Original-URL des Artikels: https://www.golem.de/news/mikrofonzugriff-wieder-mithoer-bug-in-chrome-entdeckt-1404-105696.html    Veröffentlicht: 08.04.2014 11:05    Kurz-URL: https://glm.io/105696

Mikrofonzugriff

Wieder Mithör-Bug in Chrome entdeckt

Erneut ist ein Fehler entdeckt worden, der das unbemerkte Mithören über das Speech-API in Chrome ermöglicht. Genutzt wird dazu eine längst überholte Version des APIs, die es erlaubt, das Element zu verstecken.

Bereits im Januar ist bekanntgeworden, dass Chrome eine Schwachstelle enthält, die es ermöglicht, unbemerkt die Spracheingabe über das Mikrofon aufzuzeichnen. Mit dem nun gefundenen Fehler ist dies ebenfalls möglich, allerdings über ein deutlich anderes Angriffsszenario.

So wird für den neuen Angriff eine sehr alte Version des Web-Speech-APIs benutzt, die vermutlich seit Version 11 in Chrome zur Verfügung stehen könnte. Das Problem an dem X-webkit-speech-Tag ist, dass ein damit erstelltes Element auf verschiedene Arten verändert werden kann, was ausgenutzt werden könnte.

So kann die Sichtbarkeit des Sprachelements in Größe und Deckkraft verändert werden. Zudem kann das Element sämtliche Klicks, die auf einer Webseite platziert werden, übernehmen, ohne selbst sichtbar zu sein, und der Hinweis auf eine Aufzeichnung kann manipuliert und außerhalb des Bildschirms gerendert werden.

Vereinfacht ausgedrückt wird das Element einfach gut versteckt und Nutzer bemerken so nicht, dass sie belauscht werden. Denn auch das nach dem Bug vom Januar eingeführte Pop-up, das die Aufnahme sichtbar machen sollte, erscheint bei dem dargestellten Angriff nicht.

Gegenüber dem aktuell in Chrome verwendeten Speech-API hat das in dem beschriebenen Angriff eingesetzte API den technischen Nachteil, dass darüber keine dauerhaften Aufnahmen gemacht werden können. Die Aufnahme muss also für jeden Satz neu gestartet werden, was einen möglichen Angriff etwas weniger gefährlich erscheinen lässt.

Ein Proof-of-Concept, der den Fehler ausnutzt, steht online bereit, ebenso wie eine detaillierte Erklärung. Der Bug-Report, der die Chrome-Entwickler dazu auffordert, das veraltete Speech-API einzumotten, ist bereits über ein Jahr alt.  (sg)


Verwandte Artikel:
Mikrofonzugriff: Chrome kann unbemerkt mithören   
(23.01.2014, https://glm.io/104102 )
LLVM 6.0: Clang bekommt Maßnahme gegen Spectre-Angriff   
(09.03.2018, https://glm.io/133241 )
Super Bowl 2018: Amazon verhindert Alexa-Fehlbedienung wohl mit Frequenztrick   
(04.02.2018, https://glm.io/132572 )
Lingufino: Sprachgesteuerter Kobold kuschelt auch mit Datenschützern   
(02.02.2018, https://glm.io/132544 )
Deep Speech und Common Voice: Mozilla bringt freie Spracherkennung für alle   
(30.11.2017, https://glm.io/131414 )

© 1997–2020 Golem.de, https://www.golem.de/