News

Sicherheitslücke in Facebook für Android ermöglicht Zugriff auf Facebook-Accounts

In den Anwendungen Facebook und Facebook Messenger für Android wurde eine Sicherheitslücke entdeckt, die es jeder Anwendung auf dem Gerät ermöglicht, den Access-Token für Facebook abzufangen. Ein ähnlicher Bug wurde in der Anwendung Facebook Pages Manager für Android gefunden, die zur Verwaltung mehrere Facebook-Accounts dient.

Die Sicherheitslücken wurden in diesem Jahr von Mohamed Ramadan, einem Experten bei Attack Secure, gefunden, der Facebook darüber informierte und dafür 6000 Dollar Belohnung erhielt. Die erste Sicherheitslücke besteht in der Methode, wie die Facebook-App und die Facebook Messenger-App für Android den Access-Token des Anwenders behandeln – das Schlüsselelement für den Zugriff auf den Facebook-Account.

Laut Ramadan kann die Sicherheitslücke es einer schädlichen Anwendung ermöglichen, den Access-Token zu erlangen, der auf dem Gerät des Anwenders gespeichert ist, und den Account des Facebook-Nutzers zu hacken.

„Stellen Sie sich einmal das folgende Szenario vor: Sie sind Facebook-User, Sie haben ein Android-Telefon/Tablet und Sie haben die Anwendung Facebook und den Messenger installiert. Sie erhalten dann eine Mitteilung von einem Freund oder irgendeinem anderen Facebook-Nutzer, Sie öffnen die Mitteilung, um sie zu lesen und sehen, dass sie einen Anhang enthält, beispielsweise ein Video, eine doc-, pdf-, pic- oder irgendeine andere Datei, die an eine Facebook-Mitteilung gehängt werden kann.“, schreibt Ramadan in seinem Blogpost, in dem er die Exploit-Szenarien erklärt.

„Sie klicken auf die Datei, um sie zu laden, und Ihr Zugriffs-Token für Ihren Facebook-Account fließt in das Android Logcat, das heißt, dass JEDE BELIEBIGE Android-Anwendung unbemerkt Ihren Facebook-Token lesen oder abfangen kann. Falls Sie nicht wissen, was Logcat ist – es ist ein in alle Android-Geräte integriertes Tool zum Sammeln der Logs von allen Android-Anwendungen.“, erläutert Ramadan.

Ramadan erklärt, dass der Access-Token für Facebook nicht abläuft, was bedeutet, dass die Gefahr auf unbestimmte Zeit fortbesteht, solange der Nutzer seine Facebook-Anwendung nicht aktualisiert.

Die zweite Schwachstelle befindet sich im Facebook Pages Manager für Android, der für die Verwaltung vieler verschiedener Facebook-Accounts entwickelt wurde. Die Anwendung, die bereits über 10 Millionen Mal installiert wurde, hat einen ähnlichen Fehler wie die Facebook-Hauptanwendung, doch in diesem Fall muss der Nutzer noch nicht einmal irgendeinen Code von irgendwoher laden oder starten.

Auch diese Sicherheitslücke wurde geschlossen und Ramadan teilte mit, dass die Nutzer umgehend ihre Anwendungen aktualisieren sollten, um sich vor Angriffen zu schützen. Früher im laufenden Jahr hatte Ramadan bereits eine Sicherheitslücke in den Anwendungen Facebook und Facebook Messenger entdeckt, die es Cyberkriminellen ermöglicht, sich Zugriff auf die Fotos der Nutzer zu verschaffen.

Quellethreatpost

Ähnliche Beiträge
Berichte

Virologie mobiler Geräte 2016

Im Jahr 2016 stieg die Zahl der Werbe-Trojaner, die in der Lage sind, Superuser-Rechte zu nutzen, weiterhin an. Im Verlauf des gesamten Jahres war das die Bedrohung Nummer eins und wir können bisher keinerlei Anzeichen für eine Trendwende in diesem Bereich erkennen.

Spam im Jahr 2016

Im Jahr 2016 haben sich in den Spam-Strömen verschiedene Veränderungen vollzogen. Die bedeutsamste Veränderung ist dabei sicherlich die Zunahme von Versendungen mit schädlichen Erpresser-Programmen. Wenn man berücksichtigt, wie relativ einfach diese Programme auf dem Schwarzmarkt zu haben sind, so wird sich diese Tendenz aller Wahrscheinlichkeit fortsetzen.

Kaspersky Security Bulletin 2016/2017. Jahresrückblick. Statistik für 2016

2016 war ein angespanntes und turbulentes Jahr im Cyberspace – von riesigen IoT-Botnets über Ransomware bis hin zu zielgerichteten Cyberspionage-Attacken, Finanzdiebstählen und Hacktivismus war alles vertreten – und sogar noch vieles mehr. Der Jahresrückblick und die Statistik für 2016 von Kaspersky Lab liefern einen detaillierten Überblick über diese Ereignisse. Die Kurzzusammenfassung finden Sie hier.

Kaspersky Security Bulletin 2016/2017. Die Ransomware-Revolution

Zwischen Januar und September 2016 hat sich die Zahl der Ransomware-Attacken auf Unternehmen verdreifacht, das ist gleichbedeutend mit einem Angriff alle 40 Sekunden. Der Markt für Ransomware-as-a-Service boomt, das Projekt NoMoreRansom wurde ins Leben gerufen: Für Kaspersky Lab ist Ransomware DAS Thema des Jahres 2016.