• IT-Karriere:
  • Services:

Wibattack: Weiterer SMS-Angriff auf die SIM-Karte

Wie Simjacker kann auch die Schadsoftware Wibattack Daten aus dem Mobiltelefon ausleiten. Auch hier kommt die Schadsoftware per SMS und läuft auf der SIM-Karte, sie nutzt allerdings eine andere Sicherheitslücke.

Artikel veröffentlicht am ,
Ob diese SIM-Karte angreifbar ist?
Ob diese SIM-Karte angreifbar ist? (Bild: tomekwalecki/Pixabay)

Wibattack funktioniert ähnlich wie die Mitte September von der Sicherheitsfirma AdaptiveMobile veröffentlichte Schadsoftware Simjacker. Auch hier wird mit einer SMS Schadsoftware an die SIM-Karte gesendet und von dort anschließend Informationen aus dem Mobiltelefon ausgelesen und per SMS an den Angreifer geschickt - und das alles, ohne dass der Nutzer davon etwas bemerkt. Die Sicherheitsfirma Ginno Security Lab will die Sicherheitslücke bereits 2015, zusammen mit Simjacker (welche sie S@Tattack nannten), entdeckt haben. Zuerst hatte das Onlinemagazin ZDnet berichtet. Auch mit Wibattack können Nutzer getrackt werden, allerdings sind im Unterschied zu Simjacker bisher keine Angriffe bekannt geworden.

Stellenmarkt
  1. über Hays AG, Berlin
  2. mahl gebhard konzepte Landschaftsarchitekten BDLA Stadtplaner Partnerschaftsgesellschaft mbB, München

Damit die Angriffe durchgeführt werden können, muss jeweils eine spezielle Software auf der SIM-Karte vorhanden sein. Im Falle des Simjackers ist dies der S@T Browser, bei Wibattack der Wireless Internet Browser (WIB). Bei beiden handelt sich um eine Java-Applikation, welche von den Telekommunikationsunternehmen auf die SIM-Karte geladen werden. Die Programme ermöglichen die Verwaltung der SIM-Karte aus der Ferne, auch Premium-SMS-Dienste sind damit möglich.

Die Wibattack ermöglicht einem Angreifer mittels präparierter SMS, die an ein Mobiltelefon gesendet werden müssen, eine Reihe von Befehlen auf dessen SIM-Karte auszuführen und Daten von dem Mobiltelefon abzufragen oder bestimmte Aktionen zu triggern. Beispielsweise lasse sich der Standort auslesen, ein Anruf starten oder eine SMS senden. Auch ein Internetbrowser lasse sich mit einer übermittelten URL öffnen und dadurch beispielsweise Schadsoftware herunterladen. Zudem sei es möglich, einen Ton abzuspielen oder einen Text auf dem Display des Mobiltelefons anzuzeigen, erklärt das Ginno Security Lab. Ausgelesene Daten können per SMS zurück an den Angreifer gesendet werden. Die Angriffe sind ohne Nutzerinteraktion möglich.

Mit Simtester lassen sich SIM-Karten testen

Mit der Desktopsoftware Simtester von der Sicherheitsfirma Security Research Labs lassen sich SIM-Karten auf den S@T Browser sowie den Wireless Internet Browser testen. Doch auch wenn die beiden Browser vorhanden seien, bedeute das noch nicht automatisch, dass die Geräte auch angreifbar seien, schreibt die Sicherheitsfirma. Telekommunikationsanbieter könnten die präparierten SMS einfach blockieren beziehungsweise ausfiltern. Die Sicherheitsforscher empfehlen den Telekommunikationsfirmen solche Filter einzurichten und zudem die Software von den SIM-Karten zu löschen.

Golem Akademie
  1. IT-Sicherheit für Webentwickler
    31. Mai - 1. Juni 2021, online
  2. Microsoft 365 Security Workshop
    9.-11. Juni 2021, Online
Weitere IT-Trainings

Die Firma entwickelt auch die App Snoopsnitch, mit welcher sich derlei Angriffe erkennen lassen - ein gerootetes Android-Smartphone mit Qualcomm-Chip vorausgesetzt. Mit der Software lässt sich zudem überprüfen, ob alle Android-Sicherheitspatches eingespielt wurden.

Security Research Labs haben 800 SIM-Karten überprüft, davon seien rund 6 Prozent mit der Schadsoftware Simjacker angreifbar gewesen, 9,4 Prozent hätten den S@T Browser enthalten, erklärt die Firma in einem Blogeintrag. Weitere 3,5 Prozent seien anfällig für die Wibattack gewesen. Zudem habe es ein paar wenige Meldungen von Simjacker-Angriffen durch die Snoopsnitch-Community gegeben.

Angriffe unwahrscheinlich

Dass Nutzer eine verwundbare SIM-Karte besitzen, sei jedoch eher unwahrscheinlich. Neben dem S@T Browser oder dem Wireless Internet Browser müsste zudem das Minimale Sicherheitslevel (MSL) aktiviert sein sowie die präparierten SMS nicht durch den Telekommunikationsanbieter blockiert werden.

Die hiesigen Mobilfunkanbieter Telekom, Vodafone und Telefónica erklärten auf Nachfrage von Golem.de, den S@T Browser auf deutschen SIM-Karten nicht zu verwenden. "Bei Vodafone Deutschland wird der Wireless Internet Browser nicht eingesetzt", erklärt Tanja Vogt, Pressesprecherin von Vodafone Deutschland. Auch bei der Telekom werden die beiden Tools weder in Deutschland noch in Österreich auf SIM-Karten eingesetzt. Nicht anders sieht es bei der Schweizer Swisscom und dem österreichischen Mobilfunkanbieter Drei aus: Die S@T Browser und Wireless Internet Browser werden nicht eingesetzt, wie die Unternehmen auf Anfrage von Golem.de bestätigen. Auch die Telefónica setzt die Tools in Deutschland nicht ein. Antworten von der österreichischen Telekommunikationsfirma A1 lagen bis Redaktionsschluss noch nicht vor.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. (u. a. Planet Zoo - Deluxe Edition für 19,49€, SnowRunner - Epic Games Store Key für 26,99€)
  2. (u. a. LG OLED77CX6LA 77 Zoll OLED für 2.899€, LG 43UP75009LF 43 Zoll LCD für 399€)
  3. (u. a. Mad Games Tycoon für 6,50€, Transport Fever 2 für 21€, Shadow Tactics: Blades of the...
  4. 759€ (Bestpreis)

heikom36 01. Okt 2019

Damit es sicherer wird? Nun wird es so richtig albern. Wie wäre es mit Tausch der...

ibsi 01. Okt 2019

Es sind sogar richtige Computer mit Mhz, nicht nur ein Betriebssystem.


Folgen Sie uns
       


Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /