Autor Thema: Sicherheitslücken bei Hersteller von Smartphone-Apps  (Gelesen 651 mal)

0 Mitglieder und 2 Gäste betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Sicherheitslücken bei Hersteller von Smartphone-Apps
« am: 31 Oktober, 2011, 22:30 »
Die eigentlich aufgelösten AnonyPwnies - eine Splittergruppe des Onlinekollektivs Anonymous - wollen es noch einmal wissen und veröffentlichen einen letzten Leak. Dieser betrifft die Die Firma "appia.com", die Shoplösungen für Smartphone-Software programmiert. Diese Shoplösungen weisen offenbar erhebliche Sicherheitslücken auf und ermöglichten den Pwnies das Kopieren großer Mengen sensibler Daten.

"Wir hatten noch paar Sachen laufen vor der Auflösung und die Lulz/Drama/Datensicherheitsaufklärung wollten wir euch nicht vorenthalten," erklären die AnonyPwnies ihren Entschluss, trotz ihrer vor rund zwei Wochen öffentlich verkündeten Auflösung einen weiteren Leak zu veröffentlichen. Der aktuelle Leak betrifft die Firma "appia.com" die Shoplösungen für Smartphone-Software programmiert und für bekannte Portale wie Chip.de, Inside-Handy.de, Gamesload.com, Dell.com, Samsung.com und Opera.com hostet. Die Software-Lösungen von appia.com weisen offenbar erhebliche Mängel auf, durch die sensible Daten in falsche Hände gelangen können. Zudem reagierte man wochenlang nicht auf Hinweise von Hackern. Sicherheitsexperten hatten versucht, appia.com im Rahmen von "Responsible Disclosure" auf die Lücken aufmerksam zu machen, bevor man diese der Öffentlichkeit preis geben wollte. Auf diese Versuche reagierte appia.com jedoch nicht.

Die AnonyPwnies wurden durch einen Bericht über eine mögliche SQL-Injection beim Portal "Sicherheit Online" auf die Sicherheitsmängel bei appia.com aufmerksam. Die Gruppe beschloss, die Plattform selbst zu untersuchen. Nach eigenen Angaben erbeuteten sie "40GB SQL Backups, 2 GB PHP Scripten, 2 Rootserver Passwörtern, 2 Paypal Accounts und rund 100 GB Android/Windows Mobile/Symbian Apps". Die Gruppe erwägt nach eigenen Angaben, die erbeuteten Apps auf der Tauschbörse "The Pirate Bay" anzubieten, ist sich aber noch nicht sicher, ob sie dies wirklich tun wird. Die erbeuteten Backups beinhalten nach Angaben der Hacktivisten "private Daten und Kontoverbindungen von Entwicklern und bekannten Firmen wie Avira, Kaspersky, VITO, Brightpoint, Palm sowie rund 1,2 Mio Kunden aus aller Welt, die irgendwann einmal bei einem Shop von appia.com eingekauft haben, gemeinsamen Datenbankservern sei Dank."

Die Pwnies nutzen offenbar eine Kombination verschiedener Sicherheitslücken, darunter SQL-Injection-Schwachstellen, mangelhafte Passwort-Sicherheit und Fehler bei der Vergabe von Datei-Rechten. Eine genaue Schilderung findet sich in der Erklärung der Hacktivisten auf pastebin.com.

Nach dem erfolgreichen Einbruch versuchten die Pwnies, die Verantwortlichen zu kontaktieren. Dieser Versuch scheiterte jedoch. "[A]nstatt eine Antwort zu bekommen wurde unser Wegwerf-Email-Account bei freenet.de, von wo unsere Mails kamen, dauerhaft gesperrt, wahrscheinlich wegen einer Beschwerde durch mobile2day.com", berichten die Hacktivisten. Mobile2day ist eines der Unter-Unternehmen von appia.com.

Die AnonyPwnies entschieden sich daher für eine schrittweise Veröffentlichung der erbeuteten Daten. "Wir wollen nicht so weit gehen müssen alles zu releasen, deshalb fangen wir mit den Sourcecodes an, auf denen die Shops laufen, viel Spaß beim Suchen nach Sicherheitslücken, schließlich nutzen namhafte Portale diese Software!", schreiben sie, "Wir empfehlen mobile2day.com sich auf ein Gespräch mit uns einzulassen, ansonsten müssen wir die Betroffenen auf den unangenehmen, direkten Weg informieren." Die Hacktivisten versprechen, die Daten würden im Falle einer Veröffentlichung "natürlich zensiert, damit die Kunden nicht die Geschädigten sind". Es wird sich zeigen, ob die Gruppe diese Drohung wahr macht oder ob appia.com doch noch auf die Versuche einer Kontaktaufnahme reagiert.

Quelle : www.gulli.com

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Sicherheitslücken bei Hersteller von Smartphone-Apps (Update)
« Antwort #1 am: 01 November, 2011, 06:25 »
Der Artikel von Sicherheit Online, der zeitweise vom Netz genommen war, um eine Behebung der Sicherheitslücken zu ermöglichen, ist nach dem Leak durch die AnonyPwnies wieder online und wurde mit einem aufklärenden Update versehen. Das Sicherheits-Portal gibt darin sehr detaillierte Informationen zum genauen Ablauf der Ereignisse.

Die AnonyPwnies bittet Sicherheit online, "Abstand davon zu halten, Kundendaten zu veröffentlichen - sofern dies nicht bereits geschehen ist". Zur Begründung erklären die Sicherheitsexperten, dass "die Kunden nichts für die Imkompetenz der Betreiber können. Ihr schadet damit nicht direkt dem Unternehmen, sondern unschuldigen Leuten. Denkt daran, dass eventuell auch eigene Freunde und Bekannte unter den Kunden sein könnten. Es macht keinen Sinn, derartige Daten zu verbreiten."

Quelle : www.gulli.com

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )