openPR Recherche & Suche
Presseinformation

Hybrid-Apps als Einfallstor für Angriffe auf Unternehmen

06.10.201714:00 UhrWissenschaft, Forschung, Bildung
Bild: Hybrid-Apps als Einfallstor für Angriffe auf Unternehmen
Geblacklistete Android-Top 2000-Apps nach Kategorien - 9/2017 (Fraunhofer SIT)
Geblacklistete Android-Top 2000-Apps nach Kategorien - 9/2017 (Fraunhofer SIT)

(openPR) Immer mehr Hybrid-Apps im Einsatz – diese bringen Risiken der Webtechnologie auf Unternehmens-Smartphones. Die Experten für mobile Sicherheit des Fraunhofer-Instituts für Sichere Informationstechnologie SIT zeigen die App-Testlösung „Appicaptor“ und neue Untersuchungsergebnisse zu App-Sicherheit vom 10. bis 12. Oktober auf der it-sa in Nürnberg (Halle 9 Stand 410).



---
Viele, auch seriöse, mobile Apps haben schwerwiegende Sicherheitslücken in der Programmierung, die Angreifer ausnutzen und somit große Schäden für Unternehmen anrichten können. Besonders anfällig für Angriffe sind Hybrid-Apps, die auf unterschiedlichen mobilen Betriebssystemen laufen. Das ist das Ergebnis des neuen Appicaptor Security Index des Fraunhofer SIT, der sich dieses Jahr besonders auf die Sicherheitsanalyse der Hybrid-Apps konzentriert.
Plattformübergreifende, also Hybrid-Apps, nutzen Webtechnologien wie HTML und JavaScript. Damit importieren sie auch die Sicherheitsnachteile dieser Technologien vom Browser in die Apps – wo sie ungleich gravierendere Schäden für Unternehmen anrichten können, da durch die App-Schnittstellen zum Betriebssystem auch weitere Unternehmensdaten und Sensoren aus dem Smartphone angreifbar werden. „Hybrid-Apps sind aufgrund des fehlenden Integritätsschutzes der Anwendungslogik für den Unternehmenseinsatz besonders kritisch zu sehen“, sagt Dr. Jens Heider, Leiter des Testlabors für mobile Sicherheit am Fraunhofer SIT. Allerdings sind diese Apps bei Entwicklern sehr beliebt, da eine Anwendung nur einmal programmiert werden muss und dann plattformübergreifend läuft, was Zeit und Kosten sparen soll. „Wir haben eine Zunahme an verwundbaren Hybrid-Apps in den unterschiedlichen App-Stores festgestellt“, sagt Jens Heider.
Darüber hinaus wird eine Untersuchung dieser Apps erschwert, da ein Mix aus JavaScript und nativem Code genutzt wird. „Gerade Schwächen von JavaScript-Code werden bei vielen App-Analysen häufig nicht ausreichend berücksichtigt.“, erklärt Jens Heider. Hier haben die Fraunhofer-Forscher ihre Analysemethoden erweitert und so angepasst, dass auch Hybrid-Apps automatisiert untersucht werden können.
Laut dem Appicaptor Security Index ist es zudem auffällig, dass Hybrid-App-Entwickler überwiegend auf die Nutzung bestehender Schutzmaßnahmen in ihren Apps verzichten und Bibliotheken mit bekannten Sicherheitslücken einsetzen – sei es aus Zeitdruck oder Unkenntnis.
Die Fraunhofer-Sicherheitsforscher haben jeweils die 2000 Top-Apps für die mobilen Betriebssysteme Android und iOS automatisiert untersucht. „Smartphone-Nutzer, die Apps mit einer schlechten Sicherheitsqualität nutzen, können über Schwachstellen dieser Apps Opfer von Angriffen Dritter werden, ohne explizite App-Malware installiert zu haben.“, erklärt Jens Heider. Dabei können Angreifer gravierende Schäden anrichten, je nachdem, über welche Berechtigungen die anfällige App verfügt: „Hat eine App etwa Zugriff auf Mikrofon und Dateisystem, kann eine seriöse Nachrichten-App zu einer Wanze umfunktioniert werden“. Unter Android kann ein Angreifer in diesem Fall auch unbemerkt Inhalte wie interne Fotos oder vertrauliche PDF-Dokumente aus dem (externen) Dateisystem auslesen und in einen Cloud-Speicher des Angreifers kopieren. Laut Appicaptor Security Index sind zudem mehr als 70 Prozent der Apps zur Verwaltung von Dokumenten und Dateien nicht sicher genug, um in Unternehmen eingesetzt zu werden. So sind beispielsweise übermittelte oder gespeicherte Daten nicht hinreichend gegen den unbefugten Zugriff durch Dritte geschützt.
Auf der it-sa zeigen die Fraunhofer-Wissenschaftler die App-Testlösung Appicaptor, mit der sie die Apps untersucht haben. Appicaptor scannt automatisch große Mengen von beliebigen iOS- und Android-Apps, untersucht sie auf IT-Sicherheit und Einhaltung von Datenschutzvorgaben und bewertet, ob sie für den Unternehmens- oder Behördeneinsatz geeignet sind oder nicht. Dabei arbeitet Appicaptor wahlweise mit Standardregeln oder gibt Empfehlungen entsprechend den individuellen Sicherheitsvorgaben und -anforderungen. Die Tests können automatisch wöchentlich wiederholt werden, sodass auch Änderungen bei sehr häufig aktualisierten Apps stets berücksichtigt werden können.
Das Fraunhofer SIT zeigt auf der it-sa außerdem Lösungen für mehr IT-Sicherheit in der digitalisierten Industrie sowie die „Volksverschlüsselung“, eine einfache Verschlüsselungshilfe für jedermann.

Weitere Informationen:
- http://www.sit.fraunhofer.de/it-sa2017 Fraunhofer SIT-Auftritt auf der it-sa 2017
- http://www.sit.fraunhofer.de/securityindex2017 Appicaptor Security Index 2017:
- http://www.appicaptor.de mehr Informationen zu Appicaptor

Quelle: idw

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 972809
 445

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Hybrid-Apps als Einfallstor für Angriffe auf Unternehmen“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Fraunhofer-Institut für Sichere Informationstechnologie SIT

Bild: Geheime Datensammler auf dem Smartphone enttarnenBild: Geheime Datensammler auf dem Smartphone enttarnen
Geheime Datensammler auf dem Smartphone enttarnen
Fraunhofer SIT entwickelt im Rahmen des Forums Privatheit neues Datenschutz-Tool für mobile Apps – MetaMiner enttarnt und blockiert Tracking-Dienste in Apps, die Verbraucher insgeheim ausspionieren --- Die Verfolgung von Benutzeraktivitäten im Netz, sogenanntes Tracking, ist seit Langem ein bekanntes Datenschutzproblem. Im Hintergrund werden Informationen darüber gesammelt, welche Seiten sich Benutzer im Internet anschauen und welche Interessen sie haben. Für Internetbrowser existieren bereits zahlreiche Lösungen, die dem Nutzer die Tracker …
Bild: Start für ersten deutsch-israelischen Cybersicherheits-AcceleratorBild: Start für ersten deutsch-israelischen Cybersicherheits-Accelerator
Start für ersten deutsch-israelischen Cybersicherheits-Accelerator
Boris Rhein, Hessischer Wissenschaftsminister, und Yigal Unna, Cheftechnologe für Cybersicherheit der Israelischen Regierung, eröffnen Hessisch-Israelischen Partnership Accelerator (HIPA) für Cybersicherheit. --- Jerusalem, 14. November 2017 – Das Fraunhofer-Institut für Sichere Informationstechnologie SIT und die Hebrew University of Jerusalem HUJI in Israel haben gemeinsam am 2. November in Jerusalem den Hessisch-Israelischen Partnership Accelerator (HIPA) für Cybersicherheit gestartet. HIPA ist der erste rein auf Cybersicherheit ausgerich…

Das könnte Sie auch interessieren:

F5: Neue Lösungen zum Schutz vor gezielten IT-Attacken
F5: Neue Lösungen zum Schutz vor gezielten IT-Attacken
… für SSL-Orchestrierung F5 Networks führt zwei neue, eigenständig laufende Security Appliances ein: F5 DDoS Hybrid Defender und F5 SSL Orchestrator. Diese Sicherheitslösungen können Unternehmen schnell und einfach installieren, um sich besser vor aktuellen Bedrohungen zu schützen. Sie erhalten hohe Transparenz und nutzbringende Erkenntnisse, die ihre …
Sieben goldene Regeln für Sicherheit auf mobilen Geräten
Sieben goldene Regeln für Sicherheit auf mobilen Geräten
… auch die Verwendung sicherer Passwörter. 2. Bei vielen mobilen Systemen sind die Nutzer selbst für das Einspielen von Updates verantwortlich; veraltete Anwendungen sind immer ein Einfallstor für Angreifer. Daher müssen Unternehmen darauf achten, dass alle betrieblich genutzten mobilen Systeme up to date sind. 3. Auf den Mobilgeräten muss eine strikte …
Bild: Trotz hoher Risiken sicher mobil arbeitenBild: Trotz hoher Risiken sicher mobil arbeiten
Trotz hoher Risiken sicher mobil arbeiten
… Hersteller arbeiten ständig daran, Fehler in Anwendungen aufzuspüren und Schwachstellen zu beheben. Apps, die der Nutzer nicht regelmäßig aktualisiert, sind ein häufiges Einfallstor für Schadsoftware. • Ausschließlich autorisierte Apps nutzen Nutzer sind es gewohnt, immer wieder neue Apps auszuprobieren. Ob diese allerdings tatsächlich sicher sind und …
CyberArk: Klassische Perimeter-Sicherheit ist unzureichend
CyberArk: Klassische Perimeter-Sicherheit ist unzureichend
… November 2013 – Für fast alle Cyber-Angriffe der jüngsten Vergangenheit gilt: Der Perimeter-Schutz wird erfolgreich umgangen und privilegierte Benutzerkonten werden als Einfallstor genutzt. Ohne entsprechende Sicherungsmaßnahmen sind den Angreifern hier Tür und Tor geöffnet, sagt Sicherheitsexperte CyberArk. Der Schutz des Unternehmensnetzes durch Maßnahmen …
Cyber-Ark: Privilegierte Accounts sind Einfallstor bei Advanced Persistent Threats
Cyber-Ark: Privilegierte Accounts sind Einfallstor bei Advanced Persistent Threats
… Account Exploitation“. Die im Auftrag von Cyber-Ark von CyberSheath durchgeführte Studie zeigt nämlich, dass bei solchen Angriffen vielfach gerade privilegierte Accounts als Einfallstor genutzt werden. Das auf Cyber-Security spezialisierte Beratungsunternehmen CyberSheath mit Hauptsitz in Great Falls (Virginia, USA) hat aktuell eine Studie zum Thema „APT …
Automatisierte und ständig neue Angriffsmethoden lassen die Zahl der Cyber-Attacken in die Höhe schnellen
Automatisierte und ständig neue Angriffsmethoden lassen die Zahl der Cyber-Attacken in die Höhe schnellen
… Angriffe das vierthäufigste Ziel. - Auf CMS-Angriffe entfielen weltweit 20% aller kriminellen Aktivitäten. Hacker nutzten populäre Plattformen wie WordPress, Joomla!, Drupal und noneCMS als Einfallstor in Unternehmen, um wertvolle Daten zu stehlen und weitere Aktivitäten zu starten. Mehr als 28% der angegriffenen Technologien wie ColdFusion und Apache …
Die Kunst der Täuschung – Wie Social Engineering Unternehmen gefährdet
Die Kunst der Täuschung – Wie Social Engineering Unternehmen gefährdet
… der gekaperten E-Mail-Adresse und dem Passwort ist ein Zugriff nicht möglich. „Mitarbeiter verursachen aus Unvorsichtigkeit oder Goodwill-Mentalität Sicherheitslücken und werden so zum Einfallstor für Social Engineering“, so Wellershoff weiter. „Schulungen allein lösen das Problem nicht. Unternehmen sollten auf keinen Fall die Devices ihrer Mitarbeiter …
Bild: NTT Security: Phishing kommt überwiegend aus EMEA-RegionBild: NTT Security: Phishing kommt überwiegend aus EMEA-Region
NTT Security: Phishing kommt überwiegend aus EMEA-Region
… Phishing-Angriffe weltweit lassen sich auf IP-Adressen in dieser Region zurückverfolgen, 38% auf IP-Adressen in den Niederlanden. Phishing wurde in den letzten Jahren zum bevorzugten Einfallstor für Ransomware, also für Schadsoftware, die es auf die Erpressung von Anwendern abgesehen hat. Ransomware verschlüsselt Daten oder ganze Geräte; der Angreifer verspricht, …
n.runs mit neuer Security-Lösung auf der CeBIT
n.runs mit neuer Security-Lösung auf der CeBIT
… Kontroll- und Update-Ansatz minimiert. aps-AV trägt so zu wesentlich höherer Gesamtsicherheit und optimalem AV-System-Management bei. AV-Systeme lassen sich so nicht länger als Einfallstor für Angriffe von außen nutzen. Angriffe auf Antivirus-Systeme bleiben folgenlos aps-AV zeichnet sich durch eine hochsichere 3-Tier-Architektur aus, die eine einfache und …
Virtual Solution beleuchtet sechs Trends beim sicheren mobilen Arbeiten
Virtual Solution beleuchtet sechs Trends beim sicheren mobilen Arbeiten
… Benutzerfreundlichkeit und Sicherheit. Virtual Solution zeigt auf, welche Trends dabei in den nächsten Monaten wichtig werden. Ungenügend geschützte mobile Endgeräte erweisen sich schnell als Einfallstor für Cyber-Angriffe aller Art. Daher haben Unternehmen im Jahr 2018 – nicht zuletzt aufgrund der hohen Anforderungen der DSGVO – ihre Anstrengungen zur …
Sie lesen gerade: Hybrid-Apps als Einfallstor für Angriffe auf Unternehmen