Daten per Ultraschall 09.05.2017, 07:48 Uhr

Spionage-Software in 234 Apps für Android-Handys entdeckt

Jetzt versucht die Werbeindustrie, Kunden per Ultraschall auszuspionieren und mit personalisierter Werbung zu ködern. Ingenieure der TU Braunschweig haben in 234 Apps für Android-Handys Spy-Software entdeckt, die Ultraschall für unbemerkte Datenübertragung nutzt. Die Besitzer wissen davon nichts.

Nachricht zu den US Open in New York auf einem Smartphone: Forscher der TU Brauchschweig haben herausgefunden, dass inzwischen 234 Apps für Android-Smartphones unbemerkt Informationen per Ultraschall mit internetfähigen Geräten austauschen und private Daten übermitteln.

Nachricht zu den US Open in New York auf einem Smartphone: Forscher der TU Brauchschweig haben herausgefunden, dass inzwischen 234 Apps für Android-Smartphones unbemerkt Informationen per Ultraschall mit internetfähigen Geräten austauschen und private Daten übermitteln.

Foto: IBM

Dass Smartphone-Nutzer im Einkaufszentrum per Bluetooth Rabatt für eine Jeans angeboten bekommen, wenn sie an der Boutique vorbeigehen, ist nicht ganz neu. Beacons nennt man die Sender und Empfänger, die dann per Bluetooth Daten austauschen. Allerdings muss der Smartphone-User dafür dem Austausch zustimmen und Bluetooth einschalten.

Top Stellenangebote

Zur Jobbörse
RHEINMETALL AG-Firmenlogo
Verstärkung für unsere technischen Projekte im Bereich Engineering und IT (m/w/d) RHEINMETALL AG
deutschlandweit Zum Job 
MB Global Engineering GmbH & Co. KG-Firmenlogo
Projektleiter Elektrotechnik (m/w/d) MB Global Engineering GmbH & Co. KG
Darmstadt Zum Job 
Nitto Advanced Film Gronau GmbH-Firmenlogo
Projektingenieur (m/w/d) im Bereich Maschinen- und Anlagentechnik Nitto Advanced Film Gronau GmbH
Städtische Wohnungsgesellschaft Eisenach mbH-Firmenlogo
Bauingenieur Hochbau / Architekt (m/w/d) Städtische Wohnungsgesellschaft Eisenach mbH
Eisenach Zum Job 
IT-Consult Halle GmbH-Firmenlogo
Trainee SAP HCM / Personalwirtschaft (m/w/d) IT-Consult Halle GmbH
Halle (Saale) Zum Job 
Regierungspräsidium Freiburg-Firmenlogo
Bachelor / Dipl. Ing. (FH) (w/m/d) der Fachrichtung Wasserwirtschaft, Umwelt, Landespflege oder vergleichbar Regierungspräsidium Freiburg
Freiburg im Breisgau Zum Job 
Dorsch Gruppe-Firmenlogo
Projektleiter (m/w/d) Tragwerksplanung mit Perspektive auf Fachbereichsleitung Dorsch Gruppe
Wiesbaden Zum Job 
Clariant SE-Firmenlogo
Techniker* für Automatisierungstechnik Clariant SE
Oberhausen Zum Job 
Die Autobahn GmbH des Bundes, Niederlassung Südbayern-Firmenlogo
Projektingenieur für Brückenbau / Tunnelbau / Ingenieurbau (w/m/d) Die Autobahn GmbH des Bundes, Niederlassung Südbayern
München Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Bauingenieurin oder Bauingenieur in der Schlichtungsstelle (w/m/d) Die Autobahn GmbH des Bundes
Hannover Zum Job 
Big Dutchman International GmbH-Firmenlogo
Ingenieur / Techniker / Meister (m/w/d) Big Dutchman International GmbH
BOGE KOMPRESSOREN Otto Boge GmbH & Co. KG-Firmenlogo
Entwickler / Konstrukteur für die Verdichterentwicklung (m/w/x) BOGE KOMPRESSOREN Otto Boge GmbH & Co. KG
Großenhain Zum Job 
Griesemann Gruppe-Firmenlogo
Ingenieur Verfahrenstechnik / Prozessingenieur (m/w/d) Griesemann Gruppe
Wesseling, Köln Zum Job 
Energieversorgung Halle Netz GmbH-Firmenlogo
Fachingenieur Netzbetrieb Strom (m/w/d) Energieversorgung Halle Netz GmbH
Halle (Saale) Zum Job 
über ifp | Executive Search. Management Diagnostik.-Firmenlogo
COO (m/w/d) über ifp | Executive Search. Management Diagnostik.
Norddeutschland Zum Job 
Hamburger Wasser-Firmenlogo
Ingenieur/Referent (m/w/d) Vergabe Ingenieur-/ Bauleistungen Hamburger Wasser
Hamburg Zum Job 
Möller Medical GmbH-Firmenlogo
Industrial Engineer (m/w/d) Möller Medical GmbH
THU Technische Hochschule Ulm-Firmenlogo
W2-Professur "Elektrifizierte Fahrzeugantriebssysteme" THU Technische Hochschule Ulm
MÜNZING CHEMIE GmbH-Firmenlogo
Prozessoptimierer (m/w/d) für die chemische Industrie MÜNZING CHEMIE GmbH
Elsteraue Zum Job 
Energieversorgung Halle Netz GmbH-Firmenlogo
Projektingenieur - Fernwärme/Energietechnik (m/w/d) Energieversorgung Halle Netz GmbH
Halle (Saale) Zum Job 

Spy-Software in Apps von McDonald’s und Krispy Kreme

Jetzt haben Sicherheitsexperten der TU Braunschweig entdeckt, dass aktuell 234 Apps unbemerkt auch Verbindungen zu anderen Geräten wie Smart-TVs und Beacons per Ultraschall aufbauen, um sensible Daten auszutauschen. Die Software in den betroffenen Apps stammt weit überwiegend vom Unternehmen Silverpush, aber auch von den Konkurrenten Lisnr und Shopkick.

Und das Ganze ist auch kein Randproblem. Denn unter den 234 vornehmlich in Asien angebotenen Apps sind auch die Apps der asiatischen McDonald’s-Filialen und der US-Donuts-Restaurantkette Krispy Kreme. Einzelne der betroffenen Apps sind mehr als fünf Millionen Mal heruntergeladen worden.

Per IBM-App können Kunden bei Macy’s in jeder Sprache Fragen an das Unternehmen schicken. Bei solchen Diensten weiß der Kunden, dass er Funktionen freischaltet und Informationen hinterlässt. Bei Ultraschall-Übertragungen weiß der Kunden vom Datenaustausch nichts.

Per IBM-App können Kunden bei Macy’s in jeder Sprache Fragen an das Unternehmen schicken. Bei solchen Diensten weiß der Kunden, dass er Funktionen freischaltet und Informationen hinterlässt. Bei Ultraschall-Übertragungen weiß der Kunden vom Datenaustausch nichts.

Quelle: IBM

„Die Technologie ist nicht neu und in Fachkreisen seit längerem bekannt“, so Prof. Konrad Rieck vom Institut für Systemsicherheit der TU Braunschweig. Und sie verbreitet sich offenbar immer schneller: Im April 2015 fanden die Braunschweiger Forscher die Technik erst in sechs Apps. Ende 2015 waren es schon 39 Apps, jetzt sind 234 Apps betroffen.

Datenaustausch per Ultraschall für Menschen nicht hörbar

Und wie funktioniert die Technik? „Kleine Datensequenzen im Ultraschallbereich zwischen 18 und 20 Kilohertz werden von einer App über das Mikrofon des Smartphones empfangen. Die App sendet dann über das Internet Daten zurück“, erklärt Rieck die Technik. Das bedeutet: Läuft ein Kunde an einem Laden vorbei, der Ultraschall-Beacons, kurz uBeacons, nutzt, reagiert das Smartphone automatisch auf das Signal. Das Smartphone empfängt das Signal über das Mikrofon, ganz automatisch.

Und genau das ist für den Handel interessant, um personalisierte Werbung aufs Display zu schicken. „Bislang wurde diese Technologie von Shopping-Apps genutzt, die dann standortbezogene Rabattangebote auf das Handy geschickt haben. Versteckt in Fernsehwerbung oder Videos können aber auch Daten über Nutzergewohnheiten und Vorlieben abgefischt werden“, so Prof. Rieck.

Spy-Software lässt sich auch in Werbebannern verstecken

Doch auch weitere Datenübertragungen sind denkbar. „Je nachdem, was der Nutzer einer App erlaubt, werden auch zusätzliche Daten übertragen, die zu einem Profil kombiniert werden können.“ Möglich ist es, die Spy-Software sogar in Werbebannern auf Internetseiten zu verstecken. Wie gesagt: Die Ultraschall-Signale sind für den Menschen nicht hörbar, nur für das Smartphone. Ein weiteres Problem: Bei den betroffenen Apps wissen die Nutzer gar nicht, dass die Apps sogenannte uBeacons nutzen.

Prof. Konrad Rieck, Leiter des Instituts für Systemsicherheit der TU Braunschweig, hat in 234 Apps für Android-Geräte versteckte Ultraschall-Beacons gefunden.

Prof. Konrad Rieck, Leiter des Instituts für Systemsicherheit der TU Braunschweig, hat in 234 Apps für Android-Geräte versteckte Ultraschall-Beacons gefunden.

Quelle: Anne Hage/TU Braunschweig

Ob die Technik schon genutzt wird, ist nur schwer zu ermitteln. Über das Fernsehen wird die Technik offenbar noch nicht genutzt. Die Braunschweiger IT-Forscher haben TV-Programme in sieben Ländern wie den USA, Deutschland, Großbritannien und Indien untersucht, aber keine Auffälligkeiten gefunden.

Prof. Rieck: Vorsicht bei Freischaltung von Rechten

Dennoch rät Prof. Rieck zur Vorsicht. „Grundsätzlich sollte man bei Smartphone-Anwendungen immer prüfen, welche Rechte sie anfordern. Die Aufnahme von Ultraschall-Signalen ist nur möglich, wenn die Anwendung Zugriff auf das Mikrofon bekommt. Hier sollte man als Nutzer kritisch hinterfragen, ob die angeforderten Rechte mit dem eigentlichen Zweck einer Anwendung übereinstimmen“, so der Forscher. „Im Zweifelsfall sollte man eine Anwendung lieber nicht installieren und nach Alternativen suchen.“

Denn auf dem Smartphone lägen einfach zu viele sensible Daten wie Fotos, Termine, Emails und Bewegungsdaten. Rieck. „Diese Informationen lassen sich gut verkaufen und so sollte es einen immer misstrauisch machen, wenn Anwendungen ungewöhnlich viele Rechte benötigen oder andere persönliche Daten aufzeichnen möchten.“

Sie brauchen Tipps für Ihr Android-Smartphone? Hier sind die besten

Und wie Sie Viren auf Ihrem Android-Smartphone wieder loswerden, das erklären wir Ihnen hier.

Ein Beitrag von:

  • Axel Mörer-Funk

    Axel Mörer-Funk ist Gesellschafter der Medienagentur S-Press in Bonn. Nach einem Volontariat beim Bonner Generalanzeiger und dem Besuch der Journalistenschule Hamburg arbeitete er u.a. als freier Journalist für dpa, Bunte und Wirtschaftswoche.

Themen im Artikel

Zu unseren Newslettern anmelden

Das Wichtigste immer im Blick: Mit unseren beiden Newslettern verpassen Sie keine News mehr aus der schönen neuen Technikwelt und erhalten Karrieretipps rund um Jobsuche & Bewerbung. Sie begeistert ein Thema mehr als das andere? Dann wählen Sie einfach Ihren kostenfreien Favoriten.