{"id":31291,"date":"2024-05-29T09:16:00","date_gmt":"2024-05-29T07:16:00","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=31291"},"modified":"2024-05-29T09:50:08","modified_gmt":"2024-05-29T07:50:08","slug":"prevent-android-keylogging-and-ime-spying","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/prevent-android-keylogging-and-ime-spying\/31291\/","title":{"rendered":"Was k\u00f6nnen neugierige Android-Tastaturen ausplaudern?"},"content":{"rendered":"<p>\u201eHacker k\u00f6nnen \u00fcber das Internet jede Tasteneingabe auf Honor-, OPPO-, Samsung-, Vivo- und Xiaomi-Smartphones ausspionieren\u201c \u2013 alarmierende Schlagzeilen wie diese gingen in den letzten Wochen durch die Medien. Sie bezogen sich auf eine ziemlich seri\u00f6se Studie \u00fcber <a href=\"https:\/\/citizenlab.ca\/2024\/04\/vulnerabilities-across-keyboard-apps-reveal-keystrokes-to-network-eavesdroppers\/\" target=\"_blank\" rel=\"nofollow noopener\">Schwachstellen in der Verschl\u00fcsselung des Datenverkehrs von Tastaturen<\/a>. Wenn es Angreifern gelingt, den Netzwerkverkehr, beispielsweise \u00fcber einen <a href=\"https:\/\/www.kaspersky.de\/blog\/router-malware\/28888\/\" target=\"_blank\" rel=\"noopener\">infizierten Heimrouter<\/a>, zu beobachten, k\u00f6nnen sie tats\u00e4chlich jeden Tastendruck abfangen und alle deine Passw\u00f6rter und sonstigen Geheimnisse mitlesen. Das ist noch lange kein Grund, dein Android-Ger\u00e4t gleich gegen ein iPhone einzutauschen. Es geht zun\u00e4chst nur um die Eingabe in chinesischer Sprache mithilfe des Pinyin-Systems und nur dann, wenn die Funktion \u201eOnlinevorhersage\u201c aktiviert ist. Trotzdem wollen wir bei dieser Gelegenheit auch andere Sprachen sowie Tastaturen anderer Hersteller beleuchten.<\/p>\n<h2>Warum viele Pinyin-Tastaturen nicht abh\u00f6rsicher sind<\/h2>\n<p>Das <a href=\"https:\/\/de.wikipedia.org\/wiki\/Pinyin\" target=\"_blank\" rel=\"nofollow noopener\">Pinyin<\/a>-Schriftsystem, das auch als chinesisches phonetisches Alphabet bekannt ist, hilft Nutzern, chinesische W\u00f6rter mit lateinischen Buchstaben und diakritischen Zeichen zu schreiben. Es ist das offizielle Umschriftsystem f\u00fcr die chinesische Sprache und wurde unter anderem von den Vereinten Nationen \u00fcbernommen. Das Zeichnen chinesischer Schriftzeichen auf einem Smartphone ist ziemlich umst\u00e4ndlich, daher ist die Pinyin-Eingabemethode sehr beliebt und wird sch\u00e4tzungsweise von \u00fcber einer Milliarde Menschen verwendet. Im Gegensatz zu vielen anderen Sprachen l\u00e4sst sich die Wortvorhersage f\u00fcr Chinesisch, insbesondere in Pinyin, nur schwer direkt auf einem Smartphone implementieren. Es ist eine rechenintensive Aufgabe. Daher verwenden fast alle Tastaturen (oder genauer Eingabemethode-Editoren, abgek\u00fcrzt IME) eine \u201eOnlinevorhersage\u201c. Sie senden die vom Nutzer eingegebenen Pinyin-Zeichen sofort an einen Server und erhalten daf\u00fcr Vorschl\u00e4ge zur Wortvervollst\u00e4ndigung. In manchen F\u00e4llen kann die Cloud-Funktion deaktiviert werden, was jedoch die Geschwindigkeit und Qualit\u00e4t der Eingabe auf Chinesisch verringert.<\/p>\n<div id=\"attachment_31293\" style=\"width: 937px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2024\/05\/29091153\/prevent-android-keylogging-and-IME-spying-1.png\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-31293\" class=\"size-full wp-image-31293\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2024\/05\/29091153\/prevent-android-keylogging-and-IME-spying-1.png\" alt=\"Die Tastatur sendet Daten an den Server, um den in Pinyin eingegebenen Text vorherzusagen\" width=\"927\" height=\"931\"><\/a><p id=\"caption-attachment-31293\" class=\"wp-caption-text\">Die Tastatur sendet Daten an den Server, um den in Pinyin eingegebenen Text vorherzusagen<\/p><\/div>\n<p>Nat\u00fcrlich sind alle Zeichen, die du eingibst, aufgrund des \u201eOnlinevorhersage\u201c-Systems f\u00fcr die Tastaturentwickler zug\u00e4nglich. Aber das ist noch nicht alles. Der Datenaustausch erfolgt Zeichen f\u00fcr Zeichen und erfordert eine spezielle Verschl\u00fcsselung, die von vielen Entwicklern nicht korrekt implementiert wird. Darum k\u00f6nnen Dritte alle Tastenanschl\u00e4ge und die entsprechenden Vorhersagen leicht entschl\u00fcsseln.<\/p>\n<p>Details zu allen gefundenen Fehlern findest du in der <a href=\"https:\/\/citizenlab.ca\/2024\/04\/vulnerabilities-across-keyboard-apps-reveal-keystrokes-to-network-eavesdroppers\/\" target=\"_blank\" rel=\"nofollow noopener\">Originalquelle<\/a>. Von den neun untersuchten Tastaturen hatte nur der Pinyin-IME in Huawei-Smartphones eine korrekt implementierte TLS-Verschl\u00fcsselung und war gegen Angriffe gewappnet. Bei den IMEs von Baidu, Honor, iFlytek, OPPO, Samsung, Tencent, Vivo und Xiaomi sah es dagegen trauriger aus \u2013 alle waren in unterschiedlichem Ma\u00dfe anf\u00e4llig. F\u00fcr die Standard-Pinyin-Tastatur von Honor (Baidu 3.1) und QQ-Pinyin gibt es immer noch keine Updates, obwohl die gefundenen Schwachstellen an die Entwickler gemeldet wurden. Pinyin-Nutzern wird empfohlen, ihren IME auf die neueste Version zu aktualisieren und, falls keine Updates verf\u00fcgbar sind, einen anderen Pinyin-IME herunterzuladen.<\/p>\n<h2>Senden andere Tastaturen auch Tastenanschl\u00e4ge?<\/h2>\n<p>Daf\u00fcr besteht keine direkte technische Notwendigkeit. F\u00fcr die meisten Sprachen k\u00f6nnen die Endungen von W\u00f6rtern und S\u00e4tzen direkt auf dem Ger\u00e4t vorhergesagt werden, sodass bei g\u00e4ngigen Tastaturen keine zeichenweise Daten\u00fcbertragung notwendig ist. Daten \u00fcber den eingegebenen Text k\u00f6nnen aber trotzdem aus verschiedenen Gr\u00fcnden an den Server gesendet werden \u2013 zur Synchronisierung des pers\u00f6nlichen W\u00f6rterbuchs zwischen mehreren Ger\u00e4ten, f\u00fcr maschinelles Lernen oder f\u00fcr andere Zwecke, die nicht direkt mit der Hauptfunktion der Tastatur zusammenh\u00e4ngen \u2013 beispielsweise zur Werbeanalyse.<\/p>\n<p>Du kannst selbst entscheiden, ob solche Daten auf den Servern von Google und Microsoft gespeichert werden sollen. Es ist jedoch unwahrscheinlich, dass du deine Daten mit Dritten teilen willst. Mindestens ein solcher Vorfall wurde 2016 bekannt: Die Tastatur SwiftKey <a href=\"https:\/\/www.androidauthority.com\/swiftkey-suspends-service-data-leak-706680\/\" target=\"_blank\" rel=\"nofollow noopener\">verwendete E-Mail-Adressen und andere Eintr\u00e4ge aus pers\u00f6nlichen W\u00f6rterb\u00fcchern anderer Nutzer f\u00fcr Vorhersagen<\/a>. Nach dem Vorfall deaktivierte Microsoft den Synchronisierungsdienst vor\u00fcbergehend, vermutlich um die Fehler zu beheben. Wenn du nicht willst, dass dein pers\u00f6nliches W\u00f6rterbuch auf Microsoft-Servern gespeichert wird, erstelle kein SwiftKey-Benutzerkonto. Wenn du bereits eines hast, deaktiviere es und l\u00f6sche die in der Cloud gespeicherten Daten. Eine Anleitung findest du <a href=\"https:\/\/support.microsoft.com\/de-de\/topic\/microsoft-swiftkey-keyboard-fragen-zum-datenschutz-und-ihre-daten-07e13677-6b38-4ad0-bad0-d41207cab6de\" target=\"_blank\" rel=\"nofollow noopener\">hier<\/a>.<\/p>\n<p>Bisher sind keine weiteren F\u00e4lle bekannt, in denen eingetippter Text durchgesickert ist. Untersuchungen haben jedoch gezeigt, dass g\u00e4ngige Tastaturen w\u00e4hrend der Eingabe aktiv bestimmte Metadaten \u00fcberwachen. Gboard (Google) und SwiftKey (Microsoft) <a href=\"https:\/\/www.scss.tcd.ie\/Doug.Leith\/pubs\/gboard_kamil.pdf\" target=\"_blank\" rel=\"nofollow noopener\">senden beispielsweise Daten \u00fcber jedes eingegebene Wort<\/a>: Sprache, Wortl\u00e4nge, genaue Eingabezeit und die App, in der das Wort eingegeben wurde. SwiftKey sendet auch Statistiken dar\u00fcber, wie viel Aufwand gespart wurde: Wie viele W\u00f6rter wurden vollst\u00e4ndig eingetippt, wie viele wurden automatisch vorhergesagt und wie viele wurden durch Streichen oder Wischen geschrieben. Wenn man bedenkt, dass beide Tastaturen die eindeutige Werbe-ID des Nutzers an die \u201eZentrale\u201c senden, er\u00f6ffnen sich reichlich M\u00f6glichkeiten, um Nutzungsprofile zu erstellen. Es l\u00e4sst sich beispielsweise feststellen, welche Nutzer in einem <strong>beliebigen<\/strong> Messenger miteinander chatten.<\/p>\n<p>Wenn du einen SwiftKey-Account erstellst und die Option \u201eHelp Microsoft improve\u201c nicht deaktivierst, k\u00f6nnen gem\u00e4\u00df der Datenschutzrichtlinie \u201ekleine Beispiele\u201c des eingegebenen Textes an den Server gesendet werden. Wie dies funktioniert und wie gro\u00df diese \u201ekleinen Beispiele\u201c sind, ist leider unbekannt.<\/p>\n<div id=\"attachment_31294\" style=\"width: 646px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2024\/05\/29091200\/prevent-android-keylogging-and-IME-spying-2.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-31294\" class=\"size-full wp-image-31294\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2024\/05\/29091200\/prevent-android-keylogging-and-IME-spying-2.jpg\" width=\"636\" height=\"793\"><\/a><p id=\"caption-attachment-31294\" class=\"wp-caption-text\">Was bedeutet \u201eHelp Microsoft improve\u201c? Dass deine Daten gesammelt werden?<\/p><\/div>\n<p>In Google-Gboard kannst du die Option \u201eShare Usage Statistics\u201c deaktivieren, wodurch die Menge der \u00fcbertragenen Informationen erheblich reduziert wird: Wortl\u00e4ngen und Apps, in denen die Tastatur verwendet wurde, werden nicht mehr \u00fcbermittelt.<\/p>\n<div id=\"attachment_31295\" style=\"width: 550px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2024\/05\/29091206\/prevent-android-keylogging-and-IME-spying-3.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-31295\" class=\"size-full wp-image-31295\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2024\/05\/29091206\/prevent-android-keylogging-and-IME-spying-3.jpg\" width=\"540\" height=\"899\"><\/a><p id=\"caption-attachment-31295\" class=\"wp-caption-text\">Wenn du in Gboard die Option \u201eShare Usage Statistics\u201c deaktivierst, wird die Menge der erfassten Informationen erheblich reduziert<\/p><\/div>\n<p>Was die Verschl\u00fcsselung bei der Daten\u00fcbertragung angeht, hatten die Forscher f\u00fcr Gboard und SwiftKey keine Bedenken. Beide Apps basieren auf der Standard-TLS-Implementierung des Betriebssystems und sind gegen g\u00e4ngige kryptografische Angriffe resistent. Daher ist es unwahrscheinlich, dass der Datenverkehr in diesen Apps abgefangen wird.<\/p>\n<p>Neben Gboard und SwiftKey analysierten die Autoren auch die beliebte App AnySoftKeyboard. Sie wurde ihrem Ruf als Tastatur mit guter Privatsph\u00e4re voll und ganz gerecht, da sie keine Telemetriedaten an die Server sendet.<\/p>\n<h2>K\u00f6nnen Passw\u00f6rter und andere vertrauliche Daten von einem Smartphone durchsickern?<\/h2>\n<p>Eine App muss nicht unbedingt eine Tastatur sein, um sensible Daten abzufangen. <a href=\"https:\/\/arstechnica.com\/gadgets\/2020\/06\/tiktok-and-53-other-ios-apps-still-snoop-your-sensitive-clipboard-data\/\" target=\"_blank\" rel=\"nofollow noopener\">TikTok \u00fcberwacht beispielsweise alle Daten<\/a>, die in die Zwischenablage kopiert wurden, obwohl diese Funktion f\u00fcr ein soziales Netzwerk unn\u00f6tig erscheint. Android-Malware aktiviert auf Smartphones h\u00e4ufig <a href=\"https:\/\/www.kaspersky.de\/blog\/android-most-dangerous-features\/30628\/\" target=\"_blank\" rel=\"noopener\">Eingabehilfen und Administratorrechte<\/a>, um Daten aus Eingabefeldern oder direkt aus Dateien \u201einteressanter\u201c Apps zu erfassen.<\/p>\n<p>Allerdings kann eine Android-Tastatur nicht nur eingegebenen Text \u201epreisgeben\u201c. So verursachte beispielsweise die AI.Type-Tastatur ein <a href=\"https:\/\/www.zdnet.com\/article\/popular-virtual-keyboard-leaks-31-million-user-data\/\" target=\"_blank\" rel=\"noopener nofollow\">Datenleck, das 31 Millionen Nutzer betraf<\/a>. Aus r\u00e4tselhaften Gr\u00fcnden wurden Daten wie Telefonnummern, genaue Standortdaten und sogar der Inhalt von Adressb\u00fcchern gesammelt.<\/p>\n<h2>So sch\u00fctzt du dich vor neugierigen Tastaturen und Eingabefeldern<\/h2>\n<ul>\n<li>Verwende m\u00f6glichst eine Tastatur, die keine unn\u00f6tigen Daten an den Server sendet. Bevor du eine neue Tastatur-App installierst, informiere dich im Internet dar\u00fcber. Sollte die App in irgendwelche Skandale verwickelt gewesen sein, erf\u00e4hrst du es sofort.<\/li>\n<li>Wenn dir der Komfort der Tastatur wichtiger ist als der Datenschutz (wir verstehen gut, dass Tastatur-Apps wichtig sind), schau dir die Einstellungen an und deaktiviere m\u00f6glichst die Optionen zur Synchronisierung und \u00dcbertragung von Statistiken. Solche Optionen k\u00f6nnen sich hinter verschiedenen Namen verstecken, z.\u00a0B. \u201eKonto\u201c, \u201eCloud\u201c, \u201eHelp us improve\u201c oder sogar <a href=\"https:\/\/support.google.com\/gboard\/answer\/12373137?hl=de\" target=\"_blank\" rel=\"nofollow noopener\">\u201eAudiospenden\u201c<\/a>.<\/li>\n<li>\u00dcberpr\u00fcfe, welche <a href=\"https:\/\/www.kaspersky.de\/blog\/android-8-permissions-guide\/17781\/\" target=\"_blank\" rel=\"noopener\">Android-Berechtigungen<\/a> f\u00fcr die Tastatur erforderlich sind, und entziehe alle \u00fcberfl\u00fcssigen Berechtigungen. Eine Tastatur braucht definitiv keinen Zugriff auf Kontakte oder auf die Kamera.<\/li>\n<li>Installiere nur Apps aus vertrauensw\u00fcrdigen Quellen, \u00fcberpr\u00fcfe die Reputation der App und erteile ihr keine unn\u00f6tigen Berechtigungen.<\/li>\n<li>Statte alle deine Android- und iOS-Smartphones mit einem umfassenden Schutz aus, z. B. mit <a href=\"https:\/\/www.kaspersky.de\/premium?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Wir untersuchen, ob Dritte \u00fcber deine Smartphone-Bildschirmtastatur alle deine Geheimnisse erfahren k\u00f6nnen.<\/p>\n","protected":false},"author":2722,"featured_media":31292,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[10],"tags":[55,29,1047,122,1653,2466],"class_list":{"0":"post-31291","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-tips","8":"tag-android","9":"tag-apps","10":"tag-cybersicherheit","11":"tag-datenschutz","12":"tag-security","13":"tag-tastatur"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/prevent-android-keylogging-and-ime-spying\/31291\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/prevent-android-keylogging-and-ime-spying\/27472\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/prevent-android-keylogging-and-ime-spying\/22790\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/prevent-android-keylogging-and-ime-spying\/11707\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/prevent-android-keylogging-and-ime-spying\/30145\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/prevent-android-keylogging-and-ime-spying\/27624\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/prevent-android-keylogging-and-ime-spying\/27395\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/prevent-android-keylogging-and-ime-spying\/30045\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/prevent-android-keylogging-and-ime-spying\/28905\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/prevent-android-keylogging-and-ime-spying\/37472\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/prevent-android-keylogging-and-ime-spying\/51281\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/prevent-android-keylogging-and-ime-spying\/21899\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/prevent-android-keylogging-and-ime-spying\/22635\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/prevent-android-keylogging-and-ime-spying\/36422\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/prevent-android-keylogging-and-ime-spying\/27779\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/prevent-android-keylogging-and-ime-spying\/33619\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/prevent-android-keylogging-and-ime-spying\/33283\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/android\/","name":"android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/31291","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=31291"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/31291\/revisions"}],"predecessor-version":[{"id":31303,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/31291\/revisions\/31303"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/31292"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=31291"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=31291"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=31291"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}