Forscher warnen vor „Man-in-the-Cloud“-Angriffen auf Online-Speicherdienste

Das Sicherheitsunternehmen Imperva hat auf der Konferenz Black Hat in Las Vegas Details zu einer Sicherheitslücke präsentiert, die in Diensten wie Google Drive, Box, Microsoft OneDrive und Dropbox steckt. Hacker können mit einem sogenannten Man-in-the-Cloud-Angriff ohne Wissen eines Nutzers und ohne Passwort auf online gespeicherte Dateien zugreifen und unter Umständen Nutzern sogar Malware unterschieben.

Der Angriff unterscheidet sich den Forschern zufolge von klassischen Man-in-the-Middle-Angriffen, die darauf basieren, dass Dritte Datenkommunikation zwischen zwei Servern abfangen. Er wird durch einen Designfehler in vielen Dateisynchronisationsdiensten ermöglicht und stellt nicht nur eine Gefahr für Verbraucher dar, sondern auch für Unternehmen, die vermehrt cloudbasierte Lösungen einsetzen, um vertrauliche Personen- und Unternehmensdaten bereitzustellen.

Für den Diebstahl online gespeicherter Daten benötigt ein Hacker lediglich einen Passwort-Token. Dabei handelt es sich um eine kleine Datei auf dem Gerät eines Nutzers, in der die Anmeldedaten hinterlegt sind, damit nicht bei jedem Aufruf des Diensts Benutzername und Passwort erneut eingegeben werden müssen. Den beispielsweise per Phishing oder von einer per Drive-by-Download untergeschobenen Malware entwendeten Token kann der Angreifer anschließend nutzen, um von einem anderen Rechner aus das Konto des Nutzers zu übernehmen. Ab dann hat der Angreifer lauft Imperva Zugriff auf alle online abgelegten Dateien und kann zudem von der Cloud aus in die lokal synchronisierten Ordner Malware einschleusen, die dann für weitere Angriffe benutzt werden kann.

Der Kontoinhaber ist dem Angriff nahezu wehrlos ausgeliefert. Da der Token mit dem Gerät des Nutzers verknüpft ist, kann der Angreifer durch eine Änderung des Passworts nicht aus dem Konto ausgesperrt werden.

„Das sollte uns wirklich beunruhigen“, sagte Amichai Schulman, Chief Technology Officer von Imperva, im Gespräch mit ZDNet.com. „Angreifer suchen nach Methoden, die kaum erkannt werden können. In Wirklichkeit haben sie die schon gefunden.“

Die Anbieter der Cloudspeicherdienste nahm Schulman jedoch in Schutz. „Diese Dienste sind nicht gefährlich oder unsicher.“ Man müsse zwischen Sicherheit und Nutzbarkeit abwägen. Viele Dienste böten inzwischen zudem eine Authentifizierung in zwei Schritten an oder benachrichtigten ihre Kunden über Anmeldungen, die von neuen Geräten aus erfolgten. Viele Nutzer ignorierten jedoch diese Meldungen.

[mit Material von Zack Whittaker, ZDNet.com]

Tipp: Sind Sie ein Fachmann in Sachen Cloud Computing? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.

HIGHLIGHT

Wie Samsung Knox das S6 und S6 Edge mit My Knox sicherer macht

Android-Smartphones werden immer häufiger auch in Unternehmen genutzt. Das ist auch einer der Gründe, warum Samsung seine Geräte besonders absichern will. Mit der Zusatzumgebung „Knox“ lassen sich Container im Betriebssystem des Smartphones erstellen und die private Daten von geschäftlichen trennen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

2 Tagen ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

2 Tagen ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

2 Tagen ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

3 Tagen ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

3 Tagen ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

3 Tagen ago