Android-Hack

Galaxy S3 per NFC geknackt

publiziert: Freitag, 9. Nov 2012 / 15:18 Uhr
Galaxy S3: nur ein der Opfer im Hacker-Wettstreit.
Galaxy S3: nur ein der Opfer im Hacker-Wettstreit.

Pwn2Own-Wettbewerb sieht auch erfolgreichen Angriff auf iOS6.

2 Meldungen im Zusammenhang
Mitarbeitern der MWR Labs ist es auf der Sicherheitskonferenz EuSecWest gelungen, einen Schädling via der Nahbereichs-Funktechnologie NFC in ein Galaxy S3 einzuschleusen und dann die volle Kontrolle über das Android-Smartphone zu erlangen. Damit hat sich das südafrikanisch-britische Team im Rahmen des Wettbewerbs Pwn2Own unter anderem 30'000 Dollar Preisgeld gesichert. Die gleiche Summe konnten sich auch Experten des niederländischen Unternehmens Certified Secure sichern - mit einem iPhone-4S-Hack, der laut ZDNet auch unter dem neuen iOS 6 funktioniert.

NFC-Trick eine Show

Das MWR-Team hat eine bislang unbekannte Lücke in Android 4.0.4 genutzt, um zunächst via NFC eine Datei ins Samsung-Gerät einzuschleusen. Über eine zweite Schwachstelle konnten die Forscher sich dann höhere Rechte sichern und so die Kontrolle über das Gerät übernehmen. Theoretisch ist dieser Angriff interessant, da eine NFC-Übertragung kontaktlos und relativ unauffällig erfolgen kann. In der Praxis sieht das freilich noch anders aus. «NFC ist gerade in Europa noch keine weit verbreitete Technologie», meint Jürgen Eckel von Ikarus-Software.

Auch wenn NFC weitere Verbreitung findet, wird es nach Ansicht des Ikarus-Experten längerfristig nicht unbedingt zum gängigen Einfallstor. «Etwaige Lücken beispielsweise in Android werden sukzessive geschlossen werden», so Eckel. Gerade auf Schwachstellen bei kritischen Handy-Kerntechnologien sei auch in der Vergangenheit stets grosses Augenmerk gelegt worden. Zudem ist die Frage, ob NFC wirklich der Kern eines Sicherheitsproblems ist. Beim aktuellen Hack diente das Einschleusen des Schädlings via NFC eher dem Showeffekt, die Lücke kann laut MWR-Team auch über andere Vektoren wie schädliche Webseiten oder E-Mail-Anhänge ausgenutzt werden.

WebKit-Lücke

Auf präparierte Webseiten setzt indes der Hack von Certified Secure, die das iPhone 4S geknackt haben. Sie nutzen dabei eine Schwachstelle in der Browser-Layoutengine WebKit aus, um einen Drive-by-Download zu starten. Beim Pwn2Own-Wettbewerb haben die Sicherheitsspezialisten damit zwar ein iPhone 4S mit iOS 5.1.1 als Betriebssystem geknackt, doch funktioniert der Trick den Niederländern zufolge auch beim gerade veröffentlichten iOS 6 - und damit voraussichtlich auch beim in Kürze startenden iPhone 5.

Gemäss den Wettbewerbsregeln haben MWR Labs und Certified Secure noch keine genauen Details zu den genutzten Schwachstellen veröffentlicht. Die relevanten Informationen werden über die Zero Day Initiative der zu HP gehörenden TippingPoint DVLabs an die betroffenen Unternehmen, also Google bzw. Apple, weitergeleitet. Diese bekommen somit die Gelegenheit, die Sicherheitslücken möglichst zeitnah zu stopfen. Die MWR Labs haben aber auf ihrer Website angekündigt, technische Details zum NFC-Hack mit der Öffentlichkeit zu teilen, nachdem ein geeigneter Patch erschienen ist.

(bert/pte)

Lesen Sie hier mehr zum Thema
.
Digitaler Strukturwandel  Nach über 16 Jahren hat sich news.ch entschlossen, den Titel in seiner jetzigen Form einzustellen. Damit endet eine Ära medialer Pionierarbeit. mehr lesen 22
Berühmtes Deepfake: Papst Franziskus in fetter Daunenjacke.
Berühmtes Deepfake: Papst Franziskus in fetter Daunenjacke.
Um der steigenden Verbreitung manipulierter Inhalte entgegenzuwirken, haben sich Google, Meta und OpenAI der C2PA angeschlossen. Ihr Ziel ist es, Standards zu entwickeln, um authentische Inhalte von solchen zu unterscheiden, die mithilfe von Künstlicher Intelligenz erstellt wurden. mehr lesen 
Publinews Die Paysafecard ist ein elektronisches Zahlungsmittel, das auf dem Prepaid-Prinzip basiert. Es ermöglicht Nutzern, online sicher und anonym ... mehr lesen  
Die Paysafecard bietet eine Vielzahl von Vorteilen, die sie zu einer beliebten Wahl für Online-Zahlungen machen.
Cybersicherheit endet nicht beim Passwort
Publinews Die Zeit von 123456 als populärstem Passwort scheint vorbei zu sein. Laut der 2023er ... mehr lesen  
Der Bundesrat hat am ein Massnahmenpaket zur Förderung eines Schweizer Datenökosystems verabschiedet. Das Ziel des Datenökosystems ist es, das Potential von Daten in der Schweiz besser auszuschöpfen und diese auf vertrauenswürdige Art und Weise zugunsten der Gesellschaft, der Forschung und der Wirtschaft nutzen zu können. mehr lesen  
Magnettonband mit der Aufnahme von B.B. Kings Konzert am Jazzfestival Montreux von 1980 aus dem Archiv der Claude Nobs Foundation. Das Band befindet sich in einem fortgeschrittenen Stadium des Verfalls, sodass es mit herkömmlichen Methoden nicht mehr direkt abgespielt werden kann.
eGadgets Montreux-Festival: Musik wird mit Röntgenlicht gerettet Das Paul Scherrer Institut hat eine ...
Domain Namen registrieren
Domain Name Registration
Zur Domain Registration erhalten Sie: Weiterleitung auf bestehende Website, E-Mail Weiterleitung, Online Administration, freundlichen Support per Telefon oder E-Mail ...
Domainsuche starten:


 
Stellenmarkt.ch
Kreditrechner
Wunschkredit in CHF
wetter.ch
Heute Mi Do
Zürich 4°C 11°C trüb und nassleicht bewölkt, ueberwiegend sonnig trüb und nass wechselnd bewölkt, Regen
Basel 5°C 11°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig wechselnd bewölkt, Regen wechselnd bewölkt, Regen
St. Gallen 2°C 9°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig trüb und nass starker Schneeregen
Bern 4°C 10°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig wechselnd bewölkt, Regen starker Schneeregen
Luzern 6°C 11°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig trüb und nass wechselnd bewölkt, Regen
Genf 8°C 11°C wolkig, aber kaum Regenleicht bewölkt, ueberwiegend sonnig wolkig, aber kaum Regen wolkig, aber kaum Regen
Lugano 13°C 19°C sonnigleicht bewölkt, ueberwiegend sonnig recht sonnig wechselnd bewölkt
mehr Wetter von über 8 Millionen Orten