Categories: MobileMobile OS

Android: Über 1000 Apps umgehen Berechtigungen und sammeln Nutzerdaten

Mit Berechtigungen für Android-Apps legt der Nutzer fest, auf welche Daten eine App Zugriff hat und auf welche nicht. Wenn mann nicht möchte, dass eine Taschenlampen-App Zugrff auf Anrufprotokolle hat, verweigert man einfach den Zugriff auf diese Daten. So viel zur Theorie. Nun haben Sichherheitsforscher laut CNET jedoch festgestellt, dass über 1000 Apps das Android-Berechtigungssystem umgehen und Daten wie Standortinformationen sammeln können, obwohl der Nutzer das untersagt hat.

Obwohl Nutzer den Zugriff auf Daten einschränken, können zahlreiche Apps diese umgehen (Bild: ZDNet.de).

Forscher des International Computer Science Institute fanden 1325 Android-Apps, die Daten von Geräten sammelten, auch nachdem ihnen die Erlaubnis ausdrücklich verweigert wurde. Serge Egelman, Direktor der Usable Security & Privacy Group am International Computer Science Institute (ICSI), stellte die Studie Ende Juni auf der PrivacyCon der Federal Trade Commission vor (PDF).

„Grundsätzlich haben die Verbraucher nur sehr wenige Werkzeuge, mit denen sie ihre Privatsphäre vernünftig kontrollieren können“, sagte Egelman auf der Konferenz. „Wenn App-Entwickler das System einfach umgehen können, dann ist es relativ sinnlos, Verbraucher um Erlaubnis zu bitten.“

Egelman sagte, dass sie Google im vergangenen September über diese Probleme informiert haben, ebenso wie die FTC. Google sagte, dass es die Probleme in Android Q lösen würde, das in diesem Jahr veröffentlicht werden soll. Android Q behebt das Problem, indem es zum Beispiel Standortinformationen in Fotos vor Apps versteckt und verlangt, dass alle Apps, die auf Wi-Fi zugreifen, auch die Erlaubnis für Standortdaten haben.

Die Forscher testeten mehr als 88.000 Apps aus dem Google Play Store und untersuchten, wie Daten aus den Apps übertragen wurden, wenn ihnen die Berechtigungen verweigert wurden. Die 1325 Apps, die gegen die Berechtigungen von Android verstoßen haben, verwenden in ihrem Code versteckte Workarounds, sodass sie personenbezogene Daten aus Quellen wie Wi-Fi-Verbindungen und Metadaten, die auf Fotos gespeichert waren, übernehmen können.

Die Forscher fanden beispielsweise heraus, dass die Fotobearbeitungs-App Shutterfly GPS-Koordinaten von Fotos auswertet und diese Daten auf ihren eigenen Server speichert, selbst wenn Benutzer der App die Erlaubnis zum Zugriff auf Standortdaten verweigert hatten. Im Gegensatz dazu sagte eine Sprecherin von Shutterfly, dass das Unternehmen nur mit ausdrücklicher Genehmigung Standortdaten sammeln würde.

„Wie viele Fotodienste verwendet Shutterfly diese Daten, um das Benutzererlebnis mit Funktionen wie Kategorisierung und personalisierten Produktvorschlägen zu verbessern, und zwar in Übereinstimmung mit der Datenschutzerklärung von Shutterfly sowie der Android-Entwicklervereinbarung“, teilte das Unternehmen CNET in einer Erklärung mit.

Einige Anwendungen nutzen andere Anwendungen, denen die Erlaubnis erteilt wurde, um auf personenbezogene Daten wie Telefonnummern oder IMEI-Nummern zuzugreifen. Diese Apps würden ungeschützte Dateien auf der SD-Karte eines Geräts durchlesen und die Daten sammeln, auf die sie keine Zugriffsberechtigung haben. Wenn Nutzer also Anwendungen die Berechtigung für den Zugriff auf personenbezogene Daten gestatten und diese Daten in einem Ordner auf der SD-Karte gespeichert werden, können die fraglichen Apps auf diese Informationen zugreifen.

Insgesamt fanden die Forscher allerdings nur 13 Apps, die diese Spionagetechnik anwendeten. Immerhin sind sie nach Angabe der Forscher mehr als 17 Millionen Mal installiert. Dazu gehören Apps wie Baidus Hong Kong Disneyland Park App, sagten Forscher. Potentiell können 153 Apps dieses Verfahren anwenden, einschließlich Samsung’s Health und Browser Apps, die auf mehr als 500 Millionen Geräten installiert sind. Samsung hat auf eine Anfrage von CNET bislang nicht geantwortet.

Eine detaillierte Liste der 1.325 Apps wollen die Forscher im August auf der Usenix Security Konferenz veröffentlichen.

Android-Berechtigungssystem ist nutzlos

Die Ergebnisse der Forscher zeigen, dass das Android-Berechtigungssystem in weiten Teilen nutzlos ist. Man darf gespannt auf die Veröffentlichung im August sein, wenn die Forscher detailliertere Informationen über diese Spionage-Apps veröffentlichen.

Dass mit Android Q das Problem gelöst wird, indem man Apps automatisch den Zugriff auf Standortdaten gewährt, wenn sie über eine Berechtigung für WLAN-Verbindungen verfügen, behebt das grundsätzliche Problem der Datensammlung nicht. Immerhin wird es transparenter.

Blokada

Wer seine Privatsphäre unter Android besser schützen möchte, sollte sich die App Blokada ansehen. Sie unterbindet grundsätzlich zahlreiche Verbindungen, die Apps von sich aus zu den Servern der Hersteller aufnehmen. Man wird überrascht sein, wie viele Verbindungen Blokada bereits nach kurzer Zeit blockiert hat.

Blokada schützt Android-Anwender vor Tracking (Screenshot: ZDNet.de)
Kai Schmerer

Kai ist seit 2000 Mitglied der ZDNet-Redaktion, wo er zunächst den Bereich TechExpert leitete und 2005 zum Stellvertretenden Chefredakteur befördert wurde. Als Chefredakteur von ZDNet.de ist er seit 2008 tätig.

Recent Posts

Konsolidierte und strukturierte Daten für medizinische Versorgung

Telekom und vitagroup stellen Kliniken offene Plattform zur Verfügung, die Gesundheitsdaten unabhängig von einzelnen Herstellern…

1 Tag ago

Zahl der Webauftritte sinkt wieder

Auch 2023 war kein gutes Jahr für die Hoster von KMU-Webseiten. Erneut schlossen viele Mittelständler…

1 Tag ago

Pwn2Own: Google verteilt Sicherheitsupdate für Chrome

Es schließt zwei schwerwiegende Lücken, die eine Remotecodeausführung erlauben. Darüber hinaus stopft Google ein kritisches…

2 Tagen ago

IT-Verzicht fürs Klima – wie viele sind dazu bereit?

Der Digitalverband Bitkom hat 1.000 Deutsche danach befragt, auf welche Angebote sie aus Gründen des…

2 Tagen ago

BSI warnt Microsoft-Exchange-Nutzer

Laut Bundesamt sind mindestens 17.000 Instanzen in Deutschland durch eine oder mehrere kritische Schwachstellen verwundbar.

2 Tagen ago

Apple kündigt Entwicklerkonferenz WWDC 2024 für 10. Juni an

Die Veranstaltung startet wie in jedem Jahr mit einer Keynote. Apple verspricht Neuerungen für alle…

2 Tagen ago