Dieser Artikel wurde vor mehr als einem Jahr veröffentlicht. Die Informationen könnten veraltet sein.
News vom 19.04.2018

App-Module als Sicherheitsrisiko

Ein Artikel von , veröffentlicht am 19.04.2018

Wenn Apps Nutzerdaten unsicher verschicken, geht das oft nicht auf eine bewusste Entscheidung der App-Entwickler zurück. Stattdessen gelangen Sicherheitslücken über externe Module in die Anwendung. Das IT-Sicherheitsunternehmen Kaspersky hat das Phänomen bei Android-Apps untersucht.

Das IT-Sicherheitsunternehmen Kaspersky hat den Datenverkehr von 13 Millionen Android-Anwendungen analysiert. Das Ergebnis: Etwa ein Drittel der getesteten Apps übertragen Daten über unsichere Verbindungen auf Basis des veralteten HTTP-Protokolls.

HTTPS schützt die Datenübertragung

Das Protokoll HTTPS verschlüsselt den Datenverkehr von Apps wie auch von Webseiten. Das ist besonders dann wichtig, wenn die Angebote Informationen übermitteln, mit denen sich Nutzer identifizieren oder charakterisieren lassen. Das gilt etwa für technische Daten wie die eindeutige IMEI-Nummer oder die Android-ID und für sehr private Informationen wie das Geschlecht, das Alter oder den Standort von Nutzern. Bei einer HTTPS-Übertragung können unbefugte Dritte den Datenverkehr nicht so leicht einsehen oder gar manipulieren.

Wie die Verschlüsselung von Datenverkehr funktioniert, erläutern wir im Beitrag TLS/SSL: Fragen und Antworten.

Das Problem: Auch Anwendungen, die den Datenverkehr grundsätzlich per HTTPS verschlüsseln, verschicken immer wieder auch unverschlüsselt Daten über das unsichere HTTP-Protokoll.

Manchmal geht das auf Fehler der App-Entwickler zurück, oft aber auf externe Module. Gemeint sind damit fertige Software-Bausteine, auch SDKs (Software Development Kits) genannt, die von zum Beispiel von Analyse- oder Werbedienstleistern bereitgestellt werden. Entwickler bauen diese fertigen Module in ihre App ein, um verschiedene Funktionen zu nutzen, die für Apps praktisch sind: das Auswerten automatisierter Fehlermeldungen, die Analyse von Nutzeraktivitäten oder die Anbindung an ein Werbenetzwerk.

Werbenetzwerk-Module beispielsweise sammeln Nutzerdaten in der App und übermitteln sie an die Datenbanken der Werbenetzwerke. Diese werten sie aus und spielen passende personalisierte Werbung auf die Geräte der App-Nutzer.

In einem Mobilsicher-Hintergrundtext erklären wir, was SDK-Module sind und welche Typen es gibt: App-Tracking: Was sind Module in Android-Apps?

Entwickler greifen gern auf solche SDKs zurück. Bei einer älteren Analyse von Dating-Apps zählte Kaspersky durchschnittlich mindestens 40 eingebaute Module pro App.

Alte Bekannte

In der aktuellen Modul-Studie beobachtete Kaspersky bei jeder vierten der 13 Millionen analysierten Android-Apps unsicheren Datenverkehr. Die Auswertung verrät nicht, in welchen Apps diese Module beobachtet wurden. Es heißt aber, dass auch Apps mit mehr als 100 Millionen Downloads betroffen sind.

Es gibt jedoch eine Liste mit Webadressen, zu denen die analysierten Apps besonders häufig unsichere Verbindungen aufgebaut haben. Die Domains gehören zu Werbenetzwerken oder zu Analysediensten:

  • MoPub.com
  • Rayjump.com
  • Appsgeyser
  • Nexage.com
  • Quantumgraph.com

Einige der Module begegnen uns regelmäßig auch in unseren App-Tests. Das Modul von MoPub beispielsweise fanden wir in den Tests von Loovo, MyFitnessPal, Wetter.com und Shazam. Rayjump fanden wir in unserem App-Test zu Clean Master.

Unsichere Verbindungen in sicheren Apps

Das Problem, zu dem Kaspersky Zahlen vorgelegt hat, ist bekannt. Die Entwicklung von Apps ist komplex, und die ausführenden Entwickler stehen unter großen Zeit- und Kostendruck. Deswegen entscheiden sich Unternehmen oft dafür, Funktionen über fertige Module einzubauen.

Das ist ein Datenschutzproblem, da sich auf die Art Nutzerinformationen aus vielen Apps bei wenigen Anbietern ballen. Zusätzlich wird es noch zu einem Problem für die Datensicherheit: Die Apps selbst verschlüsseln ihren Datenverkehr vorbildlich nach dem aktuellen Stand der Technik – die Unternehmen nehmen aber in Kauf, dass externe Module dieses Sicherheitskonzept faktisch unterwandern.

Auf der Webseite des Unternehmens AppBrain können Sie sich anzeigen lassen, welche Module in Apps enthalten sind. Geben Sie den Namen der App in das Suchfeld ein. Eine Liste der enthaltenen Modulen finden Sie auf der Ergebnisseite unter dem Punkt „Libraries“. Die Zahl der kostenlosen Abfragen pro Tag ist allerdings begrenzt.

Weitere Artikel

Ratgeber 

Ecosia: Suchen und Bäume pflanzen

Die Suchmaschine Ecosia wird in Berlin entwickelt und setzt auf Umweltschutz. Wer sie nutzt, unterstützt das Pflanzen von Bäumen. In Sachen Datenschutz könnte das Unternehmen aber noch mehr für die Nutzer*innen tun. Die Ecosia-Apps können wir momentan nicht empfehlen.

Mehr
Ratgeber 

Apps gecheckt: Daten, die vom E-Roller fallen

Wer sich per App einen E-Roller ausleiht, zahlt dafür. Trotzdem werden persönliche Daten an etliche Dritte weitergegeben, darunter der eigene Name, Kontaktdaten, Standort und WLAN-Informationen. Vier Apps im Datentest.

Mehr
Ratgeber 

Handy gegen Diebstahl sichern (Android)

Jeden Tag werden unzählige Mobilgeräte gestohlen oder verloren. Nehmen Sie sich einen Augenblick Zeit, um sich auf einen möglichen Handy-Diebstahl vorzubereiten. Im Verlustfall können diese Vorkehrungen den Schaden zumindest begrenzen.

Mehr
Ratgeber 

WarnWetter: Diese Wetter-App empfehlen wir

Während andere Wetter-Apps mit Werbung und Trackern vollgestopft sind, lässt sich die Datenanalyse in "WarnWetter" komplett abstellen. In Sachen Privatsphäre ist die App damit unschlagbar. Anbieter ist der Deutsche Wetterdienst.

Mehr