Russicher Sicherheitsforscher knackt Apples iCloud-Protokoll

Vladimir Katalov, CEO des russischen Sicherheitsanbieters Elcomsoft, hat Apples proprietäre Protokolle für iCloud und Find My iPhone analysiert. Dabei stellte er fest, dass keines durch Apples Zwei-Faktor-Authentifizierung geschützt wird. Als Folge ist es möglich, ohne Wissen eines Nutzers dessen iCloud-Daten herunterzuladen.

Seine Erkenntnisse präsentierte Katalov in der vergangenen Woche auf der Konferenz Hack In The Box in Kuala Lumpur, Malaysia. Demnach ist Apple entgegen anderslautenden eigenen Angaben offenbar doch in der Lage, auf Informationen und Daten seiner Nutzer zuzugreifen. Ein Angreifer müsse zwar die Apple-ID und das Passwort eines Opfers kennen, um beispielsweise ein iCloud-Backup durchzuführen – dessen mit dem iCloud-Konto verbundenes iOS-Gerät werde aber nicht benötigt.

Katalov zufolge werden auf iCloud abgelegte Daten zwar verschlüsselt, der Schlüssel werde aber zusammen mit den Daten gespeichert. Zudem sei Apple im Besitz der Schlüssel. Zusätzlich zu diesen Schwachstellen in der Sicherheitskette habe er festgestellt, dass Apple iCloud-Daten auf Servern von Microsoft und Amazon speichere.

Da die Storage-Provider Amazon und Microsoft einen vollständigen Zugriff auf die Daten hätten, könne Apple die Daten auch Strafverfolgungsbehörden zur Verfügung stellen. In einer Stellungnahme zu den PRISM-Enthüllungen hatte der iPhone-Hersteller im Juli versichert, Regierungsbehörden keine Hintertür zu öffnen. „Apple gibt Strafverfolgern keinen Zugang zu seinen Servern.“

Katalov folgert aus seiner Analyse jedoch, dass dies zumindest möglich ist. Lädt ein Nutzer ein iCloud-Backup herunter, erhält er eine E-Mail, die ihn über den Abschluss des Vorgangs informiert. Erfolgt der Download jedoch nicht auf das Gerät des Nutzers, wird auch keine Benachrichtigung verschickt. Ruft also ein Dritter diese Daten ab, geschieht das ohne das Wissen des Nutzers.

Die Apple-Protokolle analysierte Katalov, indem er den HTTP-Datenverkehr von gejailbreakten Geräten abhörte. Die von ihm entdeckten Schwächen in den Protokollen beträfen aber auch Besitzer von nicht entsperrten iPhones und iPads. Durch einfache Abfragen sei es auch möglich, die Authentifizierungs-Tokens für den Zugriff auf ein iCloud-Backup, die Backup-IDs und die Schlüssel zu erhalten. Damit sei es wiederum möglich, die Dateien von Windows Azure oder Amazon AWS herunterzuladen.

Im Gespräch mit ZDNet USA sagte Katalov, bei den von ihm festgestellten Schwächen der Protokolle handele es sich nicht um Anfälligkeiten. Allerdings sei es nicht möglich, die Zwei-Faktor-Authentifizierung auf iCloud und Mein iPhone suchen auszuweiten. Apples Implementierung der Technik sei wahrscheinlich „nur ein nachträglicher Einfall“. Nutzer könnten sich nur schützen, indem sie auf iCloud verzichteten. Er selber nutze iCloud aber weiterhin als Backup-Dienst für seine iOS-Geräte.

Der Sicherheitsforscher Vladimir Katalov hat festgestellt, dass iCloud nicht durch Apples Zwei-Faktor-Authentifizierung geschützt wird (Bild: Violet Blue / ZDNet.com).

[mit Material von Violet Blue, ZDNet.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Alphabet übertrifft die Erwartungen im ersten Quartal

Der Umsatz steigt um 15 Prozent, der Nettogewinn um 57 Prozent. Im nachbörslichen Handel kassiert…

22 Stunden ago

Microsoft steigert Umsatz und Gewinn im dritten Fiskalquartal

Aus 61,9 Milliarden Dollar generiert das Unternehmen einen Nettoprofit von 21,9 Milliarden Dollar. Das größte…

23 Stunden ago

Digitalisierung! Aber wie?

Mehr Digitalisierung wird von den Unternehmen gefordert. Für KMU ist die Umsetzung jedoch nicht trivial,…

23 Stunden ago

Meta meldet Gewinnsprung im ersten Quartal

Der Nettoprofi wächst um 117 Prozent. Auch beim Umsatz erzielt die Facebook-Mutter ein deutliches Plus.…

2 Tagen ago

Maximieren Sie Kundenzufriedenheit mit strategischem, kundenorientiertem Marketing

Vom Standpunkt eines Verbrauchers aus betrachtet, stellt sich die Frage: Wie relevant und persönlich sind…

2 Tagen ago

Chatbot-Dienst checkt Nachrichteninhalte aus WhatsApp-Quellen

Scamio analysiert und bewertet die Gefahren und gibt Anwendern Ratschläge für den Umgang mit einer…

2 Tagen ago