Abo
  • Services:
Anzeige
One-Click-Betrug gegen iOS-Nutzer auf einer japanischen Seite
One-Click-Betrug gegen iOS-Nutzer auf einer japanischen Seite (Bild: Symantec)

One-Click-Fraud: Social Engineering mit dem iOS Developer Enterprise Program

One-Click-Betrug gegen iOS-Nutzer auf einer japanischen Seite
One-Click-Betrug gegen iOS-Nutzer auf einer japanischen Seite (Bild: Symantec)

In Japan gibt es derzeit Versuche, iOS-Nutzer anzugreifen. Eine Sicherheitslücke ist nicht betroffen. Die Angreifer setzen stattdessen auf ein Unternehmensangebot von Apple und auf Nutzereingaben. Erfolg hat die One-Click-Fraud-Kampagne allenfalls bei naiven Nutzern.

Symantec berichtet von einem Angriff auf japanische Nutzer mit Hilfe signierter Apps. Diese Apps lassen sich, so sieht es iOS vor, auch außerhalb des App Stores vertreiben. Auch wir haben schon Apps ohne App Store installiert. Diese Funktion ist vor allem für Unternehmenskunden gedacht. Die wollen ihre Anwendungen nicht unbedingt für alle öffentlich im App Store verteilen. Stattdessen wird die App beispielsweise über das Intranet verteilt.

Anzeige

Die Angreifer machen sich diese Funktion nun zunutze, um über Werbeseiten oder auch übernommene Webseiten solche Apps zu verteilen. Diese One-Click-Fraud-Kampagne setzt dabei darauf, den Nutzer zu einem Click zu verleiten, um die Anwendung zu installieren. Laut Symantec ist nicht klar, ob die Angreifer selbst Teil des Enterprise Developer Programs sind, mit dem das möglich ist, oder sie schlicht einen Inhaber angegriffen haben.

Apples iOS fragt den Nutzer mehrfach ab

Die Angreifer setzen auf die Naivität der Nutzer. Ihnen kommt vermutlich der Umstand entgegen, dass sich iOS-Nutzer vergleichsweise sicher fühlen und damit ein geringeres Gefahrenbewusstsein haben. Dass der Angriff überhaupt funktioniert, verwundert dennoch. Bei den Angriffsseiten blendet sich ein Dialog ein, der noch einmal nachfragt, ob die App wirklich installiert werden soll.

Selbst nach der Installation ist es immer noch nicht möglich, die App zu starten. Apples iOS warnt noch einmal davor. Dieses Mal beschwert sich das Betriebssystem über die nichtvertrauenswürdige Software. Es fehlt nämlich das Unternehmenszertifikat, dem zunächst das Vertrauen ausgesprochen werden muss. In Firmen ein üblicher Vorgang.

Nach dem Start behauptet die Software irgendwann, dass der Nutzer ein Abo abgeschlossen hat und fordert diesen zur Zahlung auf. Auch das ist reines Social Engineering der Schadsoftware und kein Ausnutzen von Softwarefehlern.

Trotz der ganzen Hürden scheint sich die Verteilung so weit zu lohnen, dass die Schadsoftware-App einen Kampagnenstatus erreicht hat. Es gibt damit genug Anwender, die darauf hereinfallen.

Rechtsmanagement kann helfen

Das Vorgehen der Angreifer ist damit vergleichbar mit dem, was unter Windows lange verbreitet wird. Ein Großteil der Schadsoftware nutzt auch unter Windows keine Sicherheitslücken mehr aus, sondern nutzt mehr oder weniger gutes Social Engineering. Gegen Social Engineering können sich Unternehmen mit entsprechendem Rechtemanagement noch halbwegs schützen. Der Endanwender kennt aber häufig nicht einmal die Unterscheidung zwischen Standard- und Administrationsrechten.

Ein derartiges Rechtemanagement gibt es für Endanwender unter iOS ohnehin nicht, von den setzbaren Einschränkungen einmal abgesehen. Diese sind aber durchaus nützlich. Bestimmte Aufgaben, die ein Anwender sehr selten macht, sollten über die Restriktionen in iOS abgeschaltet werden. Wer beispielsweise selten Apps den Zugang zum Mikrofon gibt, der kann dies von Anfang an komplett unterbinden und nur bei Bedarf freischalten, auch wenn die Bedienung hakelig ist.

So lässt sich das auch grundsätzlich mit der Installation von Apps handhaben. Doch das dürfte bei den wenigsten Anwendern praxisnah sein.

Ob sich hierbei ein Trend entwickelt, iOS-Anwender mit Enterprise-Apps anzugreifen, lässt sich noch nicht sagen. Stellt sich ein gewisser Erfolg ein, ist mit Nachahmern zu rechnen.


eye home zur Startseite



Anzeige

Stellenmarkt
  1. Faubel & Co. Nachf. GmbH, Melsungen
  2. Dataport, Hamburg
  3. IAV GmbH - Ingenieurgesellschaft Auto und Verkehr, Sindelfingen
  4. BODYCOTE Deutschland GmbH, Düsseldorf


Anzeige
Hardware-Angebote
  1. 286,99€ (Bestpreis!)
  2. 77,00€ (Bestpreis!)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Blackberry Key One im Hands on

    Android-Smartphone mit toller Hardware-Tastatur

  2. Deutschland

    Smartphone-Aufnahmen in Wahlkabinen werden verboten

  3. Stewart International Airport

    New Yorker Flughafen wohl ein Jahr schutzlos am Netz

  4. Blackberry Key One

    Android-Smartphone mit Hardware-Tastatur kostet viel

  5. Arrow Launcher 3.0

    Microsofts Android-Launcher braucht weniger Energie und RAM

  6. Die Woche im Video

    Angeswitcht, angegriffen, abgeturnt

  7. Hardlight VR Suit

    Vibrations-Weste soll VR-Erlebnis realistischer machen

  8. Autonomes Fahren

    Der Truck lernt beim Fahren

  9. Selektorenaffäre

    BND soll ausländische Journalisten ausspioniert haben

  10. Kursanstieg

    Bitcoin auf neuem Rekordhoch



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Limux: Die tragische Geschichte eines Leuchtturm-Projekts
Limux
Die tragische Geschichte eines Leuchtturm-Projekts
  1. Limux München prüft Rückkehr zu Windows
  2. Limux-Projekt Windows könnte München mehr als sechs Millionen Euro kosten
  3. Limux Münchner Stadtrat ignoriert selbst beauftragte Studie

Wacoms Intuos Pro Paper im Test: Weg mit digital, her mit Stift und Papier!
Wacoms Intuos Pro Paper im Test
Weg mit digital, her mit Stift und Papier!
  1. Wacom Brainwave Ein Graph sagt mehr als tausend Worte
  2. Canvas Dells Stift-Tablet bedient sich bei Microsoft und Wacom
  3. Intuos Pro Wacom verbindet Zeichentablet mit echtem Papier

Bundesnetzagentur: Puppenverbot gefährdet das Smart Home und Bastler
Bundesnetzagentur
Puppenverbot gefährdet das Smart Home und Bastler
  1. My Friend Cayla Eltern müssen Puppen ihrer Kinder zerstören
  2. Matoi Imagno Wenn die Holzklötzchen zu dir sprechen
  3. Smart Gurlz Programmieren lernen mit Puppen

  1. Briefwahl gab es doch auch noch

    GaliMali | 13:23

  2. Re: An alle die den Grund für das Verbot nicht...

    lumks | 13:20

  3. Re: Wie löst man das Problem?

    JouMxyzptlk | 13:20

  4. Re: Format?!

    Wahrheitssager | 13:19

  5. Re: Der Preis...

    Wahrheitssager | 13:17


  1. 12:37

  2. 12:17

  3. 10:41

  4. 20:21

  5. 11:57

  6. 09:02

  7. 18:02

  8. 17:43


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel