computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security
Black Hat

Google Gadgets öffnen Angreifern die Türen

11.08.2008 um 11:30 Uhr
Autor(en): Katharina Friedmann.
Wie Forscher auf der US-Sicherheitskonferenz Black Hat demonstrierten, lassen sich Googles Miniprogramme (Gadgets) für eine Vielzahl von Hacker-Attacken missbrauchen.

Den beiden Sicherheitsforschern zufolge eröffnen Google Gadgets ein breites Spektrum an Attacken: "Angreifer können Google Gadgets gegen den Willen des Nutzers installieren, sich unter bestimmten Umständen Einblick in die Suchhistorie ihrer Opfer verschaffen, andere Google Gadgets angreifen und via Phishing Benutzernamen und Passwörter von Anwendern abgreifen - und so fort", nannte Robert Hansen alias "RSnake", Mitgründer des auf Security spezialisierten Beratungshauses SecTheory, in sein Black-Hat-Präsentation nur einige Missbrauchsszenarien. Habe ein Angreifer den Browser erst einmal unter Kontrolle, seien dessen Möglichkeiten schier grenzenlos. Verschärft werde die Bedrohung zudem durch das Anwendervertrauen in Google als verlässliche Domain. "Das macht Angriffe noch einfacher", warnt Hansen.

Am verwundbarsten sind dem Experten zufolge Nutzer von Google - speziell Gmail, da der Web-basierende E-Mail-Dienst das Login des Nutzers erfordert. Anwender könnten durch einen Trick dazu gebracht werden, ihre personalisierte iGoogle-Homepage um manipulierte Google-Module zu ergänzen. "Diese Nutzer verwenden meist JavaScript und gängige Web-Browser, was sie anfällig für eine Vielzahl von Angriffsgattungen macht", so der Experte. Sein Kollege Tom Stracener, Senior Security Analyst bei Cenzic, einem Spezialisten für Web Application Security (WAS), fasst die Bedrohung folgendermaßen zusammen:

  • Gadgets können andere Gadges angreifen: Bei diesen Attacken werden Cookies oder vertrauliche Gadget- beziehungsweise Nutzerdaten gestohlen.

  • Gadgets können den Nutzer attackieren: Das Angriffsspektrum erstreckt sich von Online-Identitätsdiebstahl (Phishing) bis hin zu Cross-Site-Request-Forgery. Hierbei folgt der Nutzer entweder einem Link oder er klickt auf ein Formular und veranlasst damit unwissentlich eine Aktion auf einer Fremdseite.

  • Gadgets können automatisch hinzugefügt werden: Eine bösartige Web-Seite kann der iGoogle-Homepage des Nutzers ohne dessen Wissen ein Gadget unterjubeln und so zur Verbreitung Gadget-basierender Malware beitragen.

  • Login bei einem anderen Google-Account: Ein Gadget kann einen Nutzer bei einem anderen Google-Account anmelden und dann seine Suchanfragen überwachen.

Derzeit seien die Auswirkungen von Gadget-Malware auf Business-User noch minimal, meint Stracener. Mit zunehmendem Einsatz von Google Gadgets im Firmenbereich werden aber auch die Risiken für Geschäftsanwender steigen, warnt der Sicherheitsforscher.


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
Virtuell sicher? Virtuell sicher? Virtualisierung ist kein Allheilmittel für Sicherheitsprobleme. Hacker suchen bereits gezielt nach Lücken in Produkten wie VMware ESX. weiter
Studie zur Datensicherheit Studie zur Datensicherheit Verteilte Arbeitsumgebungen begünstigen Fehler von Mitarbeitern und damit den Verlust sensibler Firmendaten. Die zehn gröbsten Vergehen. weiter
Überteuerter Virenschutz Überteuerter Virenschutz Security-Anbieter tun zu wenig, um mit ständig wechselnden Web-Bedrohungen mitzuhalten. Sicherheits-Software ist zu teuer, moniert Gartner. weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd. weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Virtuell sicher? Studie zur Datensicherheit Überteuerter Virenschutz Verraten und verkauft Die besten Antiviren-Programme
MEHR ZUM THEMA SECURITY
  • Artikel
  • Whitepaper
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security