iOS: Schwachstelle erlaubt Installation manipulierter Apps

Vor einer weiteren Angriffsmethode auf iOS warnen Datenexperten. Mit Masque Attack lassen sich manipulierte Apps über bestehende installieren. Grund ist eine unzureichende Zertifikatsprüfung.

Artikel veröffentlicht am , Thorsten Schröder/
Eine neue Malware nutzt eine Schwachstelle in iOS aus.
Eine neue Malware nutzt eine Schwachstelle in iOS aus. (Bild: Apple)

Zum zweiten Mal innerhalb weniger Tage entdeckten Datenexperten eine potenzielle Angriffsmethode für Malware in Apples mobilem Betriebssystem iOS. Die IT-Sicherheitsfirma Fireeye warnt vor einer Infizierung von iPhones oder iPads mit einer Methode namens Masque Attack, die auch ohne Jailbreak funktioniert. Dabei nutzten Angreifer eine Lücke in der Zertifikatsprüfung des mobilen Betriebssystems iOS und ersetzten Original-Apps gezielt durch schädliche Software. Weil solche Applikationen direkt aus dem Internet installiert werden können, halten Experten den Angriff für gefährlicher als die kürzlich entdeckte Malware Wirelurker.

Stellenmarkt
  1. Backend Developer* (m/w/d)
    EDAG Engineering GmbH, verschiedene Standorte
  2. Scrum Master (m/w/d) in skaliertem Scrum-Umfeld
    PROSOZ Herten GmbH, Herten (Ruhrgebiet)
Detailsuche

Gmail-Fälschung nach Angry-Bird-Update

Möglich seien die Angriffe, weil iOS keine identischen Zertifikate für Apps mit identischer internen Identifikation erfordert. Angreifer könnten so eine manipulierte Gmail-App erstellen, die den Identifikationsnamen com.google.Gmail enthält, für den Benutzer aber mit vertrauten Namen wie "New Flappy Bird" oder "Angry Bird Update" versehen wird. Diese können mit einem beliebigen Enterprise-Zertifikat signiert werden. Installiert sie ein Anwender und ignoriert dabei sogar die Warnmeldung Untrusted App Developer, wird die Original-App von der manipulierten überschrieben.

"Masque Attacks ist so in der Lage, Original-Apps wie Banking- oder E-Mail-Anwendungen mit Malware über das Internet zu ersetzen", warnten die Sicherheitsexperten von Fireeye in ihrem Blog. Die Apps hätten dabei dieselbe Benutzeroberfläche wie die eigentliche Anwendung. Auf diese Weise könnten sich Angreifer Zugang zu Daten wie Kontoinformationen verschaffen. Die Malware könne sogar lokal gespeicherte Daten der Originalanwendung wie Token oder E-Mails auslesen. Auf Geräten mit Jailbreak könnten manipulierte Apps auch auf das System zugreifen. Entdeckt wurde die Sicherheitslücke laut Fireeye bereits im Juli 2014.

Nur aus vertrauenswürdigen Quellen installieren

Golem Karrierewelt
  1. First Response auf Security Incidents: Ein-Tages-Workshop
    14.11.2022, Virtuell
  2. Advanced Python – Fortgeschrittene Programmierthemen: virtueller Drei-Tage-Workshop
    23.-25.01.2023, Virtuell
Weitere IT-Trainings

Anders als bei der vergangene Woche entdeckten Malware Wirelurker ist bei Masque Attack keine USB-Verbindung zu einem zuvor infizierten Apple-Rechner notwendig. Der Angriff funktioniert auch mit Apps, die direkt über eine Webseite installiert werden können.

Die Datenexperten bei Fireeye raten Anwendern, Apps nur aus vertrauenswürdigen Quellen zu installieren. Bei der Installation sollten sie auch auf mögliche Warnhinweise des Betriebssystems achten und im Zweifel die Einrichtung abbrechen. Unter iOS 7 lassen sich die Signaturen installierter Apps in den Einstellungen unter Profilen einsehen, um zu überprüfen, ob dort nicht vertrauenswürdige Quellen aufgelistet sind. Unter iOS 8 gibt es diesen Eintrag jedoch nicht mehr.

Erst in der vergangenen Woche hatten Sicherheitsexperten vor einer neuen Malware gewarnt, die gezielt die Systeme von Apple angreife. Wirelurker war als die bislang größte Attacke auf die Systeme des US-Konzerns bezeichnet worden. Die Software hatte über den dubiosen chinesischen App Store Maiyadi infizierte Programme auf die Apple-Rechner der Nutzer geladen und sich so Zugang zu über USB angeschlossene iPhones und iPads verschafft.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


JanZmus 12. Nov 2014

Stimmt aber nicht. Ja, in der "idealen Welt" vielleicht wird JEDER stutzig und NIEMAND...

RonnyStiftel 11. Nov 2014

Bei der ersten Installation wird man nochmals gesondert darauf hin gewiesen das...

McNau 11. Nov 2014

Natürlich würde ich als Enterprisedeveloper mit hinterlegten validen Kreditkartendaten...

S-Talker 11. Nov 2014

Auch das ist ein Name: Na­me, der Wortart: Substantiv, maskulin Häufigkeit...



Aktuell auf der Startseite von Golem.de
James Webb Space Telescope
Das Weltraumteleskop wird mit Javascript betrieben

Die in der Raumfahrt verwendete Software ist manchmal kurios. Im Fall des JWST wird das ISIM mit Javascript kontrolliert und betrieben.

James Webb Space Telescope: Das Weltraumteleskop wird mit Javascript betrieben
Artikel
  1. Betrug: Wenn die Phishing-Mail wirklich von Paypal kommt
    Betrug
    Wenn die Phishing-Mail wirklich von Paypal kommt

    Die E-Mail stammt von Paypals Servern und weist auf eine unter Paypal.com einsehbare Transaktion hin. Doch hinter E-Mail und Hotline stecken Betrüger.

  2. ADAC-Test: Elektroautos als Zugmaschinen - was bringt's?
    ADAC-Test
    Elektroautos als Zugmaschinen - was bringt's?

    Der ADAC hat den Stromverbrauch von Elektroautos mit Anhängern und Fahrradgepäckträgern gemessen. Gute Noten gibt es dabei keine.

  3. Botnetz: Google blockiert Rekord-DDoS-Angriff
    Botnetz
    Google blockiert Rekord-DDoS-Angriff

    Für einen Kunden konnte Google den größten HTTPS-basierten DDoS-Angriff mit 46 Millionen Anfragen pro Sekunde abwehren.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • MindStar (MSI RTX 3090 Gaming 1.269€, Seagate Festplatte ext. 18 TB 295€) • PS5-Deals (Uncharted Legacy of Thieves 15,38€, Horzizon FW 39,99€) • HP HyperX Gaming-Maus -51% • Alternate (Kingston Fury DDR5-6000 32GB 219,90€ statt 246€) • Samsung Galaxy S22+ 5G 128 GB 839,99€ [Werbung]
    •  /