Sicherheit mobiler Geräte

Sicherheit mobiler Geräte

Ein kostenloser PDF-Editor verwandelt Ihr Telefon in einen Bildschirmrekorder.

Was ist Sicherheit mobiler Geräte?

Eine Frist, ein bewährtes Tool, das nicht ganz funktioniert, und eine ausgefeilte Zielseite, die eine kostenlose Lösung bietet. Sie laden die APK von der Seite. Tage später ruft das Sicherheitsteam an: Die App hat Ihren Bildschirm aufgezeichnet und Ihre SMS-Codes weitergeleitet, und jemand hat sich von einem anderen Kontinent aus bei Ihrem Arbeitskonto angemeldet. Ein Zuschuss hat es geschafft: Accessibility Services. MFA hilft nicht, wenn beide Faktoren auf demselben Telefon vorhanden sind. Sie deinstallieren die App, blockieren unbekannte Quellen und melden sich bei der Geräteverwaltung an.

Was Sie lernen in Sicherheit mobiler Geräte

Sicherheit mobiler Geräte — Trainingsschritte

  1. Zwölf Stunden bis zur Präsentation

    Es ist Dienstagnachmittag in Alices Homeoffice. Morgen früh um 9 Uhr präsentiert sie dem Vorstand das Pitch-Deck zu Project Atlas – und in drei zugehörigen Kunden-PDFs müssen Seiten neu angeordnet werden, bevor das Briefing-Paket heute Abend verschickt wird. Das von Kinetic Solutions zugelassene PDF-Tool kann Anmerkungen hinzufügen, jedoch keine Seiten neu anordnen. Alice greift zum Telefon, um schnell eine Alternative zu finden.

  2. Browser öffnen

    Alice nimmt ihr Telefon, entsperrt es und öffnet den Browser. Die Searchify-Startseite wird geladen und wartet auf eine Suchanfrage.

  3. Nach einem Tool suchen

    Alice tippt auf das Searchify-Suchfeld und gibt die Suchanfrage ein, die sie in der letzten Stunde gemurmelt hat – alles, was das Tool tun soll, plus alles, wofür sie nicht bezahlen möchte.

  4. Das oberste Ergebnis

    Die Ergebnisse werden geladen. Der erste Treffer ist eine gesponserte Anzeige für PDF Pro Suite – in auffälligem Grün, mit dem Hinweis „keine Anmeldung“ und dem Versprechen eines direkten Downloads. Darunter stehen Adobe und Smallpdf, doch dort ist eine Installation über den Play Store erforderlich oder die Zahl der kostenlosen Aufgaben pro Tag begrenzt. Alice will um 20 Uhr angesichts der Präsentation am nächsten Morgen kein Kleingedrucktes lesen. Sie tippt auf das oberste Ergebnis.

  5. Der APK-Download

    Die Landingpage von PDF Pro Suite wird geladen. Sie wirkt professionell – mit Erfahrungsberichten, Screenshots, einer Bewertung von 4,9 Sternen und dem leuchtend grünen Button „APK herunterladen“. Die Seite wirbt damit, dass kein Konto im Play Store erforderlich ist. Unter Zeitdruck tippt Alice auf „Herunterladen“, ohne weiter darüber nachzudenken, woher die App stammt.

  6. Installationsprogramm starten

    Eine Downloadleiste im Chrome-Stil gleitet vom unteren Bildschirmrand nach oben. Nach wenigen Sekunden ist der Download der APK abgeschlossen und in der Leiste erscheint die Schaltfläche Öffnen – ein Fingertipp genügt, um dem in der Datei enthaltenen Paket die Kontrolle zu übergeben.

  7. Übermäßige Berechtigungen

    Das Paketinstallationsprogramm von Android wird gestartet und fordert Alice auf, die Berechtigungen zu bestätigen, die PDF Pro Suite benötigt. Zwei davon – Bedienungshilfen und SMS-Nachrichten – haben bei einem PDF-Editor nichts zu suchen. Alice überfliegt die Liste, beschließt, dass die App heute Abend noch funktionieren muss, und will alle Berechtigungen mit einem einzigen Fingertipp erteilen.

  8. App installieren

    Alice tippt auf „Installieren“. Die App wird installiert und geöffnet. Innerhalb weniger Sekunden ordnet sie Alices PDFs neu, anschließend stellt Alice das Briefing-Paket weiter zusammen. Um 21 Uhr wird das Pitch-Deck verschickt, und der Arbeitstag ist beendet.

  9. Eine alarmierende E-Mail

    Freitagmorgen. In Alices Posteingang wartet eine dringende E-Mail vom Security Operations Center von Kinetic. Allein die Betreffzeile reicht aus, um ihr den Morgen zu ruinieren.

  10. Funktionsweise des Angriffs

    Die SOC-E-Mail macht die Funktionsweise des Angriffs deutlich. Die App, der Alice genug vertraute, um ihr Zugriff auf die Bedienungshilfen zu gewähren, zeichnet seit der Installation ihren Bildschirm auf.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1476 Deliver Malicious App via Other Means (Mobile)

CIS Controls

  • CIS 4 Secure Configuration of Enterprise Assets and Software

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security