweise gering. Dass sich die Pin leicht nachvollziehen lässt, zeigt aber, dass sich Bezahlen per NFC auch im Sicherheitsbereich noch im Anfangsstadium befindet.

Bezahlen per NFC kommt erst in Zukunft nach Deutschland. Die Sparkassen wollen Mitte 2012 damit anfangen, ihre EC-Karten mit NFC auszustatten. Später könnte das Bezahlsystem der Sparkassen auch in Smartphones integriert werden. Bis es so weit ist, wird aber noch einige Zeit vergehen, auch wenn die Sparkassen ein starkes Interesse haben, Google Wallet zuvorzukommen.


eye home zur Startseite
Husten 10. Feb 2012

So ein Schwachsinn, was hat denn rooten mit rumpfuschen in der FIrmware zu tun? Ausserdem...

as (Golem.de) 10. Feb 2012

Hallo, ja, da war ein Fehler drin. Ist mittlerweile korrigiert. Danke für den Hinweis...



Anzeige

Stellenmarkt
  1. LEONI Bordnetz-Systeme GmbH, Kitzingen
  2. seneos GmbH, Köln
  3. Schwarz Zentrale Dienste KG, Neckarsulm
  4. InfraServ GmbH & Co. Gendorf KG, Burgkirchen a.d. Alz


Anzeige
Hardware-Angebote
  1. 64,90€ + 3,99€ Versand
  2. 139€
  3. bei Caseking

Folgen Sie uns
       


  1. Netzneutralität

    Warum die Telekom mit Stream On noch scheitern könnte

  2. Polestar

    Volvo will seine Elektroautos nicht verkaufen

  3. Ivoxia NVX 200

    Tischtelefon für die Apple Watch 3

  4. Ultrabook

    Razer steckt vier Kerne in das Blade Stealth

  5. Flughafen

    Mercedes Benz räumt autonom Schnee

  6. Kündigungen

    Tesla soll Mitarbeiter zur Kostensenkung entlassen haben

  7. Datenbank

    Microsofts privater Bugtracker ist 2013 gehackt worden

  8. Windows 10

    Fall Creators Update wird von Microsoft offiziell verteilt

  9. Robert Bigelow

    Aufblasbare Raumstation um den Mond soll 2022 starten

  10. Axon M

    ZTE stellt Smartphone mit zwei klappbaren Displays vor



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Flettner-Rotoren: Wie Schiffe mit Stahlsegeln Treibstoff sparen
Flettner-Rotoren
Wie Schiffe mit Stahlsegeln Treibstoff sparen
  1. Hyperflight China plant superschnellen Vactrain
  2. Sea Bubbles Tragflächen-Elektroboote kommen nach Paris
  3. Honolulu Strafe für Handynutzung auf der Straße

Cybercrime: Neun Jahre Jagd auf Bayrob
Cybercrime
Neun Jahre Jagd auf Bayrob
  1. Antivirus Symantec will keine Code-Reviews durch Regierungen mehr
  2. Verschlüsselung Google schmeißt Symantec aus Chrome raus
  3. Übernahme Digicert kauft Zertifikatssparte von Symantec

Passwortmanager im Vergleich: Das letzte Passwort, das du dir jemals merken musst
Passwortmanager im Vergleich
Das letzte Passwort, das du dir jemals merken musst
  1. 30.000 US-Dollar Schaden Admin wegen Sabotage nach Kündigung verurteilt
  2. Cyno Sure Prime Passwortcracker nehmen Troy Hunts Hashes auseinander
  3. Passwortmanager Lastpass ab sofort doppelt so teuer

  1. Re: Der "Fortschritt" ist inzwischen nur noch...

    Crossfire579 | 09:34

  2. Re: Großhandelstarif 7,70?

    AllDayPiano | 09:34

  3. Re: End of ownership

    Henne231 | 09:34

  4. Re: Update-Politik

    david_rieger | 09:33

  5. Warum ein Reihenvierzylinder?

    rubberduck09 | 09:32


  1. 09:01

  2. 08:36

  3. 07:59

  4. 07:46

  5. 07:34

  6. 07:23

  7. 21:08

  8. 19:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel