Zum Inhalt springen

Die aktuelle Angreifbarkeit von Apple-Mail auf iPhone’s und iPad’s

Geschrieben von
Roger Klein

Eine Zero-Day-SicherheitslĂŒcke ist eine Schwachstelle in Software, die noch niemand gepatcht hat – und die Angreifer genau am Tag ihrer Entdeckung ausnutzen. Zeit fĂŒr den Hersteller, das Problem zu beheben, bleibt keine.

Solche Fehler stecken oft von Anfang an im Code. Sie wurden bei der Entwicklung ĂŒbersehen und schlummern dort, bis jemand sie findet – und ausnutzt.

Genau das passierte mit Apple Mail. Über eine Zero-Day-LĂŒcke waren iPhone-Nutzer ĂŒber diese vorinstallierte App angreifbar. Durch die Schwachstelle konnte Schadcode eingeschleust werden – und das, bevor Apple ĂŒberhaupt reagieren konnte. Besonders heikel: Ein erfolgreicher Angriff hinterlĂ€sst keine Spuren. Nur fehlgeschlagene Versuche sind nachvollziehbar und können vom Hersteller ĂŒberhaupt bemerkt werden.

Konkret wurden ĂŒber Apple Mail manipulierte E-Mails verschickt, die Schadcode auf iPhones und iPads einschleusten – unbemerkt, im Hintergrund. Betroffen waren alle Apple-GerĂ€te bis einschliesslich iOS 13.4.1. Da Apple Mail vorinstalliert ist, existiert die App auf jedem iPhone und iPad ab Werk. Die SicherheitslĂŒcke bestand schon seit lĂ€ngerer Zeit – die Sicherheitsfirma ZecOps warnte deshalb auch vor Angriffen, die möglicherweise schon lĂ€nger liefen.

Der Angriff funktioniert je nach iOS-Version unterschiedlich. Unter iOS 13 ist keinerlei Nutzerinteraktion nötig – der Angriff lĂ€uft vollstĂ€ndig im Hintergrund ab. Unter iOS 12 muss das Opfer die manipulierte E-Mail selbst öffnen. Spam-Mails dieser Art landen tĂ€glich in PostfĂ€chern, und gut gemachte FĂ€lschungen werden immer wieder aus Versehen geöffnet. Ohne diesen Klick hat ein Angriff unter iOS 12 keine Chance – unter iOS 13 dagegen schon.

Gelingt der Angriff, erhalten die Angreifer Zugriff auf die Mail-App. Kennen sie zusĂ€tzlich eine Kernel-Schwachstelle, ist sogar eine vollstĂ€ndige Übernahme des GerĂ€ts möglich – und der Nutzer ist dagegen machtlos.

Reaktion von Apple – ein Apple-Patch

Die LĂŒcken wurden Apple inzwischen gemeldet. Ein Patch ist entwickelt – in der Beta von iOS 13.4.5 ist das Problem behoben. Das offizielle Update stand zum Zeitpunkt dieser Meldung aber noch aus, das Problem bestand fĂŒr alle Nutzer also weiter.

Apple entschied sich, die Öffentlichkeit vor der Patch-Veröffentlichung zu informieren. Angegriffen wurden unter anderem Journalisten, Manager und Prominente, aber auch Unternehmen. Angesichts der bereits bekannten Angriffswelle blieb keine Wahl, als die LĂŒcke frĂŒhzeitig publik zu machen.

Das Timing ist heikel: Angreifer wissen nun, dass Apple den Fehler bald schliessen wird – und werden die verbleibende Zeitspanne voraussichtlich intensiv ausnutzen.

Wie lange die Schwachstelle schon existiert, ist unklar. ZecOps geht davon aus, dass sie seit mehreren Jahren besteht. Da erfolgreiche Angriffe spurlos verlaufen, dĂŒrften viele davon unentdeckt geblieben sein.

Auswirkungen beim Opfer

Das Opfer bemerkt von einem erfolgreichen Angriff in der Regel nichts. Möglich ist, dass die Mail-App vorĂŒbergehend langsamer reagiert – das kann aber auch andere Ursachen haben und fĂ€llt nicht zwingend auf. Oft lĂ€uft der Angriff komplett spurlos ab.

SchlĂ€gt ein Angriff fehl, taucht unter UmstĂ€nden eine leere E-Mail mit dem Text „This message has no content“ im Postfach auf. Auch das ist kein sicherer Beweis – solche Mails können auch anderweitig entstehen. Dass Apple Mail seit iOS 13 ohnehin mit allgemeinen Problemen kĂ€mpft, hat dazu beigetragen, dass verdĂ€chtige AuffĂ€lligkeiten kaum als Angriffsspur erkannt wurden.

ZecOps empfiehlt, Apple Mail bis auf Weiteres vollstĂ€ndig zu meiden und auf einen alternativen E-Mail-Client umzusteigen. ZusĂ€tzlich sollte die E-Mail-Synchronisation in den Einstellungen unter Passwörter & Accounts auf manuellen Datenabruf gestellt und „Push“ deaktiviert werden. Das Icon der Mail-App zu löschen verhindert, dass sie aus Versehen geöffnet wird.

Wer lieber sofort den Fix haben möchte: Die Public Beta von iOS 13.4.5 behebt das Problem bereits.

Die Schwachstelle betrifft ausschliesslich iOS. Die Mac-Version von Apple Mail ist nicht betroffen.

Forderung nach mehr Details

Sicherheitsforscher Dino A. Dai Zovi – gut vertraut mit iOS – forderte öffentlich mehr technische Details. Anhand der bisher veröffentlichten Informationen lĂ€sst sich fĂŒr ihn nicht nachvollziehen, wie das Einschleusen des Schadcodes konkret funktioniert, insbesondere mit Blick auf die beschriebenen Crashes. ZecOps kĂŒndigte an, zeitnah weitere Informationen nachzuliefern.

Wen betrifft dieses Problem?

GrundsĂ€tzlich ist jede iPhone- und iPad-Nutzerin, jeder Nutzer angreifbar. In der Praxis zielten die bekannten Angriffe aber auf Prominente, Journalisten und Personen aus dem Umfeld von Fortune-500-Unternehmen – der Aufwand lohnt sich fĂŒr Angreifer dort mehr als bei Durchschnittsnutzern.

Wie viele Personen insgesamt betroffen sind, lÀsst sich nicht sagen. Da erfolgreiche Angriffe spurlos ablaufen, gibt es schlicht keine verlÀssliche Zahl.

Trotzdem gilt: Apple Mail aktuell nicht nutzen. Mit den beschriebenen Einstellungen lÀsst sich das Risiko auf ein Minimum reduzieren.

Welche Modelle sind betroffen?

GerĂ€te, die vor 2012 gekauft wurden, sind nicht betroffen. Die LĂŒcke existiert ab iOS 6 – das dĂŒrfte dennoch die grosse Mehrheit der heute noch genutzten iPhones und iPads treffen, da so alte GerĂ€te kaum noch im Einsatz sind.

Ab iOS 11.2.2 wird die Schwachstelle laut ZecOps vermutlich aktiv ausgenutzt.

Themen: BetriebssystemeMobile GerÀteTools

Hat dich der Artikel ins GrĂŒbeln gebracht?

Wir besprechen sowas gerne im ErstgesprĂ€ch — unverbindlich, persönlich, in der Regel innerhalb eines Werktags.

Direkt zum Kontakt
Noch was Grösseres?

rundum.dog — unsere Hunde-Wissensplattform.

Unser Eigenprojekt und Live-Beweis: eigenes KI-Plugin auf Anthropic-API-Basis, 17 Custom Post Types, ein Betrieb, den wir tÀglich am Laufen halten.

rundum.dog ansehen ↗
Über die Person

Roger Klein

GeschĂ€ftsfĂŒhrer dataloft GmbH. WordPress seit Version 3, Frauenfeld. Verantwortet bei dataloft Strategie, Architektur und KI-Integration. Baut mit Mattes und Elena rundum.dog, die grösste deutschsprachige Hunde-Wissensplattform.

Mehr ĂŒber uns →

Schreib uns oder ruf an.
Meist antwortet ein Mensch innerhalb eines Werktags.

Roger Klein
GeschĂ€ftsfĂŒhrer
E-Mail
info@dataloft.ch
Telefon
+41 52 511 05 05
Adresse
dataloft GmbH · Rietweg 1 · 8506 Lanzenneunforn TG