Sicherheitsproblem

Siri, die unfreiwillige Trojanerin

Uhr | Aktualisiert

Die Software zur Steuerung des iPhone 4S durch gesprochene Sprache, Siri, lässt sich laut der französischen Entwicklungsfirma Applidium kapern. Damit könne das Smartphone überwacht und gesteuert werden.

Apples iPhone 4S (Quelle: Apple)
Apples iPhone 4S (Quelle: Apple)

Trend Micro warnt in einem News-Alert vor Siri, der Apple-Software für Erkennung und Verarbeitung von gesprochener Sprache im iPhone 4S. Siri lasse sich, so Trend Micro, unter bestimmten Umständen für Abhöraktionen missbrauchen. Die potenziellen Angreifer müssten dafür in die Kommunikation zwischen Siri und Apple-Servern eindringen, was im Augenblick leider möglich sei.

Entführte Kommunikation

Wie Forscher der französischen Apple-Design- und Entwicklungsfirma Applidium herausgefunden haben, schicke das iPhone 4S bei jeder Nutzer-Anfrage diese zuerst als komprimierte Audio-Datei an Apple. Dort werde sie in Text und anschliessend in Befehle umgewandelt, die das iPhone verstehen kann, um dann an das Gerät zurückgeschickt zu werden. Es sei zwar nicht ganz leicht, aber diese Kommunikation lasse sich kapern, unter anderem mit einem gültigen SSL-Zertifikat oder mit selbst signierten Zertifikaten, von deren Echtzeit das iPhone dann allerdings überzeugt werden müsse. Ausserdem müssen die potenziellen Angreifer die Kommunikation zwischen dem iPhone 4S und dem DNS-Server unter ihre Kontrolle bringen, was für die immer professioneller agierenden Cyberkriminellen allerdings eher eine Herausforderung als ein Problem darstellen dürfte.

Totale Überwachung

"Ist ein Angreifer erst einmal auf diesem Wege in die Kommunikation eingedrungen, lassen sich sämtliche Siri-Anfragen und -Antworten abfangen. So könnten Kriminelle zum Beispiel herausfinden, woran der betroffene iPhone-Besitzer gerade arbeitet. Antworten, von Börsenkursen bis Telefonnummern, könnten geändert, fingierte Telefonverbindungen aufgebaut und abgehört werden", ist Martin Rösler, "Director Threat Research" von Trend Micro der Meinung. "Das Risiko ist real und Apple sollte so schnell wie möglich diese Sicherheitslücke schliessen."

Lösung des Problems

Die umfassendste Art und Weise diese Lücke zu schliessen, so Trend Micro, wäre ein Challenge-Response-Authentifizierungssystem. Aber welcher Weg auch immer zur Lösung des Problems eingeschlagen wird, Apple allein kann etwas gegen diese Bedrohung unternehmen. Für den Benutzer bleibt im Moment nur die Möglichkeit, Siri abzuschalten.