Gefährliche Sicherheitslücken 13.08.2015, 06:33 Uhr

Hacker können Fingerabdrücke von Android-Smartphones klauen

Ein Passwort kann man ändern, wenn es geklaut wurde, einen Fingerabdruck nicht. Umso alarmierender die Nachricht: Vier US-amerikanische Sicherheitsexperten haben es geschafft, Fingerabdrücke von Android-Smartphone-Usern zu klauen.

Demonstration des Bezahlsystems Apple Pay: Immer mehr Hersteller beziehen den Fingerabdruck in ihre Dienste ein. Entsprechend gut sollten sie ihn sichern, fordern Sicherheitsexperten.

Demonstration des Bezahlsystems Apple Pay: Immer mehr Hersteller beziehen den Fingerabdruck in ihre Dienste ein. Entsprechend gut sollten sie ihn sichern, fordern Sicherheitsexperten.

Foto: Monica Davey/dpa

Vier Forscher des kalifornischen IT-Sicherheitsunternehmens Fireeye nahmen sich die Sicherheitsarchitektur von Smartphones mit Fingerabdruckscanner vor. In einem Bericht, den sie auf der IT-Sicherheitskonferenz Black Hat in Las Vegas Anfang August veröffentlichten, berichten sie von gravierenden Sicherheitslücken auf Geräten mit dem mobilen Betriebssystem Android.

Unter anderem fanden sie heraus, dass der Fingerabdruck des Anwenders auf einem HTC One Max als Bilddatei in einem Verzeichnis mit universalen Leserechten gespeichert wurde. Für einen Hacker sei es ein Leichtes, die Datei abzugreifen. HTC habe diese Schwachstelle aber bereits per Patch behoben, schreiben die Autoren.

Top Stellenangebote

Zur Jobbörse
Die Autobahn GmbH des Bundes-Firmenlogo
Ingenieur Landschaftspflege und Umwelt (m/w/d) Die Autobahn GmbH des Bundes
München Zum Job 
ATLAS TITAN Mitte GmbH-Firmenlogo
Ingenieur Elektrotechnik (m/w/d) Schwerpunkt Automatisierungstechnik ATLAS TITAN Mitte GmbH
Braunschweig Zum Job 
ATLAS TITAN Mitte GmbH-Firmenlogo
Projektkoordinator (m/w/d) Entsorgung hochradioaktiver Abfälle ATLAS TITAN Mitte GmbH
Emmerthal, Hameln Zum Job 
ATLAS TITAN Mitte GmbH-Firmenlogo
Projektleiter Leitungsbau Schutztechnik (m/w/d) ATLAS TITAN Mitte GmbH
Stadtwerke Schneverdingen-Neuenkirchen GmbH-Firmenlogo
Leitender Ingenieur (m/w/d) Netzbau und -betrieb Strom und Breitband Stadtwerke Schneverdingen-Neuenkirchen GmbH
Schneverdingen Zum Job 
SPITZKE SE GVZ Berlin Süd-Firmenlogo
Bauingenieur als Arbeitsvorbereiter für Großprojekte / Ingenieurbau (m/w/d) SPITZKE SE GVZ Berlin Süd
Großbeeren Zum Job 
SPITZKE SE GVZ Berlin Süd-Firmenlogo
Bauleiter Elektrotechnik (m/w/d) SPITZKE SE GVZ Berlin Süd
Großbeeren Zum Job 
SPITZKE SE GVZ Berlin Süd-Firmenlogo
Bauingenieur als Projektleiter für Großprojekte / Ingenieurbau (m/w/d) SPITZKE SE GVZ Berlin Süd
Großbeeren Zum Job 
UGS GmbH-Firmenlogo
Ingenieur Integritätsbewertung (m/w/d) UGS GmbH
Mittenwalde, deutschlandweiter Einsatz Zum Job 
WIRTGEN GmbH-Firmenlogo
System- und Softwarearchitekt (m/w/d) - mobile Arbeitsmaschinen WIRTGEN GmbH
Windhagen (Raum Köln/Bonn) Zum Job 
WIRTGEN GmbH-Firmenlogo
Embedded Anwendungs-Softwareentwickler (m/w/d) - mobile Arbeitsmaschinen WIRTGEN GmbH
Windhagen (Raum Köln/Bonn) Zum Job 
Albtal-Verkehrs-Gesellschaft mbH-Firmenlogo
Projektleiter*in Elektrotechnik, Elektroingenieur*in oder Techniker*in (m/w/d) Albtal-Verkehrs-Gesellschaft mbH
Karlsruhe Zum Job 
WBS Training AG-Firmenlogo
Technische Trainer:in Automatisierungstechnik - CAD/CAM-Programmierung (m/w/d) WBS Training AG
remote (deutschlandweit) Zum Job 
Jungheinrich AG-Firmenlogo
Qualitätsmanager (m/w/d) Powertrain Solutions Jungheinrich AG
Lüneburg Zum Job 
IMS Messsysteme GmbH-Firmenlogo
Projektleiter (m/w/i) für Röntgen-, Isotopen- und optische Messsysteme IMS Messsysteme GmbH
Heiligenhaus Zum Job 
über Martin & Partner Societät für Unternehmensberatung-Firmenlogo
Leiter Entwicklung & Konstruktion (m/w/d) über Martin & Partner Societät für Unternehmensberatung
Südlich von Stuttgart Zum Job 
ILF Beratende Ingenieure GmbH-Firmenlogo
Senior Ingenieur Mess-, Steuerungs- und Regelungstechnik (m/w/d) ILF Beratende Ingenieure GmbH
Bremen, Berlin, Hamburg, München, Essen Zum Job 
ILF Beratende Ingenieure GmbH-Firmenlogo
Junior Ingenieur Mess-, Steuerungs- und Regelungstechnik (m/w/d) ILF Beratende Ingenieure GmbH
München Zum Job 
Stadt Fellbach-Firmenlogo
Projektleitung Wärmeplanung (m/w/d) Stadt Fellbach
Fellbach Zum Job 
IPH Institut "Prüffeld für elektrische Hochleistungstechnik" GmbH-Firmenlogo
Ingenieur Elektrotechnik (m/w/d) für Transformatoren IPH Institut "Prüffeld für elektrische Hochleistungstechnik" GmbH

Massenhaftes Ausspähen von Fingerabdrücken wäre eine Katastrophe

Die Autoren gehen davon aus, dass im Jahr 2019 rund 50 % aller ausgelieferten Smartphones mit Fingerabdrucksensor ausgerüstet sein werden. Der Fingerabdruckscanner ist schon heute nicht nur ein nettes Gimmick, mit dem man sein Smartphone flott entsperren kann. Vielmehr dient er bereits zur Autorisierung von Bezahlvorgängen per Smartphone – wie bei Apple Pay.

Das massenhafte Ausspähen von Fingerabdrücken auf Smartphones wäre eine Katastrophe, warnen die Autoren. Denn der Fingerabdruck könne nicht geändert werden, wenn er geklaut wurde, und identifiziere den Anwender ein Leben lang – zum Beispiel auch auf biometrischen Ausweisen.

Die Treiber des Fingerabdruckscanners laufen auf vielen Mobilgeräten auf der untersten Betriebssystemebene, dem Kernel, ab. So auch beim HTC One Max. Ein Hacker, der sich über durchaus bekannte Schwachstellen Zugriff auf den Kernel verschafft habe, könne auch Fingerabdruckdaten klauen, so die Autoren.

Fingerabdruckscanner des HTC One max: Bis vor kurzem hat das Smartphone den Fingerabdruck als Bilddatei in einem Verzeichnis mit universellen Leserechten gespeichert. HTC hat diese Sicherheitslücke aber bereits geschlossen.

Fingerabdruckscanner des HTC One max: Bis vor kurzem hat das Smartphone den Fingerabdruck als Bilddatei in einem Verzeichnis mit universellen Leserechten gespeichert. HTC hat diese Sicherheitslücke aber bereits geschlossen.

Quelle: HTC

Daher sollten Fingerabdrücke in einem extra gesicherten Bereich gespeichert werden, in der sogenannten Trustzone. Und dieser extra gesicherte Bereich müsse die Betriebssystemebene einschließen, fordern die Experten – so wie es das AMR-Sicherheitskonzept Trustzone auch vorsieht. Auch sämtliche Anwendungen, bei denen der Fingerabdrucksensor zu Einsatz kommt, müssten im Sicherheitsmodus ablaufen.

Malware sammelt fleißig jeden Fingerabdruck

Zwar gibt es Gerätehersteller, die dieses Sicherheitskonzept umsetzen. Doch auch auf solchen Geräten entdeckten die Fireeye-Experten Sicherheitslücken. Viele Hersteller sicherten den Sensor nicht ausreichend ab. In einem der vier Angriffsszenarien, die sie beschreiben, haben auch Anwendungen, die nicht im gesicherten Modus laufen, Zugriff auf den Sensor, wenn er im Hintergrund aktiviert sei, und sammelten fleißig jeden Fingerabdruck.

Unter der Überschrift Confused Authorization Attack beschreiben die Autoren einen Angriff, bei dem der Angreifer das Opfer dazu bringt, eine getarnte schädliche Aktion auszuführen. Dabei zeigt eine eingeschleuste Malware dem Anwender einen simplen Entsperrvorgang per Fingerabdruck an. Tatsächlich autorisiert das Opfer jedoch mit seinem Fingerabdruck eine verdeckte finanzielle Transaktion.

Autorisierung ist nicht gleich Authentifizierung

Möglich seien solche Angriffe, wenn Sicherheitssysteme nicht zwischen der Autorisierung, also der Gewährung von Zugangsrechten, und der Authentifizierung des Nutzers unterschieden. In solchen Fällen authentifiziert sich der Nutzer mit seiner Anmeldung beim Smartphone und kann dann einen Vorgang autorisieren, ohne sich dafür erneut ausweisen zu müssen.

 

Ein Beitrag von:

  • Susanne Neumann

    Susanne Neumann ist Webjournalistin. „Inhalt mit Anspruch“ ist das Motto der freien Journalistin und Online-Redakteurin. Sie steht für gründliche Recherche, eine verständliche Darstellung auch komplizierter Sachverhalte und Freude am Thema. Sie hat  Politik-, Theater-, und Kommunikationswissenschaften studiert.

Zu unseren Newslettern anmelden

Das Wichtigste immer im Blick: Mit unseren beiden Newslettern verpassen Sie keine News mehr aus der schönen neuen Technikwelt und erhalten Karrieretipps rund um Jobsuche & Bewerbung. Sie begeistert ein Thema mehr als das andere? Dann wählen Sie einfach Ihren kostenfreien Favoriten.