Chinesische Tastatur-Apps: 8 von 9 senden Eingaben in die Cloud

Eine Studie vom April 2024 warnt, dass 8 von 9 getesteten chinesischen Tastatur-Apps, das Abhören von Benutzereingaben ermöglichen. Die betroffenen Apps werden von namhaften Herstellern wie Baidu, Honor, Huawei (ohne festgestellte Schwachstellen), iFlytek, OPPO, Samsung, Tencent, Vivo und Xiaomi angeboten. Betroffen sind Android wie IOS. Die Sicherheitsanalyse konzentrierte sich auf die Übertragung von Benutzereingaben dieser Tastatur-Apps an Cloud-Server. Dabei wurden kritische Sicherheitslücken entdeckt, die es ermöglichen, die übertragenen Eingaben vollständig einzusehen. Dies birgt das Risiko, dass sensible Informationen wie Finanzdaten, Login-Daten und verschlüsselte Nachrichten abgefangen werden können.

Die Analyse ergab, dass fast alle untersuchten Tastatur-Apps von einer vollständig passiven Netzwerküberwachung ausgenutzt werden können, wodurch der Inhalt der Benutzereingaben während der Übertragung vollständig enthüllt werden kann. Laut den Forschern könnten diese Schwachstellen bis zu einer Milliarde Benutzer weltweit betreffen, insbesondere da diese Tastatur-Apps häufig auf Geräten in China vorinstalliert sind.

Die Studie empfiehlt Nutzern dringend, ihre Apps und Betriebssysteme auf dem neuesten Stand zu halten und erwägt den Wechsel von einer Cloud-basierten Tastatur-App zu einer, die vollständig auf dem Gerät funktioniert, um die Privatsphäre zu schützen.

Die Eingabe logografischer Sprachen wie Chinesisch stellt eine besondere Herausforderung dar. Um die Eingabe der zehntausenden chinesischen Schriftzeichen zu ermöglichen, nutzen viele eine Tastatur-App mit einer „Eingabemethoden-Editor“-Funktion (IME), die verschiedene Ansätze bietet, darunter Handschrift, Spracheingabe und optische Zeichenerkennung.

Related Posts

Studie: Jedes fünfte Dockerhub Repository Malware verseucht

Sicherheitsforscher von JFrog haben in Zusammenarbeit mit Docker eine großangelegte Malware-Kampagne aufgedeckt, die Millionen von schädlichen Repositories auf Docker Hub platziert hat. Diese Entdeckung betrifft eine Plattform, die weltweit von Entwicklern genutzt wird, um Docker-Images zu verteilen und zu verwalten.

Read More

Wordpress LiteSpeed Cache Plugin: XSS Lücke ermöglicht Datenklau

Die kritische Sicherheitslücke CVE-2023-40000 im LiteSpeed Cache Plugin für WordPress ermöglicht es unautorisierten Nutzern, durch eine gespeicherte Cross-Site Scripting (XSS) Attacke erweiterte Berechtigungen auf WordPress-Websites zu erlangen. Das Plugin, das auf mehr als fünf Millionen Websites installiert ist, wird genutzt, um die Leistung der Seiten zu verbessern.

Read More

Zu kurze Passwörter werden in UK illegal

In Großbritannien traten am 29.4.24 neue Gesetze in Kraft, die es für Cyberkriminelle schwieriger machen sollen, in Hardware wie Handys und Tablets einzudringen. Das “Product Security and Telecommunications Infrastructure Act 2022” (PSTI Act) setzt Mindestsicherheitsstandards durch, an die sich alle Gerätehersteller halten müssen.

Read More