1. Dashboard
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Filebase
  4. Forum
  5. Zebradem-WIKI
  6. Foren-Regeln
  7. Spenden Liste
    1. Spenden
  • Anmelden
  • Registrieren
  • Suche
ZebraDem-Sponsoring
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Seiten
  • Dateien
  • Forum
  • Erweiterte Suche
  1. Forum
  2. zebradem.com
  3. Off-Topic

Android-Apps können WhatsApp-Nachrichten auslesen

  • Badly
  • 12. März 2014 um 20:15
  • Badly
    Erleuchteter
    Punkte
    24.975
    Beiträge
    4.326
    • 12. März 2014 um 20:15
    • #1

    [color="#00FF00"]Ein Sicherheitsforscher will eine Möglichkeit entdeckt haben, mit der Angreifer relativ einfach an alle WhatsApp-Nachrichten von Android-Nutzern gelangen können.[/color] Betroffen von dieser Sicherheitslücke sind jene, bei denen die Nachrichten mittels der Backup-Funktion von WhatsApp auf der SD-Karte im Smartphone gesichert werden.

    Voraussetzung dafür ist allerdings eine für diesen Zweck programmierte Android-App, die auf dem jeweiligen Gerät installiert werden muss. Laut dem niederländischen Sicherheitsforscher Bas Bosschert benötigt diese Anwendung zum Auslesen der Daten wiederum nur den Zugriff auf die im Gerät befindliche SD-Speicherkarte sowie das Recht auf mobilen Internetzugang, damit die WhatsApp-Chats auf einen Server des Angreifers übertragen werden können.

    Ein mögliches Angriffsszenario skizziert Bosschert ebenfalls, in welchem die WhatsApp-Daten etwa mit Hilfe eines Android-Spiels ausgelesen werden. In diesem Fall würde der Anwender das Spiel starten, zur Erfassung der WhatsApp-Datenbank käme es dann bereits während des Lade-Bildschirms. Der Nutzer hätte dabei somit erwartungsgemäß keine Möglichkeit, den Vorgang des Auslesens als nicht rechtmäßig zu erkennen.

    Gelangen diese Daten dann endgültig an den Angreifer, stellt die vor einiger Zeit von WhatsApp eingeführte Verschlüsselung der Nachrichten (msgstore.db.crypt) keinen wirklichen Schutz dar. [color="#00FF00"]So ist das verwendete AES-Verfahren durchaus sicher, aufgrund des zuletzt bekanntgewordenen statischen 192-Bit-Schlüssels lässt sich die verschlüsselte Datenbank jedoch mittels eines Python-Scripts dechiffirieren und auch auswerten.[/color] Für Letzteres habe Bosschert die Anwendung WhatsApp Xtract verwendet.

    [color="#00FF00"]Der Niederländer hat den entsprechenden Code auf seinem Blog als sogenanntes Proof of Concept (PoC) veröffentlicht.[/color] Auf Rückfrage schreibt Bosschert in den Kommentaren außerdem, dass das gestern veröffentlichte WhatsApp-Update für Android keine Auswirkung auf diese Schwachstelle habe und das PoC nach wie vor funktioniere. Nutzer, die die Backup-Funktion von WhatsApp deaktiviert haben, sollen vor solchen Angriffen sicher sein.

    Aus diesem Grund sei Nutzern von WhatsApp sowie allen Besitzern eines Android-Geräts geraten, beim Download neuer Android-Apps auf die erteilten Berechtigungen zu achten und nur verifizierten Quellen zu vertrauen sowie – zumindest bis die WhatsApp-Betreiber nachbessert haben – das Sichern des Chatverlaufs auf der Speicherkarte zu deaktivieren.

    quelle computerbase.de

Jetzt mitmachen!

Du hast noch kein Benutzerkonto auf unserer Seite? Registriere dich kostenlos und nimm an unserer Community teil!

Benutzerkonto erstellen Anmelden

Spenden

Vielen Dank für die Unterstützung!
Hiermit unterstützt du Zebradem.
Das beinhaltet überwiegend die Serverkosten und Lizenzgebühren.
Spenden

Letzte Beiträge

  1. Pluto TV

    Fellfresse
    14. September 2026 um 23:03
  2. SpiderCat und der Kindle als Käfig mit Lesefunktion

    heugabel
    14. September 2026 um 12:27
  3. VLC unter Druck: Zwei Lücken, ein altes Grundproblem

    heugabel
    13. September 2026 um 14:27
  4. Korbunio statt KorbKlar: Warum aus einer Preisvergleichs-App plötzlich ein Infrastrukturprojekt wurde

    heugabel
    12. September 2026 um 15:27
  5. Androids VPN-Lockdown ist nicht dicht: Eine API genügt, und die echte IP verrät sich

    heugabel
    11. September 2026 um 17:27
  6. House of Usenet und die alte Lektion des Netzes: Vertrauen ist kein Backup

    heugabel
    11. September 2026 um 14:27
  7. Wenn der Desktop zur Werbefläche wird: Microsofts Bing Wallpaper und die stille Verwandlung von Windows

    heugabel
    10. September 2026 um 11:27
  8. Serienstream.cloud: Wenn die Sperr-Meldung selbst zum Geschäftsmodell wird

    heugabel
    9. September 2026 um 19:36
  9. 119.000 Domains für denselben Betrug

    heugabel
    9. September 2026 um 19:27
  10. FRITZ!Box 6360 Cable 85.06.04 Recover

    dih
    8. September 2026 um 22:34
© 2024 Zebradem - Software by WoltLab