Aktuelles, Branche, Produkte - geschrieben von dp am Donnerstag, November 24, 2011 11:47 - noch keine Kommentare
Siri: TREND MICRO warnt vor kritischer Sicherheitslücke
Apple habe dringenden Handlungsbedarf
[datensicherheit.de, 24.11.2011] Gemäß einer aktuellen Warnmeldung von TREND MICRO soll „Siri“, die Apple-Software für Erkennung und Verarbeitung von natürlich gesprochener Sprache im beliebten „iPhone 4S“, sich unter bestimmten Umständen für Abhöraktionen missbrauchen lassen:
Die potenziellen Angreifer müssten dafür in die Kommunikation zwischen „Siri“ und Apple-Servern eindringen – was im Augenblick leider möglich sei, so TREND MICRO. Wie Forscher der Apple-Design- und Entwicklungsfirma Applidium herausgefunden hätten, schicke das „iPhone 4S“ bei jeder Nutzer-Anfrage diese zuerst als komprimierte Audio-Datei an Apple. Dort werde sie in Text und anschließend in Befehle umgewandelt, die das „iPhone“ verstehen kann, um dann an das Gerät zurückgeschickt zu werden. Es sei zwar nicht ganz leicht, aber diese Kommunikation lasse sich kapern, unter anderem mit einem gültigen SSL-Zertifikat für „guzzoni.apple.com“ oder mit selbst signierten Zertifikaten, von deren Echtzeit das „iPhone“ dann allerdings überzeugt werden müsse. Außerdem müssten die potenziellen Angreifer die Kommunikation zwischen dem „iPhone 4S“ und dem DNS-Server unter ihre Kontrolle bringen, was für die immer professioneller agierenden Cyber-Kriminellen allerdings eher eine Herausforderung als ein Problem darstellen dürfte.
Ist ein Angreifer erst einmal auf diesem Wege in die Kommunikation eingedrungen, ließen sich sämtliche „Siri“-Anfragen und -Antworten abfangen. So könnten Kriminelle zum Beispiel herausfinden, woran der betroffene „iPhone“-Besitzer gerade arbeitet. Antworten, von Börsenkursen bis Telefonnummern, könnten geändert, fingierte Telefonverbindungen aufgebaut und abgehört werden, erklärt Martin Rösler, „Director Threat Research“ bei TREND MICRO. Das Risiko sei real und Apple sollte so schnell wie möglich diese Sicherheitslücke schließen.
Die umfassendste Art und Weise, diese Lücke zu schließen, wäre ein „Challenge-Response“-Authentifizierungssystem. Der Server-SSL-Schlüssel müsste dabei zu einer bestimmten Schlüssel-ID passen oder von einem Schlüssel mit einer gesetzten ID signiert werden. Aber welcher Weg auch immer zur Lösung des Problems eingeschlagen wird – Apple allein könne etwas gegen diese Bedrohung unternehmen.
Kooperation

Mitgliedschaft
Mitgliedschaft

Multiplikator

Gefragte Themen
- Thema Impfstoff als Aufhänger für Cyber-Attacken
- Überarbeitete Standarddatenschutzklauseln: BfDI nimmt Stellung
- Tenable kommentiert erstes Microsoft-Update des Jahres 2021
- Covid-19: Schwarzmarkt für Impfstoffe im Darknet expandiert
- Bestandsdatenauskunft: Warnung vor Internet-Surfspionage
- Zunahme der Bedeutung der Cloud – und der Unsicherheit
- Ungeschützter Online-Zugriff: 45 Millionen medizinische Bilder weltweit
- TERREG: Umstrittene EU-Anti-Terror-Internetverordnung angenommen
- BSI-Einladung zum 17. Deutschen IT-Sicherheitskongress
- eco warnt vor übereiltem Anti-Hass-Gesetz
- Office 365: Kompromittierung mittels geschäftlicher E-Mails
Aktuelles, Experten - Jan 15, 2021 21:30 - noch keine Kommentare
Überarbeitete Standarddatenschutzklauseln: BfDI nimmt Stellung
weitere Beiträge in Experten
- Bestandsdatenauskunft: Warnung vor Internet-Surfspionage
- TERREG: Umstrittene EU-Anti-Terror-Internetverordnung angenommen
- BSI-Einladung zum 17. Deutschen IT-Sicherheitskongress
- eco warnt vor übereiltem Anti-Hass-Gesetz
- Sichere Smartphones: Umfrage zu Maßnahmen der Nutzer
Aktuelles, Branche - Jan 15, 2021 21:44 - noch keine Kommentare
Thema Impfstoff als Aufhänger für Cyber-Attacken
weitere Beiträge in Branche
- Tenable kommentiert erstes Microsoft-Update des Jahres 2021
- Covid-19: Schwarzmarkt für Impfstoffe im Darknet expandiert
- Zunahme der Bedeutung der Cloud – und der Unsicherheit
- Ungeschützter Online-Zugriff: 45 Millionen medizinische Bilder weltweit
- Office 365: Kompromittierung mittels geschäftlicher E-Mails
Branche, Umfragen - Dez 21, 2020 21:46 - noch keine Kommentare
Threat Hunting: Bedeutung und Wertschätzung steigt
weitere Beiträge in Service
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
- Cybersicherheit: SANS-Studie zu Frauen in Führungspositionen
Kommentieren