{"id":15111,"date":"2017-10-25T18:19:56","date_gmt":"2017-10-25T16:19:56","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=15111"},"modified":"2021-03-17T17:23:23","modified_gmt":"2021-03-17T15:23:23","slug":"dating-apps-threats","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/dating-apps-threats\/15111\/","title":{"rendered":"Sind Online-Dating-Apps tats\u00e4chlich sicher?"},"content":{"rendered":"<p>Online nach der Liebe des Lebens oder einem sporadischen Abenteuer zu suchen ist heutzutage nichts Neues mehr, denn Dating-Apps sind mittlerweile ein fester Bestandteil unseres Alltags. Um den idealen Partner zu finden, sind die Nutzer solcher Apps sogar\u00a0<a href=\"https:\/\/www.kaspersky.com\/blog\/online-dating-report\/?_ga=2.232545500.257563195.1508426640-1365174779.1500043331\" target=\"_blank\" rel=\"noopener nofollow\">dazu bereit<\/a> Namen, Beruf, Hobbies und einige andere Informationen mit der \u00d6ffentlichkeit zu teilen. Dating-Apps haben also tagt\u00e4glich mit vertraulichen Daten, gelegentlich auch mit dem ein oder anderen Nacktfoto, zu tun. Aber wie vorsichtig gehen solche Apps mit diesen Daten um? Kaspersky Lab hat sich dazu entschieden, die Sicherheit dieser Apps auf Herz und Nieren zu pr\u00fcfen.<br>\n<a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2017\/10\/25063040\/vulnerable-dating-apps-featured.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-large wp-image-19909\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2017\/10\/25063040\/vulnerable-dating-apps-featured-1024x672.jpg\" alt=\"\" width=\"1024\" height=\"672\"><\/a><\/p>\n<p>Unsere Experten haben die <a href=\"https:\/\/securelist.com\/dangerous-liaisons\/82803\/\" target=\"_blank\" rel=\"noopener\">beliebtesten Online-Datingapps<\/a> (Tinder, Bumble, OkCupid, Badoo, Mamba, Zoosk, Happn, WeChat, Paktor) <a href=\"https:\/\/securelist.com\/dangerous-liaisons\/82803\/\" target=\"_blank\" rel=\"noopener\">genauer unter die Lupe genommen<\/a> und die Bedrohungen, die diese Apps f\u00fcr Nutzer darstellen k\u00f6nnten, identifiziert. Wir haben die Hersteller im Voraus \u00fcber alle erkannten Schwachstellen informiert. Einige dieser Schwachstellen wurden bereits behoben, andere sollten in K\u00fcrze beseitigt werden.<\/p>\n<h2>Risiken bei Dating-Apps<\/h2>\n<h3>1. Wer sind Sie wirklich?<\/h3>\n<p>Unsere Forscher haben herausgefunden, dass 4 der 9 untersuchten Apps Kriminellen (aufgrund der von Usern selbst bereitgestellten Daten) die Erlaubnis geben, herauszufinden, wer sich hinter einem Nicknamen tats\u00e4chlich verbirgt. Tinder, Happn und Bumble zum Beispiel geben einen umfangreichen Einblick auf den Arbeits- oder Studienplatz des Users. Diese Information allein reicht aus, um nach den Social-Media-Profilen der Person Ausschau zu halten und so ihren richtigen Namen herauszufinden. Im Fall von Happn werden die Facebook-Konten sogar dazu genutzt, Daten mit dem Server auszutauschen. Mit minimalem Aufwand k\u00f6nnen Eindringlinge so die Namen, Nachnamen und andere Informationen, die auf der Facebook-Seite bereitgestellt worden sind, problemlos herausfinden.<\/p>\n<p>Wird zum Beispiel versucht der Datenverkehr eines pers\u00f6nlichen Ger\u00e4tes, auf dem die App Paktor installiert ist, abzufangen, wird die Person eventuell \u00fcberrascht sein festzustellen, dass auch die E-Mail-Adressen anderer App-Nutzer einsehbar sind.<\/p>\n<p>Zusammengefasst k\u00f6nnen wir sagen, dass es Kaspersky Lab gelungen ist, die Nutzer von Happn und Paktor auf anderen Social-Media-Kan\u00e4len zu 100% zu identifizieren. Bei Tinder und Bumble lag die Erfolgsrate bei jeweils 60% bzw. 50%.<\/p>\n<blockquote class=\"twitter-pullquote\"><p>Wie vorsichtig gehen Dating-Apps tats\u00e4chlich mit unseren intimsten Geheimnissen um?<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2Fit8m&amp;text=Wie+vorsichtig+gehen+Dating-Apps+tats%C3%A4chlich+mit+unseren+intimsten+Geheimnissen+um%3F\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<h3>2. Wo halten Sie sich auf?<\/h3>\n<p>Wenn Kriminelle Ihren genauen Standort herausfinden m\u00f6chten, dann sind ihnen 6 der 9 Apps dabei besonders behilflich. Lediglich OkCupid, Bumble und Badoo halten den Standort der User unter Verschluss. Die \u00fcbrigen Apps zeigen Ihnen problemlos die Entfernung, die sich zwischen Ihnen und der Person, an der Sie interessiert sind, an.<\/p>\n<p>Happn geht dabei noch ein ganzes St\u00fcck weiter. Die App signalisiert Ihnen nicht nur wie viele Meter Sie von einem anderen Nutzer trennen, sondern auch wie oft sich ihre Wege bereits gekreuzt haben. Zu unserem Erstaunen handelt es sich hierbei sogar um eines der haupts\u00e4chlichen Features der App.<\/p>\n<h3>3. Ungesch\u00fctzte Daten\u00fcbertragung<\/h3>\n<p>Die meisten Apps \u00fcbertragen Daten \u00fcber einen SSL-verschl\u00fcsselten Kanal an den Server. Nat\u00fcrlich gibt es auch hier Ausnahmen.<\/p>\n<p>Wie unsere Forscher herausgefunden haben, ist Mamba in dieser Hinsicht eine der unsichersten Apps. Das Modul der Analytics, das in der Androidversion genutzt wird, verschl\u00fcsselt Daten wie Modell- und Seriennummer des Ger\u00e4tes nicht. Die iOS Version stellt eine Verbindung zum Server via HTTP her und sendet alle Daten unverschl\u00fcsselt und somit auch ungesch\u00fctzt; Nachrichten sind hierbei keine Ausnahme. Daten dieser Art sind nicht nur einsehbar, sondern k\u00f6nnen zudem ver\u00e4ndert werden. Ein typisches \u201eWie geht\u2019s?\u201c kann in eine beliebige Nachricht umgewandelt werden.<\/p>\n<p>Mamba ist allerdings nicht die einzige App, mit der man, dank einer unsicheren Verbindung, auf den Account einer anderen Person zugreifen kann. Bei Zoosk l\u00e4uft das Ganze \u00e4hnlich ab. Daten konnten bei Zoosk allerdings nur beim Upload neuer Fotos und Videos abgefangen werden; die Hersteller haben das Problem allerdings sofort behoben, nachdem wir darauf hingewiesen hatten.<\/p>\n<p>Tinder, Paktor, Bumble f\u00fcr Android und Badoo f\u00fcr iOS laden Fotos ebenfalls via HTTP hoch. Das erlaubt den Angreifern herauszufinden, auf welchem Profil ihr potenzielles Opfer unterwegs ist.<\/p>\n<p>Wenn Nutzer die Androidversionen der Apps Paktor, Badoo und Zoosk nutzen, k\u00f6nnen auch andere Details wie GPS-Daten und Ger\u00e4teinformationen in die falschen H\u00e4nde gelangen.<\/p>\n<h3>4. Man-in-the-middle-Angriff (MITM)<\/h3>\n<p>Fast alle Online-Datingapp-Server nutzen das Kommunikationsprotokoll HTTPS, um Daten abh\u00f6rsicher zu \u00fcbertragen.\u00a0Durch die \u00dcberpr\u00fcfung der Echtheit des digitalen Zertifikats kann man sich also gegen MITM-Attacken wappnen. Bei derartigen Angriffen ist es m\u00f6glich, den Datenverkehr zwischen zwei oder mehreren Netzwerkteilnehmern vollst\u00e4ndig zu kontrollieren. Unsere Forscher haben im Rahmen der Untersuchung ein gef\u00e4lschtes Zertifikat installiert, um herauszufinden, ob die App dieses tats\u00e4chlich auf seine Echtheit \u00fcberpr\u00fcfen w\u00fcrde; w\u00e4re das nicht der Fall, w\u00fcrde die App die Spionage des Datenverkehrs anderer beg\u00fcnstigen.<\/p>\n<p>Es stellte sich heraus, dass 5 der 9 Apps anf\u00e4llig f\u00fcr MITM-Attacken sind; die Echtheit der Zertifikate wird bei diesen Anwendungen nicht \u00fcberpr\u00fcft. Da eine Vielzahl der Apps Facebook als Authentifizierungsanbieter konfiguriert, kann eine mangelnde oder fehlende \u00dcberpr\u00fcfung der Echtheit der Zertifikate zum Diebstahl des tempor\u00e4ren Autorisierungsschl\u00fcssels in Form eines Tokens f\u00fchren. Tokens haben eine G\u00fcltigkeit von 2-3 Wochen. In dieser Zeit k\u00f6nnen Kriminelle nicht nur uneingeschr\u00e4nkt auf das Profil der Dating-App, sondern auch auf die Social-Media-Konten des Opfers zugreifen.<\/p>\n<h3>5. Superuser-Rechte<\/h3>\n<p>Egal welche Daten auf dem Ger\u00e4t gespeichert werden; mithilfe von Superuser-Rechten kann uneingeschr\u00e4nkt auf diese zugegriffen werden. Betroffen sind hiervon allerdings nur Besitzer von Android-Ger\u00e4ten; Malware, die sich Root-Zugriff auf iOS-Ger\u00e4te verschafft, ist (momentan noch) eine Seltenheit.<\/p>\n<p>Das Ergebnis unserer Analyse f\u00e4llt nicht besonders erfreulich aus: 8 von 9 Android-Anwendungen stellen Cyberkriminellen mithilfe von Superuser-Rechten deutlich zu viele Informationen zur Verf\u00fcgung. Auf diese Weise konnten unsere Forscher an Autorisierungs-Tokens f\u00fcr Social-Media-Kan\u00e4le fast aller Apps gelangen. Zwar waren die Zugangsdaten verschl\u00fcsselt, der Entschl\u00fcsselungscode konnte der App selbst jedoch leicht entwendet werden.<\/p>\n<p>Tinder, Bumble, OkCupid, Badoo, Happn und Paktor speichern den Gespr\u00e4chsverlauf und Userfotos gemeinsam mit den Tokens. Somit kann der Inhaber der Superuser-Zugriffsrechte ganz einfach an vertrauliche Informationen gelangen.<\/p>\n<h3>Fazit<\/h3>\n<p>Unsere Untersuchung hat gezeigt, dass viele Dating-Apps nicht vorsichtig genug mit vertraulichen Nutzerdaten umgehen. Das ist allerdings kein Grund auf die Nutzung derartiger Dienste zu verzichten \u2013 man muss lediglich verstehen, wo die Gefahren dieser Apps lauern und wie m\u00f6gliche Risiken minimiert werden k\u00f6nnen.<\/p>\n<h3>Das sollten Sie tun:<\/h3>\n<ul>\n<li>Nutzen Sie ein <a href=\"https:\/\/www.kaspersky.de\/blog\/wie-man-ein-vpn-auswahlt\/13143\/\" target=\"_blank\" rel=\"noopener\">VPN<\/a>;<\/li>\n<li>Installieren Sie <a href=\"https:\/\/www.kaspersky.de\/plus?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">Sicherheitsl\u00f6sungen<\/a> auf all Ihren Ger\u00e4ten;<\/li>\n<li>Teilen Sie nur die n\u00f6tigsten Informationen mit Fremden.<\/li>\n<\/ul>\n<div class=\"kasbanner-banner kasbanner-image\"><a href=\"https:\/\/www.kaspersky.de\/downloads\/thank-you\/internet-security-free-trial\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-15112 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2017\/10\/25161833\/Banner_1460x300_blog_cyberattack_DE2.jpg\" alt=\"\" width=\"1460\" height=\"300\"><\/a><\/div>\n<h3>Das sollten Sie vermeiden:<\/h3>\n<ul>\n<li>Verbinden Sie Ihr Social-Media-Konto nicht mit dem \u00f6ffentlichen Profil einer Dating-App; geben Sie nie Ihren richtigen Namen, Nachnamen und Arbeitsplatz an;<\/li>\n<li>Geben Sie nie Ihre E-Mail-Adresse preis;<\/li>\n<li>Nutzen Sie Dating-Apps nie \u00fcber ungesch\u00fctzte WLAN-Netzwerke.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Wie vorsichtig gehen Dating-Apps tats\u00e4chlich mit unseren intimsten Geheimnissen um?<\/p>\n","protected":false},"author":2458,"featured_media":15113,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2286,2712],"tags":[29,1123,289,2762,130],"class_list":{"0":"post-15111","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-privacy","8":"category-special-projects","9":"tag-apps","10":"tag-dating","11":"tag-online-dating","12":"tag-oversharing","13":"tag-privatsphare"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/dating-apps-threats\/15111\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/dating-apps-threats\/11680\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/dating-apps-threats\/9732\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/dating-apps-threats\/13088\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/dating-apps-threats\/12008\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/dating-apps-threats\/11644\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/dating-apps-threats\/14676\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/dating-apps-threats\/14403\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/dating-apps-threats\/19060\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/dating-apps-threats\/4350\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/dating-apps-threats\/19905\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/dating-apps-threats\/9711\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/dating-apps-threats\/9807\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/dating-apps-threats\/8429\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/dating-apps-threats\/18545\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/dating-apps-threats\/18971\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/dating-apps-threats\/18959\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/online-dating\/","name":"Online-Dating"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/15111","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2458"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=15111"}],"version-history":[{"count":6,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/15111\/revisions"}],"predecessor-version":[{"id":26395,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/15111\/revisions\/26395"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/15113"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=15111"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=15111"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=15111"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}