iPhone-App: Sicherheitslücke bei Instagram

Der Hacker Steven Graham hat einen Programmierfehler beim Foto-Sharing-Dienst Instagram gefunden. Um Druck auf das Mutterunternehmen Facebook zu machen, droht er nun mit einem Hackerangriff.

Artikel veröffentlicht am , Thorsten Schröder
Im WLAN kann Instagram gehackt werden.
Im WLAN kann Instagram gehackt werden. (Bild: Elise Pearce/Getty Images)

Der Foto-Sharing-Dienst Instagram hat offenbar eine Sicherheitslücke, bei der über öffentliche WLAN-Netze auf Profile der Nutzer zugegriffen werden kann. Dies hat der Londoner Entwickler Steven Graham herausgefunden und dem Instagram-Mutterkonzern Facebook mitgeteilt - in der Hoffnung, eine Belohnung zu bekommen. Weil ihm das Bug Bounty genannte Kopfgeld von Facebook verweigert wurde, machte er den Programmierfehler am Sonntag per Twitter publik: "Bug Bounty verweigert. Der nächste Schritt ist nun ein automatisches Tool zu bauen, das Massenentführung der Nutzerkonten ermöglicht. Ziemlich ernsthafte Schwachstelle, Facebook. Bitte fixen."

Stellenmarkt
  1. Mitarbeiter IT/IT-Systemadmnistrator (m/w/d)
    S-PensionsManagement GmbH, Köln
  2. Fachinformatiker Systemintegration/IT-Systema- dministrator (m/w/d)
    Verbandsgemeinde Jockgrim, Jockgrim
Detailsuche

Graham wisse seit Jahren von dieser Sicherheitslücke. Hintergrund ist, dass Instagram für den Großteil seiner Datenübertragung HTTP benutzt, womit der Nutzername und die dazugehörige Accountnummer unverschlüsselt weitergegeben werden. Wie Graham aufzeigt, werden auch andere Informationen zwischen den iPhones der Instagram-Nutzer und dem Dienst frei zugänglich übertragen. Auch wenn die Anmeldeinformationen inklusive Passwörtern über eine sichere Verbindung ausgetauscht werden, können die Konten über den gleichen Cookie anderer ausgetauschter Informationen im selben Netz - ohne Neuanmeldung - geknackt werden. "Sobald man einen Cookie hat, kann jedes Ziel damit authentifiziert werden, ob HTTPS oder HTTP", sagt Graham.

Hacking-Tool soll Instasheep heißen

Die Sicherheitslücke erinnert an das Cookie-Klau-Tool Firesheep, das Facebook im Jahr 2010 dazu veranlasste, HTTPS-Verbindungen einzuführen. Deswegen will Graham sein per Twitter angekündigtes automatisches Tool zum Ausspähen der Nutzerdaten nun Instasheep nennen.

Instagrams Mitbegründer Mike Krieger erklärte unterdessen auf Hacker News, die Foto-App sei gerade dabei, ihre HTTPS-Abdeckung auszuweiten. Dabei sollten jedoch Leistung, Stabilität und Nutzungserlebnis nicht leiden. Das Projekt soll bald abgeschlossen sein. Ob die Schwachstelle auch die Android-App betrifft, blieb laut Heise vorerst unklar.

Golem Akademie
  1. C++ Programmierung Basics: virtueller Fünf-Tage-Workshop
    28. Februar–4. März 2022, virtuell
  2. Einführung in die Programmierung mit Rust: virtueller Fünf-Halbtage-Workshop
    21.–25. März 2022, Virtuell
Weitere IT-Trainings

Seit den Enthüllungen durch Edward Snowden haben große Internetunternehmen ihre Angebote nach und nach verschlüsselt. Noch gebe es aber Lücken, oder der Zugang zu verschlüsselten Webseiten müsse explizit ausgewählt werden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Bundesservice Telekommunikation  
Die dubiose Adresse in Berlin-Treptow

Angeblich hat das Innenministerium nichts mit dem Bundesservice Telekommunikation zu tun. Doch beide teilen sich offenbar ein Bürogebäude.
Ein Bericht von Friedhelm Greis

Bundesservice Telekommunikation: Die dubiose Adresse in Berlin-Treptow
Artikel
  1. Reddit: IT-Arbeiter automatisiert seinen Job angeblich vollständig
    Reddit
    IT-Arbeiter automatisiert seinen Job angeblich vollständig

    Ein anonymer IT-Spezialist will unbemerkt seinen Job vollständig automatisiert haben. Dem Arbeitgeber sei dies seit einem Jahr nicht aufgefallen.

  2. E-Mail: Outlook-Suche in MacOS 12.1 ist noch immer kaputt
    E-Mail
    Outlook-Suche in MacOS 12.1 ist noch immer kaputt

    Seit Wochen ärgern sich Outlook-User darüber, dass die E-Mail-Suche unter MacOS 12.1 nicht mehr richtig funktioniert. Ein Fix ist in Arbeit.

  3. Spielebranche: Microsoft will Activision Blizzard übernehmen
    Spielebranche
    Microsoft will Activision Blizzard übernehmen

    Diablo und Call of Duty gehören bald zu Microsoft: Der Softwarekonzern will Activision Blizzard für rund 70 Milliarden US-Dollar kaufen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • PS5 wohl am 19.01. bestellbar • RTX 3080 12GB bei Mindfactory 1.699€ • Samsung Gaming-Monitore (u.a. G5 32" WQHD 144Hz Curved 299€) • MindStar (u.a. GTX 1660 6GB 499€) • Sony Fernseher & Kopfhörer • Samsung Galaxy A52 128GB 299€ • CyberGhost VPN 1,89€/Monat [Werbung]
    •  /