Abo
  • Services:

Mikrofonzugriff: Chrome kann unbemerkt mithören

Der Programmierer Tal Ater hat entdeckt, dass Google Chrome unter bestimmten Umständen unbemerkt vom Anwender das Mikrofon benutzen kann. Das Problem entsteht, weil der Browser die Mikrofreigabe für die Domain nicht mehr vergisst und weitere Fenster wie eine Wanze arbeiten können.

Artikel veröffentlicht am ,
Spracherkennung in Google Chrome
Spracherkennung in Google Chrome (Bild: Google)

Wenn eine HTTPS-geschützte Website das Mikrofon des Rechners verwenden will, fragt Google Chrome brav beim Anwender um Erlaubnis und öffnet den Tonkanal erst, wenn der Benutzer das will. Doch der Browser vergisst diese Freigabe nicht mehr, auch wenn der Anwender das Fenster schließt.

Stellenmarkt
  1. Robert Bosch GmbH, Grasbrunn
  2. VEGA Grieshaber KG, Schiltach

Eine betrügerische Website könnte dieses Verhalten ausnutzen und zum Beispiel ein Pop-under unbemerkt vom Benutzer öffnen und weiter zuhören, selbst wenn das ursprüngliche Fenster geschlossen wurde. Wer nicht genau aufpasse, könne das noch offene Fenster übersehen oder schlicht nicht erkennen, dass die Aufnahme laufe, so der Entwickler Tal Ater, der dieses Verhalten von Google Chrome entdeckt hat. Selbst das Icon, das auf die Aufnahme hinweist, ist bei entsprechender Gestaltung des Pop-unders unsichtbar.

Tal Ater hat dies schon im September 2013 an Google gemeldet. Dort wurde das Verhalten innerhalb weniger Tage nachvollzogen und eine Lösung entwickelt, doch in den seitdem erschienenen Chrome-Versionen wurde der Fix nicht eingebaut. Aters Bugreport wurde sogar ins Chromium Reward Panel aufgenommen.

Auf Nachfrage, warum seit so vielen Monaten nichts geschehen sei, erfuhr der Entwickler, dass bei Google intern diskutiert werde, wie der Browser dem Standard nach korrekt reagieren solle. Das W3C habe in der Spezifikation für das Web Speech API schon in Oktober 2012 festgelegt, wie sich der Browser verhalten solle, meint Aters. In dem Web Speech API steht sinngemäß, dass eine Spracheingabe abgebrochen werden muss, wenn eine Webseite den Eingabefokus an ein anderes Fenster oder Tab des Browsers verliert. Würde Chrome sich entsprechend verhalten, würde das Problem überhaupt nicht erst entstehen, sagt Ater.

Der Website The Verge teilte Google auf Nachfrage mit, dass es sich das Problem noch einmal angesehen habe und keine unmittelbare Gefahr erkenne, weil der Anwender die Aufnahme der jeweiligen Website ja erst erlauben müsse. Die Funktion arbeite gemäß dem W3C-Standard und es werde weiter an Verbesserungen gearbeitet.

Nachtrag vom 24. Januar 2014, 12:34

Mit der aktuellen Version 32.0.1700.77 von Google Chrome wird mit dem bereitgestellten Beispiel-Code von Ater kein Pop-under, sondern ein Pop-up geöffnet, so dass dem Benutzer das Öffnen eines zweiten Fensters stärker auffallen sollte. Ein Aufnahmesymbol wird im Pop-up jedoch nach wie vor nicht angezeigt.



Anzeige
Blu-ray-Angebote
  1. (nur für Prime-Mitglieder)

Lala Satalin... 26. Jan 2014

Eher gesagt rede ich davon, das mobile Internet ein und aus zu schalten. Das geht halt...

echtwahr 24. Jan 2014

Könnten Sie die Fragen noch etwas ausformulieren?

kendon 24. Jan 2014

damit ist die überschrift aber noch reissender geworden...

Beobachter 23. Jan 2014

Oh ja, definitely !!

S-Talker 23. Jan 2014

Genau, weil das Stock-Rom ja nicht default ist und deshalb so heist. Und weil JEDER beim...


Folgen Sie uns
       


Smartphones Made in Germany - Bericht

Gigaset baut Smartphones - in Deutschland.

Smartphones Made in Germany - Bericht Video aufrufen
Esa: Sonnensystemforschung ohne Plutonium
Esa
Sonnensystemforschung ohne Plutonium

Forscher der Esa arbeiten an Radioisotopenbatterien, die ohne das knappe und aufwendig herzustellende Plutonium-238 auskommen. Stattdessen soll Americium-241 aus abgebrannten Brennstäben von Kernkraftwerken zum Einsatz kommen. Ein erster Prototyp ist bereits fertig.
Von Frank Wunderlich-Pfeiffer

  1. Jaxa Japanische Sonde Hayabusa 2 erreicht den Asteroiden Ryugu
  2. Mission Horizons @Astro_Alex fliegt wieder
  3. Raumfahrt China lädt die Welt zur neuen Raumstation ein

Nasa-Teleskop: Überambitioniert, überteuert und in dieser Form überflüssig
Nasa-Teleskop
Überambitioniert, überteuert und in dieser Form überflüssig

Seit 1996 entwickelt die Nasa einen Nachfolger für das Hubble-Weltraumteleskop. Die Kosten dafür stiegen seit dem von 500 Millionen auf über 10 Milliarden US-Dollar. Bei Tests fiel das Prestigeprojekt zuletzt durch lockere Schrauben auf. Wie konnte es dazu kommen?
Von Frank Wunderlich-Pfeiffer

  1. Raumfahrt US-Regierung gibt der Nasa nicht mehr Geld für Mondflug

VR-Rundschau: Retten rockende Jedi-Ritter die virtuelle Realität?
VR-Rundschau
Retten rockende Jedi-Ritter die virtuelle Realität?

Der mediale Hype um VR ist zwar abgeflaut, spannende Inhalte dafür gibt es aber weiterhin - und das nicht nur im Games-Bereich. Mit dabei: das beliebteste Spiel bei Steam, Jedi-Ritter auf Speed und ägyptische Grabkammern.
Ein Test von Achim Fehrenbach

  1. Oculus Core 2.0 Windows 10 wird Minimalanforderung für Oculus Rift
  2. Virtual Reality BBC überträgt Fußball-WM in der virtuellen VIP-Loge
  3. VR-Brillen Google experimentiert mit Lichtfeldfotografie

    •  /