Abo
  • Services:
Anzeige
Der Maxthon-Browser stammt aus dem Pekinger Dongcheng District. Die Firma Maxthon Ltd. hat aber auch ein Büro in San Francisco.
Der Maxthon-Browser stammt aus dem Pekinger Dongcheng District. Die Firma Maxthon Ltd. hat aber auch ein Büro in San Francisco. (Bild: Wikimedia/CC-BY-SA 3.0)

Spähsoftware: Maxthon-Browser sendet kritische Daten nach China

Der Maxthon-Browser stammt aus dem Pekinger Dongcheng District. Die Firma Maxthon Ltd. hat aber auch ein Büro in San Francisco.
Der Maxthon-Browser stammt aus dem Pekinger Dongcheng District. Die Firma Maxthon Ltd. hat aber auch ein Büro in San Francisco. (Bild: Wikimedia/CC-BY-SA 3.0)

Forscher haben entdeckt, dass der alternative Browser Maxthon sicherheitsrelevante Nutzerdaten an einen Server in Peking sendet. Die Daten ließen sich hervorragend für gezielte Angriffe nutzen. Und sie sind nur schlecht gegen Dritte abgesichert.

Der aus China stammende Browser Maxthon sendet gegen den expliziten Willen des Nutzers kritische Nutzerdaten an Server in China. Das haben Forscher der polnischen Sicherheitsfirma Exatel herausgefunden, wie sie in einem gestern veröffentlichten Paper berichten.

Anzeige

In den betroffenen Nutzerdaten soll sich neben Informationen über verwendete CPU, Betriebssystem und installierte Plugins auch die gesamte Browserhistorie des Nutzers befinden. Damit werden automatisch nicht nur eine Liste besuchter Webseiten, sondern auch möglicherweise in URLs eingebettete Benutzernamen und Passwörter abgefischt. Darüber hinaus fanden die Forscher in den nach China übertragenen Daten eine vollständige Liste aller auf ihrem Rechner installierten Programme einschließlich genauer Versionsnummern.

Gesammelte Daten perfekt für Cyberangriff

Die so gesammelten Informationen bieten eine ideale Grundlage für gezielte Angriffe auf die Nutzer von Maxthon. Mit dem Wissen um installierte Software und deren Versionen können etwaige Sicherheitslücken identifiziert werden. Mit Hilfe der Browserhistorie ist es zudem möglich, Phishing-Seiten zu präparieren und gezielt Malware zu verteilen. "Die übermittelten Daten enthalten im Grunde alles, was man in einer Cyberoperation sammeln würde, um genau zu wissen, wo man angreifen muss", bestätigte Justin Harvey, CSO bei Fidelis Cybersecurity gegenüber Security Week.

Dem Exatel-Paper zufolge werden die Daten in einer verschlüsselten ZIP-Datei per HTTP an einen Server in Peking übermittelt. Die Verschlüsselung konnten die Forscher jedoch leicht per Reverse Engineering aushebeln, denn die Daten werden mit einem konstanten, 16 Byte langen AES-Schlüssel (nämlich "eu3o4[r04cml4eir") verschlüsselt, der fest in den Quellcode des Browsers eingebaut ist. Die nach China versandten sicherheitsrelevanten Daten können also nicht nur von den Maxthon-Machern gelesen werden, sondern auch von einem beliebigen Man in the Middle.

Maxthon bisher uneinsichtig

Kontaktiert von besorgten Nutzern zeigte sich Maxthon uneinsichtig: Die übermittelten Daten seien Teil von Maxthons "User Experience Improvement Program" zur Verbesserung des Produktes. Die Teilnahme daran sei freiwillig und vollkommen anonym, und könne im Browser per Opt-out deaktiviert werden. Die Exatel-Forscher fanden jedoch, dass der Maxthon-Browser die Daten auch nach dem Opt-out noch in identischem Umfang sammelt und nach China sendet.

Die Entdeckung durch Exatel ist besonders brisant, weil der Maxthon-Browser in der Vergangenheit damit warb, besonders sicher zu sein und die Privatsphäre seiner User gegen die Übergriffe der NSA zu verteidigen. In einem Browser-Test des PC Magazins vom Januar 2016 landet Maxthon in der Kategorie "Sicherheit" gar auf Platz 2, noch vor Mozillas Firefox.

In einem älteren Blogpost von Maxthon heißt es: "Die Sicherheit und Privatsphäre bei Maxthon verdienen besonderes Lob. Warum? Weil wir Do Not Track unterstützen, mit dem Sie ohne jede Aufzeichnung der von Ihnen besuchten Webseiten surfen können." Diesen Blogpost sollte Maxthon wohl schleunigst korrigieren.


eye home zur Startseite
My2Cents 20. Jul 2016

Man kann während der Installation nicht alles deaktivieren. Da sind noch etliche...

dantist 16. Jul 2016

Wenn z.B. Origin eine Liste aller installierten Programme auf USA-Server überträgt...

glasen77 15. Jul 2016

Und was willst du uns damit sagen? Maxthon stammt schon immer aus China, der Firmensitz...

nicoledos 15. Jul 2016

Dann melde aber auch Chrome, Opera, Dolphin und wie sie alle heißen. Alles Browser, die...

jaw 15. Jul 2016

Das ist korrekt, deswegen steht in der Meldung ja auch 16 "Byte", und nicht Bit.



Anzeige

Stellenmarkt
  1. prevero AG, München
  2. Uvex Winter Holding GmbH & Co. KG, Fürth
  3. Harting Electric GmbH & Co. KG, Espelkamp
  4. Deutsches Krebsforschungszentrum Abt. Personal- und Sozialwesen (M210), Heidelberg


Anzeige
Spiele-Angebote
  1. 9,99€
  2. 22,99€
  3. 11,49€

Folgen Sie uns
       


  1. Fifa 18 im Test

    Kick mit mehr Taktik und mehr Story

  2. Trekstor

    Kompakte Convertibles kosten ab 350 Euro

  3. Apple

    4K-Filme in iTunes laufen nur auf neuem Apple TV

  4. Bundesgerichtshof

    Keine Urheberrechtsverletzung durch Google-Bildersuche

  5. FedEX

    TNT verliert durch NotPetya 300 Millionen US-Dollar

  6. Arbeit aufgenommen

    Deutsches Internet-Institut nach Weizenbaum benannt

  7. Archer CR700v

    Kabelrouter von TP-Link doch nicht komplett abgesagt

  8. QC35 II

    Bose bringt Kopfhörer mit eingebautem Google Assistant

  9. Nach "Judenhasser"-Eklat

    Facebook erlaubt wieder gezielte Werbung an Berufsgruppen

  10. Tuxedo

    Linux-Notebook läuft bis zu 20 Stunden



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Kein App Store mehr: iOS-Nutzer sollten das neue iTunes nicht installieren
Kein App Store mehr
iOS-Nutzer sollten das neue iTunes nicht installieren
  1. Drei Netzanbieter warnt vor Upgrade auf iOS 11
  2. Betriebssystem Apple veröffentlicht Goldmaster für iOS, tvOS und WatchOS
  3. iPhone iOS 11 bekommt Schutz gegen unerwünschte Memory-Dumps

Inspiron 5675 im Test: Dells Ryzen-Gaming-PC reicht mindestens bis 2020
Inspiron 5675 im Test
Dells Ryzen-Gaming-PC reicht mindestens bis 2020
  1. Android 8.0 im Test Fertig oder nicht fertig, das ist hier die Frage
  2. Logitech Powerplay im Test Die niemals leere Funk-Maus
  3. Polar vs. Fitbit Duell der Schlafexperten

Energieversorgung: Windparks sind schlechter gesichert als E-Mail-Konten
Energieversorgung
Windparks sind schlechter gesichert als E-Mail-Konten
  1. Messenger Wire-Server steht komplett unter Open-Source-Lizenz
  2. Apache Struts Monate alte Sicherheitslücke führte zu Equifax-Hack
  3. Kreditrating Equifax' Krisenreaktion ist ein Desaster

  1. Re: Macht bei mir sogar Sinn

    Matze0815 | 06:33

  2. Re: Wie wäre es

    XoGuSi | 06:22

  3. Re: Es würde ja schon reichen

    Ovaron | 06:20

  4. Re: Wo kann man die Fragen und

    Ovaron | 06:13

  5. Re: Habe es immer noch nicht ganz verstanden

    Ovaron | 06:09


  1. 18:13

  2. 17:49

  3. 17:39

  4. 17:16

  5. 17:11

  6. 16:49

  7. 16:17

  8. 16:01


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel