Sicherheit mobiler Geräte
Ein kostenloser PDF-Editor verwandelt Ihr Telefon in einen Bildschirmrekorder.
Was ist Sicherheit mobiler Geräte?
Eine Frist, ein bewährtes Tool, das nicht ganz funktioniert, und eine ausgefeilte Zielseite, die eine kostenlose Lösung bietet. Sie laden die APK von der Seite. Tage später ruft das Sicherheitsteam an: Die App hat Ihren Bildschirm aufgezeichnet und Ihre SMS-Codes weitergeleitet, und jemand hat sich von einem anderen Kontinent aus bei Ihrem Arbeitskonto angemeldet. Ein Zuschuss hat es geschafft: Accessibility Services. MFA hilft nicht, wenn beide Faktoren auf demselben Telefon vorhanden sind. Sie deinstallieren die App, blockieren unbekannte Quellen und melden sich bei der Geräteverwaltung an.
Was Sie lernen in Sicherheit mobiler Geräte
- Erkennen Sie per Sideload installierte APKs aus unbekannten Quellen als hochriskanten Installationsweg, der die Prüfungen im Play Store und App Store umgeht
- Erkennen Sie den Zugriff auf die Bedienungshilfen als Android-Berechtigung mit dem höchsten Risiko und erteilen Sie ihn keiner App, die ihn nicht zwingend benötigt
- Prüfen Sie die Berechtigungen installierter Apps in Settings und deinstallieren Sie Apps mit Zugriffsrechten, die sie nicht benötigen
- Blockieren Sie Installationen aus unbekannten Quellen auf Betriebssystemebene, um eine ganze Klasse von Sideload-Angriffen vollständig abzuwehren
- Registrieren Sie ein Arbeitsgerät in Mobile Device Management, um die kontinuierliche Durchsetzung von Sicherheitsrichtlinien durch die IT, Berechtigungsprüfungen und den Widerruf von Zugriffen aus der Ferne zu ermöglichen
Sicherheit mobiler Geräte — Trainingsschritte
-
Zwölf Stunden bis zur Präsentation
Es ist Dienstagnachmittag in Alices Homeoffice. Morgen früh um 9 Uhr präsentiert sie dem Vorstand das Pitch-Deck zu Project Atlas – und in drei zugehörigen Kunden-PDFs müssen Seiten neu angeordnet werden, bevor das Briefing-Paket heute Abend verschickt wird. Das von Kinetic Solutions zugelassene PDF-Tool kann Anmerkungen hinzufügen, jedoch keine Seiten neu anordnen. Alice greift zum Telefon, um schnell eine Alternative zu finden.
-
Browser öffnen
Alice nimmt ihr Telefon, entsperrt es und öffnet den Browser. Die Searchify-Startseite wird geladen und wartet auf eine Suchanfrage.
-
Nach einem Tool suchen
Alice tippt auf das Searchify-Suchfeld und gibt die Suchanfrage ein, die sie in der letzten Stunde gemurmelt hat – alles, was das Tool tun soll, plus alles, wofür sie nicht bezahlen möchte.
-
Das oberste Ergebnis
Die Ergebnisse werden geladen. Der erste Treffer ist eine gesponserte Anzeige für PDF Pro Suite – in auffälligem Grün, mit dem Hinweis „keine Anmeldung“ und dem Versprechen eines direkten Downloads. Darunter stehen Adobe und Smallpdf, doch dort ist eine Installation über den Play Store erforderlich oder die Zahl der kostenlosen Aufgaben pro Tag begrenzt. Alice will um 20 Uhr angesichts der Präsentation am nächsten Morgen kein Kleingedrucktes lesen. Sie tippt auf das oberste Ergebnis.
-
Der APK-Download
Die Landingpage von PDF Pro Suite wird geladen. Sie wirkt professionell – mit Erfahrungsberichten, Screenshots, einer Bewertung von 4,9 Sternen und dem leuchtend grünen Button „APK herunterladen“. Die Seite wirbt damit, dass kein Konto im Play Store erforderlich ist. Unter Zeitdruck tippt Alice auf „Herunterladen“, ohne weiter darüber nachzudenken, woher die App stammt.
-
Installationsprogramm starten
Eine Downloadleiste im Chrome-Stil gleitet vom unteren Bildschirmrand nach oben. Nach wenigen Sekunden ist der Download der APK abgeschlossen und in der Leiste erscheint die Schaltfläche Öffnen – ein Fingertipp genügt, um dem in der Datei enthaltenen Paket die Kontrolle zu übergeben.
-
Übermäßige Berechtigungen
Das Paketinstallationsprogramm von Android wird gestartet und fordert Alice auf, die Berechtigungen zu bestätigen, die PDF Pro Suite benötigt. Zwei davon – Bedienungshilfen und SMS-Nachrichten – haben bei einem PDF-Editor nichts zu suchen. Alice überfliegt die Liste, beschließt, dass die App heute Abend noch funktionieren muss, und will alle Berechtigungen mit einem einzigen Fingertipp erteilen.
-
App installieren
Alice tippt auf „Installieren“. Die App wird installiert und geöffnet. Innerhalb weniger Sekunden ordnet sie Alices PDFs neu, anschließend stellt Alice das Briefing-Paket weiter zusammen. Um 21 Uhr wird das Pitch-Deck verschickt, und der Arbeitstag ist beendet.
-
Eine alarmierende E-Mail
Freitagmorgen. In Alices Posteingang wartet eine dringende E-Mail vom Security Operations Center von Kinetic. Allein die Betreffzeile reicht aus, um ihr den Morgen zu ruinieren.
-
Funktionsweise des Angriffs
Die SOC-E-Mail macht die Funktionsweise des Angriffs deutlich. Die App, der Alice genug vertraute, um ihr Zugriff auf die Bedienungshilfen zu gewähren, zeichnet seit der Installation ihren Bildschirm auf.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1476 Deliver Malicious App via Other Means (Mobile)
CIS Controls
- CIS 4 Secure Configuration of Enterprise Assets and Software
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security