Apple sieht keine Gefahr bei maskierter App-Installation
Bereits im Juli wurde Apple über eine "Masque Attack"-Sicherheitslücke in iOS informiert, mit der sich Apps aus dem App Store durch eine manipulierte App-Version ersetzen lassen. In einer nun abgegebenen Stellungnahme sieht Apple in diesem Verhalten kein
Sicherheitsproblem, da Nutzer in einem Dialog zunächst gefragt werden, ob sie der Installation und dem Start mithilfe des Unternehmenszertifikats (Enterprise Provisioning Profile) zustimmen. Darüber hinaus betont Apple, dass bislang kein derartiger Angriff bekannt sei. Laut Apple sei es wichtig, dass Nutzer ihre Apps nur aus vertrauenswürdigen Quellen wie dem App Store oder der geschützten Unternehmensseite beziehen.
Apple gegenüber iMore
We designed OS X and iOS with built-in security safeguards to help protect customers and warn them before installing potentially malicious software," an Apple spokesperson told iMore. "We're not aware of any customers that have actually been affected by this attack. We encourage customers to only download from trusted sources like the App Store and to pay attention to any warnings as they download apps. Enterprise users installing custom apps should install apps from their company's secure website.
Unterdessen lässt Apple die Frage ungeklärt, warum bei der Installation aus einer unsicheren Quelle
beliebige Apps aus dem App Store durch Fälschung der Bundle-ID ersetzt werden können. Genau dies hatten die Sicherheitsexperten im Juli bemängelt, da hierbei der Installations-Dialog nicht aufschlussreich erklärt, welche App gegebenenfalls installiert oder ersetzt wird. Die grundsätzliche Möglichkeit, mit einem Unternehmenszertifikat auch Apps jenseits des App Store installieren zu können, wurde von den Sicherheitsexperten nicht bemängelt.
Etwas besorgter zeigt sich aus das
US-Ministerium für innere Sicherheit und sprach mittlerweile eine Warnung aus. So sollen Besitzer eines iPhone oder iPad ihre Apps ausschließlich vom App Store beziehen und keine Installations-Dialoge bestätigen, die während der Nutzung von Safari erscheinen. Sollte beim Öffnen einer App ein Dialog erscheinen, der den Nutzer auffordert, dem App-Entwickler zu vertrauen, wird der Abbruch und die Entfernung der App empfohlen.
Weiterführende Links: