Password Breaker: iCloud-Daten ohne Apple ID laden
Das russische Unternehmen Elcomsoft hat eine neue Version des Phone Password Breaker veröffentlicht, die erstmals iCloud-Daten ohne Apple ID abgreifen kann. Bislang war die Software für Ermittlungsbehörden nur in der Lage, Daten der iCloud mithilfe der Apple ID herunterzuladen. In der neuen Version ist dies auch ohne Apple ID möglich,
wenn der Zugriff auf einen Computer mit USB und aktiviertem iCloud besteht. In diesem Fall können die Angreifer durch ein Sicherheitsleck ein sogenanntes Authentifizierungs-Token abgreifen, das in OS X und Windows verwendet wird, um sich gegenüber den iCloud-Servern zu identifizieren.
Mit dem Token lassen sich alle in iCloud hinterlegten Daten abrufen, selbst wenn diese auf dem betreffenden Computer nicht eingerichtet sind. Ungültig wird das Token nur nach Ablauf einer bestimmten Zeitspanne. Wenn der Nutzer sich in den Systemeinstellungen von iCloud abmeldet, werden Token zwar gelöscht, aber nicht invalidiert. Sofern Angreifer also gelöschte Daten wiederherstellen können, ist weiterhin der Zugriff auf die iCloud möglich.
Einzig die Änderung des iCloud-Kennworts macht Token mit sofortiger Wirkung unbrauchbar und lässt damit diesen Angriff ins Leere laufen. Um eine signifikante Verbesserung der Sicherheit zu erreichen, ist Apple gefordert. Beispielsweise könnten Token bereits beim Abmelden invalidiert werden. Zudem ließe sich auch die Zeitspanne für den Ablauf reduzieren. Am wichtigsten wäre aber die Maßnahme, Token besser gegen unberechtigten Zugriff zu schützen.
Weiterführende Links: