Aktuelles, Branche, Produkte - geschrieben von dp am Donnerstag, November 24, 2011 11:47 - noch keine Kommentare
Siri: TREND MICRO warnt vor kritischer Sicherheitslücke
Apple habe dringenden Handlungsbedarf
[datensicherheit.de, 24.11.2011] Gemäß einer aktuellen Warnmeldung von TREND MICRO soll „Siri“, die Apple-Software für Erkennung und Verarbeitung von natürlich gesprochener Sprache im beliebten „iPhone 4S“, sich unter bestimmten Umständen für Abhöraktionen missbrauchen lassen:
Die potenziellen Angreifer müssten dafür in die Kommunikation zwischen „Siri“ und Apple-Servern eindringen – was im Augenblick leider möglich sei, so TREND MICRO. Wie Forscher der Apple-Design- und Entwicklungsfirma Applidium herausgefunden hätten, schicke das „iPhone 4S“ bei jeder Nutzer-Anfrage diese zuerst als komprimierte Audio-Datei an Apple. Dort werde sie in Text und anschließend in Befehle umgewandelt, die das „iPhone“ verstehen kann, um dann an das Gerät zurückgeschickt zu werden. Es sei zwar nicht ganz leicht, aber diese Kommunikation lasse sich kapern, unter anderem mit einem gültigen SSL-Zertifikat für „guzzoni.apple.com“ oder mit selbst signierten Zertifikaten, von deren Echtzeit das „iPhone“ dann allerdings überzeugt werden müsse. Außerdem müssten die potenziellen Angreifer die Kommunikation zwischen dem „iPhone 4S“ und dem DNS-Server unter ihre Kontrolle bringen, was für die immer professioneller agierenden Cyber-Kriminellen allerdings eher eine Herausforderung als ein Problem darstellen dürfte.
Ist ein Angreifer erst einmal auf diesem Wege in die Kommunikation eingedrungen, ließen sich sämtliche „Siri“-Anfragen und -Antworten abfangen. So könnten Kriminelle zum Beispiel herausfinden, woran der betroffene „iPhone“-Besitzer gerade arbeitet. Antworten, von Börsenkursen bis Telefonnummern, könnten geändert, fingierte Telefonverbindungen aufgebaut und abgehört werden, erklärt Martin Rösler, „Director Threat Research“ bei TREND MICRO. Das Risiko sei real und Apple sollte so schnell wie möglich diese Sicherheitslücke schließen.
Die umfassendste Art und Weise, diese Lücke zu schließen, wäre ein „Challenge-Response“-Authentifizierungssystem. Der Server-SSL-Schlüssel müsste dabei zu einer bestimmten Schlüssel-ID passen oder von einem Schlüssel mit einer gesetzten ID signiert werden. Aber welcher Weg auch immer zur Lösung des Problems eingeschlagen wird – Apple allein könne etwas gegen diese Bedrohung unternehmen.
Aktuelles, Experten, Studien - März 26, 2026 0:05 - noch keine Kommentare
KIT-Forschung zu Quantentechnologien: Optische Kontrolle von Kernspins in Molekülen bietet neue Perspektiven
weitere Beiträge in Experten
- Den Fortschritt im Blick, Cyberangreifer im Windschatten: Wie Unternehmen Governance, Risk & Compliance (GRC) mit KI harmonisieren
- Rechenzentrumsstrategie: Allianz zur Stärkung digitaler Infrastrukturen mahnt Konkretisierung bei Strompreisen und Energieeffizienz an
- Bitkoms Smart City Index 2026: Städte errichten Digitale Zwillinge
- OpenTelemetry als Fundament einer vertrauenswürdigen Observability-Infrastruktur
- Aisuru und Kimwolf: Strafverfolgungsbehörden konnten zwei der weltgrößten Botnetze ausheben
Aktuelles, Branche, Studien - März 27, 2026 0:41 - noch keine Kommentare
Neue ISACA-Studie enthüllt Blinden Fleck: Unternehmensrisiko unkontrollierter KI-Einsatz
weitere Beiträge in Branche
- Iran-Krieg als Aufhänger: Cyberkriminelle missbrauchen geopolitische Ereignisse für Malware-Attacken auf Geschäftskommunikation
- Umfrage: 70 Prozent der deutschen Unternehmen genehmigen KI-Projekte trotz Sicherheitsbedenken
- Mandiant veröffentlicht M-Trends Report 2026: Mittels KI konnten Angreifer Operationen ausweiten
- Keynote auf der RSAC 2026: Die fünf gefährlichsten Angriffstechniken
- Identity Attack Path Management: SpecterOps erweitert Lösungsangebot auf Okta, GitHub und Mac
Aktuelles, A, Experten, Service, Wichtige Adressen - Jan. 13, 2026 1:08 - noch keine Kommentare
Registrierung bei ELEFAND: Krisen- und Katastrophenvorsorge bei Auslandsaufenthalten
weitere Beiträge in Service
- DigiCert-Umfrage: Manuelle Zertifikatsprozesse führen zu Ausfällen, Compliance-Fehlern und hohen Verlusten im Unternehmen
- Threat Hunting: Bedeutung und Wertschätzung steigt
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen



Kommentieren