Whats App: Sicherheitslücke im Bezahlvorgang
Das deutsche Sicherheitsunternehmen Curesec hat auf eine Lücke bei WhatsApp hingewiesen. Hacker könnten diese ausnutzen, um auf Bezahlkonten wie Paypal oder Google Wallet zuzugreifen. Problematisch sei die Mischung aus verschlüsselten und unverschlüsselten Verbindungen, die auch andere Sicherheitsforscher als bedenklich einstufen. Curesec hat die Lücke zunächst in WhatsApp für Android entdeckt und das Unternehmen nach eigenen Angaben dreimal kontaktiert, aber keine Antwort erhalten.
Beim Bezahlvorgang für eine WhatsApp-Lizenz wird Curesec zufolge die Verbindung zwischen WhatsApp-Server und Bezahldienst mit SSL verschlüsselt. Zwischen dem Browser der App, der bei jedem Bezahlvorgang startet, und dem WhatsApp-Server werden die Daten allerdings im Klartext übertragen.
Somit könnte ein Angreifer herausfinden, dass gerade eine Zahlung vorgenommen wird, die Kommunikation zwischen Browser und WhatsApp-Server abfangen und den User mit betrügerischer Absicht auf eine eigene Site umleiten. “Mit einem geeigneten Man-in-the-Middle-Angriff wäre es möglich, einen User, der gerade für WhatsApp bezahlen will, auf eine beliebige Webseite umzuleiten”, heißt es im Blog von Curesec. “Und mit einer falschen Google-Wallet- oder Paypal-Seite ließen sich dann Nutzerkonten sammeln.”
Andere Security-Experten weisen darauf hin, dass sich eine solche Attacke zwar leicht realisieren lässt – allerdings nur, wenn Angreifer und Opfer sich im gleichen WLAN befinden. Die Wahrscheinlichkeit eines Treffers ist aber nicht sehr hoch, weil WhatsApp eine solche Verbindung nur einmal im Jahr herstellt .
Troy Hunt merkte im Gespräch mit TechWeekEurope aber auch an, es handle sich um “extrem schlechte Form” seitens WhatsApp. “Solche Risiken in Mobil-Apps sind ein wichtiges neues Betätigungsfeld für Sicherheitsforscher, da es so viele Apps gibt, von denen viele schnell gestrickt wurden. Und ihre Kommunikation mit Webservern ist oft nicht so durchschaubar, wie wenn man Inhalte im Browser lädt”, kommentiert Hunt. “Solche Dinge werden wir noch öfter sehen.”
Erst vergangene Woche war ein Fehler in der SSL-Verschlüsselung der Tumblr-App für iOS bekannt geworden, der das Abfangen von Passwörter ermöglichte. Tumblr hat die Schwachstelle mit Veröffentlichung einer aktualisierten Version als “sehr wichtiges Sicherheitsupdate” eingeräumt.
[mit Material von Florian Kalenda, ZDNet.de]
Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
ITespresso: