InternetIntelligenz 2.0

kostenlos Pressemitteilungen einstellen | veröffentlichen | verteilen

Pressemitteilungen

 

iPhone-Fotos unwiderruflich gelöscht- Die Gewinner der "Hacker-Olympiade" könnten''s richten...

ID: 1673140


(PresseBox) - Ob Hacken nun ein angemessenes Hobby zum Zeitvertreib ist ? darüber lässt sich streiten. Öffentliche Beachtung findet diese Beschäftigung in jedem Fall zwei Mal pro Jahr, wenn es bei dem internationalen Wettbewerb Pwn2Own darum geht, den besten ?Bug-Hunter? zu küren, also denjenigen, der Programmfehler, durch die man eindringen kann, als erstes aufspürt.

Pwn steht im Hacker-Jargon für ?Own? wie in ?Owning?, sprich: die Übernahme eines Computers mitsamt Daten. Teilen sich die Olympischen Spiele in Sommer- und Winter-Disziplinen auf, so wechseln bei den Hacker-Games Desktop- (Anfang des Jahres) und Mobile Devices-Hacking (Ende des Jahres).

Das so flapsig anmutende Hacker-Event ist keineswegs eine Bewerbungsmesse für Kriminelle. Vielmehr müssen sich die Kandidaten bei ihren Prüfungen an strenge Zielvorgaben halten: Bei der Suche nach noch unentdeckten Zero Days heißt es, in einer halben Stunde ?echte? Einfallstore zu finden und mögliche Attacken gut zu dokumentieren, damit diese reproduziert werden können. Dann winkt ein hohes Preisgeld.

Gewinnerduo überzeugt mit iPhone-Foto-Wiederherstellungs-Hack

Die diesjährigen Gewinner der Mobile Pwn2Own, die am 13. November in Tokio endete, sind ein Duo, das sich den verheißungsvollen Namen (at)fluoroacetate gab. Fluoracetat ist ein schnell wirkendes und tödliches Gift. Dahinter verbergen sich Amat Cama und Richard Zhu. 

Ihr Gewinner-Hack lohnt einen detaillierteren Blick: Wie man Dateien von iPhones wiederherstellen kann, wird nach wie vor kontrovers diskutiert ? aber: (at)fluoracetate entwickelte einen Weg, ein oder mehrere gelöschte Daten auf einer vorherigen iOS-Version zu erreichen.

In ihrer live Exploit-Demonstration nutzten sie ein Foto aus dem Ordner ?Kürzlich Gelöscht?. Im iOS-Betriebssystem bei Apple ist es den Usern nicht möglich, Root-Rechte zu erlangen oder hinter die Kulissen nach gelöschten Daten zu schauen. Um also gelöschte Dateien zu finden, setzten Cama und Zhu auf einen sehr brauchbaren Fehler im Safari Browser, um iOS auszutricksen, sie in Content schauen zu lassen, der normalerweise keinen Zugriff erlaubt.





Das Risiko von Browser-Bugs dieser Art liegt darin, dass sie generell remote ausgenutzt werden können ? man braucht nur sein Opfer dazu zu verleiten, auf einer Webseite zu gehen. Das reicht bereits, kein Download, keine Einstellungsänderungen etc. nötig.

215.000 US-Dollar Preisgeld fürs Hacken von Apple, Samsung und Xiaomi

Dieser Hack brachte dem unerschrockenen Duo 50.000 US-Dollar ein, insgesamt weniger als ein Viertel ihres gesamtem Preisgeldes. Hier ihre Gewinne:

30.000 US-Dollar für das Austricksen eines Xiaomi Mi6 Telefons durch automatisches Starten eines Web-Browsers mit anschließendem Download eines Exploit-Programms, alles via NFC (Nahfeldkommunikation).

50.000 US-Dollar für die Übernahme eines Samsung Galaxy S9: hier wurde ein Bug in der Basisband-Firmware ausgemacht. Hierbei handelt es sich um eine vom Verkäufer mitgelieferte Firmware, getrennt vom Betriebssystem selbst und programmiert, um auf die Telefonfunktionen des Geräts selbst zu achten, zum Beispiel Anrufe und Verbindungen zum 4G Netzwerk.

60.000 US-Dollar für den Hack eines iPhone X via eines Wi-Fi-Bugs.

25.000 US-Dollar für einen JavaScript-Fehler auf dem Xiaomi Mi6, das ihnen erlaubte, Daten von dem Gerät herauszuschleusen.

Das eifrige Hacker-Paar probierte auch die iPhone Xs Baseband-Firmware zu knacken, bekam das aber in dem festgelegten Zeitraum nicht hin. Nichtsdestotrotz nahmen sie für fünf erfolgreiche Zero-Days insgesamt 215.000 US-Dollar mit nach Hause.

Diese Ergebnisse zu ihren Geräten wurden gleich nach Ende der Veranstaltung an Apple, Samsung und Xiaomi gemeldet ? man kann davon ausgehen, dass die Fehler bereits behoben wurden, bevor Cyberkriminelle sie ausnutzen konnten.

Und was ist jetzt mit den gelöschten iPhone-Fotos?

Was macht man nun mit dieser Erkenntnis über die doch-nicht-so-richtig-gelöschten Fotos auf dem iPhone? Wildes Agieren wäre unnötig ? der Bug scheint nicht derart zu sein, dass Kriminelle ihn entdeckt haben, bevor er im Rahmen dieser Olympiade bekannt wurde.

Falls man aber besorgt über die gelöschten Fotos auf seinem iPhone ist: auf dem Gerät befindet sich ja eine zweite ?Lösch?-Ebene in der Foto-Applikation. In der Liste der Alben gibt es ein Album mit Namen ?Kürzlich Gelöscht?, eine Art Kurzzeit-Aufbewahrung. Bislang lassen sich die Fotos nach dem Löschen aus diesem Ordner nicht wieder zurückholen? auch mit (at)fluoracetate?s neuem Hack nicht.

Mehr als 100 Millionen Anwender in 150 Ländern verlassen sich auf Sophos'' Complete-Security-Lösungen als den besten Schutz vor komplexen IT-Bedrohungen und Datenverlust. Sophos bietet dafür preisgekrönte Verschlüsselungs-, Endpoint-Security-, Web-, Email-, Mobile- und Network Security-Lösungen an, die einfach zu verwalten, zu installieren und einzusetzen sind. Das Angebot wird von einem weltweiten Netzwerk eigener Analysezentren, den SophosLabs, unterstützt.

Sophos hat seinen Hauptsitz in Boston, USA, und Oxford, Großbritannien. In Deutschland hat das Unternehmen seinen Hauptsitz in Wiesbaden und ist in Österreich und der Schweiz je an einem Standort vertreten. Weitere Informationen unter www.sophos.de.


Themen in diesem Fachartikel:


Unternehmensinformation / Kurzprofil:

Mehr als 100 Millionen Anwender in 150 Ländern verlassen sich auf Sophos'' Complete-Security-Lösungen als den besten Schutz vor komplexen IT-Bedrohungen und Datenverlust. Sophos bietet dafür preisgekrönte Verschlüsselungs-, Endpoint-Security-, Web-, Email-, Mobile- und Network Security-Lösungen an, die einfach zu verwalten, zu installieren und einzusetzen sind. Das Angebot wird von einem weltweiten Netzwerk eigener Analysezentren, den SophosLabs, unterstützt.Sophos hat seinen Hauptsitz in Boston, USA, und Oxford, Großbritannien. In Deutschland hat das Unternehmen seinen Hauptsitz in Wiesbaden und ist in Österreich und der Schweiz je an einem Standort vertreten. Weitere Informationen unter www.sophos.de.



Leseranfragen:



PresseKontakt / Agentur:



drucken  als PDF  an Freund senden  SoftProject präsentiert agile IoT-/IIoT-Plattform auf der SPS IPC Drives 2018
Effiziente Datensicherung mit RDX QuikStation und Veeam
Bereitgestellt von Benutzer: PresseBox
Datum: 22.11.2018 - 12:02 Uhr
Sprache: Deutsch
News-ID 1673140
Anzahl Zeichen: 0

Kontakt-Informationen:
Ansprechpartner:
Stadt:

Wiesbaden


Telefon:

Kategorie:

IT, New Media & Software


Anmerkungen:


Dieser Fachartikel wurde bisher 43 mal aufgerufen.


Der Fachartikel mit dem Titel:
"iPhone-Fotos unwiderruflich gelöscht- Die Gewinner der "Hacker-Olympiade" könnten''s richten...
"
steht unter der journalistisch-redaktionellen Verantwortung von

Sophos Technology GmbH (Nachricht senden)

Beachten Sie bitte die weiteren Informationen zum Haftungsauschluß (gemäß TMG - TeleMedianGesetz) und dem Datenschutz (gemäß der DSGVO).

Sophos ernennt Torjus Gylstorff zum Chief Revenue Officer ...

Sophos hat mit Torjus Gylstorff den globalen Posten des Chief Revenue Officers (CRO) neu besetzt. Im Fokus der erfahrenen Führungskraft stehen der Vertrieb der Sophos Cybersicherheits-Services und Lösungen, inklusive Managed Detection and Respons ...

Alle Meldungen von Sophos Technology GmbH



 

Wer ist Online

Alle Mitglieder: 50.252
Registriert Heute: 0
Registriert Gestern: 0
Mitglied(er) online: 0
Gäste Online: 298


Bitte registrieren Sie sich hier. Als angemeldeter Benutzer nutzen Sie den vollen Funktionsumfang dieser Seite.