CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Schwachstellen nicht aktualisierter Apps und die übrigen Angriffe über vergessene Apps

Eine App, die niemand mehr pflegt, geht nicht plötzlich kaputt. Sie öffnet sich weiterhin, zeigt dieselben Anzeigen und behält die Berechtigungen, die Sie ihr erteilt haben. Was sich ändert, ist das Geschehen ringsum: Ihre Mängel werden entdeckt, beschrieben, mitunter öffentlich gemacht – und niemand behebt sie mehr. Genau darin liegen die Schwachstellen nicht aktualisierter Apps.

Eine Schwachstelle ist genau das: ein Mangel der Software, den jemand ausnutzen kann, um sie zu etwas zu bringen, das sie nicht tun sollte. Solange die Entwicklerinnen und Entwickler Updates veröffentlichen, werden die entdeckten Mängel geschlossen. Sobald sie damit aufhören, bleiben die Mängel offen, und eine in einem Ordner vergessene App wird zur schwächsten Stelle eines im Übrigen gut gepflegten Telefons.

Dieser Beitrag erklärt diesen Mechanismus und die weiteren Angriffe, die in den Apps Raum finden, die Sie nicht mehr benutzen: von der an neue Eigentümer verkauften App bis zum Klon, der an die Stelle des Originals tritt. Er ist die Ergänzung der Empfehlung, ungenutzte Apps zu löschen, auf der Seite der Bedrohungen.

Eine hilfreiche Klarstellung: Hier wird erklärt, wie diese Angriffe aus der Sicht der Betroffenen funktionieren, damit sie sich erkennen und abwehren lassen. Es sind keine Anleitungen zum Vorgehen.

Ausgangsszenario

Vor drei Jahren haben Sie eine App für die Planung einer Reise geladen: Karten ohne Verbindung, Buchungen, schneller Zugang über das Konto eines sozialen Netzwerks. Zwei Wochen lang haben Sie sie benutzt, dann ist sie in einem Ordner gelandet, zusammen mit einem Spiel, der App einer Veranstaltung und der eines Ladens, den es inzwischen nicht mehr gibt.

Das kleine Unternehmen, das sie entwickelt hat, hat aufgehört, sie zu pflegen. Später hat es sie an eine andere Firma abgegeben. Die App ist noch da, mit Zugriff auf den Standort, auf die Fotos und auf Ihr Profil im sozialen Netzwerk.

Sichtbar geschehen ist nichts. Und genau das ist der Punkt: Vergessene Apps verlangen keine Aufmerksamkeit, und deshalb prüft niemand, was sie tun.

Warum eine vergessene App das Risiko erhöht

Alle folgenden Angriffe haben eines gemeinsam: Sie nutzen eine App, die noch Zugang zum Telefon hat, auf die aber niemand mehr achtet – weder Sie noch mitunter jene, die sie geschaffen haben.

Drei Eigenschaften unterscheiden vergessene Apps von denen, die Sie täglich benutzen:

  • Sie erhalten keine Updates – oder Updates, die Ihnen nicht auffallen. Eine verwaiste App behält ihre Mängel für immer; eine App, die den Eigentümer wechselt, kann Updates mit anderen Absichten als zuvor erhalten.
  • Sie behalten Berechtigungen und Verbindungen. Standort, Kontakte, Kamera, der Zugang zu einem Konto: Alles bleibt gültig, bis Sie es zurückziehen.
  • Sie sehen nicht hin. Verhält sich eine App, die Sie täglich benutzen, seltsam, fällt es Ihnen auf. Tut es eine App, die Sie seit Jahren nicht geöffnet haben, fast nie.

Die unnützen Apps zu entfernen ist nicht die einzige Abwehr, aber es ist die, die fast allen hier beschriebenen Angriffen den Boden entzieht.

1. Ausnutzen der Schwachstellen nicht aktualisierter Apps

Kurz gesagt. Ein bereits bekannter Mangel, der in einer alten Fassung einer App steckt, wird genutzt, um an die Daten der App oder an das Telefon zu gelangen.

Wie es funktioniert. Wird ein Mangel entdeckt, beheben die Entwicklerinnen und Entwickler ihn üblicherweise mit einem Sicherheitsupdate, auch Patch genannt – einer gezielten Korrektur des Codes. Die Korrektur macht den Mangel allerdings auch bekannter: Wer nach Zielen sucht, weiß, dass die früheren Fassungen ungeschützt bleiben. Dabei wird keine bestimmte Person ins Visier genommen, sondern in großer Breite nach Geräten gesucht, auf denen jene Fassung noch liegt. Das Mittel dazu kann eine Datei, eine Nachricht oder eine Webseite sein, die die mangelhafte App auf falsche Weise verarbeitet.

Warum eine nicht aktualisierte App das begünstigt. Eine gepflegte App schließt den Mangel binnen kurzer Zeit. Eine verwaiste App wird ihn nie schließen. Und eine vergessene App erhält oft nicht einmal die verfügbaren Updates, weil die automatischen Updates ausgeschaltet sind oder weil die App zum System des Telefons nicht mehr passt.

Mögliche Auswirkungen. Zugriff auf die Daten, die die App verwahrt, missbräuchliche Nutzung ihrer Berechtigungen – Standort, Kamera, Dateien; in schweren Fällen ein Ansatzpunkt, um weitere schädliche Software einzurichten.

Anzeichen für einen Verdacht. Wenige und wenig auffällige: Die App schließt sich oder bleibt plötzlich stehen, verbraucht ohne Grund Akku oder Daten, wird über den offiziellen Bezugsweg als nicht mehr verfügbar oder nicht mehr geeignet gemeldet. Liegt das Datum des letzten Updates Jahre zurück, ist das bereits ein Hinweis.

Wie Sie sich schützen. Lassen Sie die automatischen Updates aktiv und halten Sie so Software aktuell, für das System wie für die Apps. Entfernen Sie die Apps, die seit sehr langer Zeit keine Updates erhalten oder die zurückgezogen wurden. Brauchen Sie eine davon noch, suchen Sie eine gepflegte Alternative.

2. Verkaufte und veränderte App (Wechsel des Eigentümers)

Kurz gesagt. Eine App, die Sie kannten und der Sie vertrauten, geht an neue Eigentümer über, die sie mit einem Update Dinge tun lassen, die nicht zu Ihrem Vorteil sind.

Wie es funktioniert. Eine App mit vielen Nutzerinnen und Nutzern hat einen wirtschaftlichen Wert: Wer sie kauft, erhält auch die Möglichkeit, alle Telefone zu erreichen, auf denen sie installiert ist. In den meisten Fällen ist eine solche Abgabe vollkommen rechtmäßig. In einigen über die Jahre dokumentierten Fällen haben die neuen Eigentümer aufdringliche Werbung, zusätzliche Datenerhebung oder verborgene Funktionen hinzugefügt und mit einem ganz gewöhnlichen Update verteilt.

Warum eine vergessene App das begünstigt. Das Update kommt von selbst, und die App behält die Berechtigungen von zuvor. Sie öffnen sie nicht, also bemerken Sie weder neue Anzeigen noch eine geänderte Datenschutzerklärung noch ungewohnte Anfragen.

Mögliche Auswirkungen. Personenbezogene Daten, die erhoben und an Ihnen unbekannte Stellen weitergegeben werden, aggressive Werbung; in manchen Fällen schädliche Software.

Anzeichen für einen Verdacht. Auf der Seite der App steht eine andere Entwicklerfirma als die, an die Sie sich erinnern; es trifft eine aktualisierte Datenschutzerklärung ein, die Sie nicht gelesen haben; eine App, die Sie nicht benutzen, beginnt Werbebenachrichtigungen zu schicken oder nach neuen Berechtigungen zu fragen.

Wie Sie sich schützen. Entfernen Sie die Apps, die Sie nicht benutzen: Was nicht da ist, kann auch nicht verändert werden. Bei den Apps, die bleiben, lohnt ab und zu ein Blick auf den angegebenen Namen der Entwicklerfirma und auf die erteilten Berechtigungen.

3. Aufdringliche Werbebausteine in Apps

Kurz gesagt. In einer App steckt Code, den andere geschrieben haben, etwa um Werbung anzuzeigen oder die Nutzung zu messen, und der mehr Daten erhebt als nötig.

Wie es funktioniert. Kaum eine App wird von Grund auf neu geschrieben. Die Entwicklerinnen und Entwickler verwenden fertige Bausteine, die sogenannten SDK (Software Development Kit: Pakete aus Code, die eine Funktion ergänzen, etwa Werbung oder Statistik). Ein solcher Baustein arbeitet mit den Berechtigungen der App, die ihn beherbergt: Darf die App den Standort sehen, sieht er ihn auch. Manche erheben Daten sogar dann, wenn die App nicht im Vordergrund ist, und senden sie an Zwischenhändler, die sie mit weiteren Quellen verbinden.

Warum eine vergessene App das begünstigt. Eine alte App bringt alte Fassungen dieser Bausteine mit, mitunter mit eigenen Mängeln. Und die vor Jahren erteilten Berechtigungen wirken weiter, auch für den Code, den Sie nicht sehen.

Mögliche Auswirkungen. Ein ausführliches Profil (Gewohnheiten, Wege, Interessen), zielgerichtete Werbung, personenbezogene Daten, die zwischen Unternehmen kreisen, deren Namen Sie nicht einmal kennen.

Anzeichen für einen Verdacht. Verbrauch von Daten oder Akku im Hintergrund, also bei geschlossener App, durch eine App, die Sie nicht öffnen; Hinweise des Systems auf Standortzugriffe, während Sie die App gar nicht benutzen; Werbung, die zu wissen scheint, wo Sie gewesen sind.

Wie Sie sich schützen. Entfernen Sie die unnützen Apps; bei den übrigen lohnt es, die App-Berechtigungen zu prüfen und den Standort nur während der Nutzung freizugeben. Die konkreten Anzeichen sind im Beitrag über unbekannte oder inaktive Apps auf dem Telefon gesammelt.

4. Angriffe auf verbundene Konten

Kurz gesagt. Die App benutzen Sie nicht mehr, vielleicht ist sie nicht einmal mehr auf dem Telefon, doch das für sie angelegte Konto besteht weiter, mit Ihren Daten – und es kann angegriffen werden.

Wie es funktioniert. Viele Apps verlangen, sich zu registrieren, oder bieten an, sich mit einem bereits vorhandenen Konto anzumelden, etwa dem eines sozialen Netzwerks oder des Postfachs. Im zweiten Fall erhält die App ein Zugriffstoken: eine Erlaubnis, die es ihr gestattet, einige Daten Ihres Kontos zu lesen, ohne dessen Passwort zu kennen. Erleidet der Dienst hinter der App eine Datenpanne, also einen unbefugten Zugriff auf seine Systeme, geraten die Daten des Profils in Umlauf, mitunter das Passwort, mitunter eben jene Erlaubnisse. Ein aufgegebener Dienst mit wenig Pflege ist oft der am schlechtesten geschützte.

Warum eine vergessene App das begünstigt. Die App zu deinstallieren schließt weder das Konto noch zieht es die Erlaubnis zurück. Beides bleibt auf Servern, auf die niemand mehr aufmerksam schaut.

Mögliche Auswirkungen. Offengelegte personenbezogene Daten, Zugang zu einem Teil Ihres Hauptkontos über die erteilte Erlaubnis, und ein etwa wiederverwendetes Passwort, das bei anderen Diensten ausprobiert wird.

Anzeichen für einen Verdacht. Nachrichten eines Dienstes, an den Sie sich nicht erinnern; Hinweise auf eine Datenpanne; eine unbekannte App in der Liste der „verbundenen Apps“ Ihres Hauptkontos.

Wie Sie sich schützen. Schließen Sie vor dem Deinstallieren das Konto in der App oder auf der Website, nachdem Sie herausgeholt haben, was Sie brauchen. Sehen Sie ab und zu die Liste der mit Ihren wichtigsten Konten verbundenen Apps durch und ziehen Sie den Zugang derer zurück, die Sie nicht mehr benutzen. Ein eigenes Passwort für jeden Dienst begrenzt den Schaden, wenn ein Dienst angegriffen wird.

5. Abonnements als Falle

Kurz gesagt. Eine App berechnet ein teures Abonnement für eine winzige Funktion und setzt darauf, dass Sie es vergessen.

Wie es funktioniert. Der Mechanismus, im Englischen mitunter als Fleeceware bezeichnet – Apps, die ihre Nutzerinnen und Nutzer schröpfen –, beginnt oft mit einer kostenlosen Testzeit von wenigen Tagen, die, wird sie nicht gekündigt, zu einem wöchentlichen oder jährlichen Abonnement zu einem unverhältnismäßigen Preis wird. Die App selbst kann technisch harmlos sein: Der Schaden liegt in der Zahlung, die sich wiederholt.

Warum eine vergessene App das begünstigt. Das Abonnement hängt nicht am Vorhandensein der App: Es läuft weiter, auch wenn Sie sie löschen. Eine App, die Sie nicht öffnen, erinnert Sie an nichts, und die Abbuchung geht zwischen den übrigen Bewegungen unter.

Mögliche Auswirkungen. Über Monate wiederholte Abbuchungen, die sich nicht immer zurückholen lassen.

Anzeichen für einen Verdacht. Wiederkehrende Posten mit wenig sprechenden Namen auf dem Kontoauszug oder in den Belegen, Nachrichten über die Verlängerung eines Dienstes, an dessen Abschluss Sie sich nicht erinnern.

Wie Sie sich schützen. Sehen Sie in der Abonnementverwaltung nach und kündigen Sie dort, bevor Sie deinstallieren. Notieren Sie sich im Kalender das Ende jeder kostenlosen Testzeit.

6. Geklonte Apps, die das Original ersetzen

Kurz gesagt. Eine gefälschte App mit fast gleichem Namen und fast gleichem Symbol tritt an die Stelle der echten.

Wie es funktioniert. Wird eine bekannte App zurückgezogen oder stellt sie ihren Dienst ein, finden diejenigen, die sie erneut installieren möchten, oft Kopien mit ähnlichen Namen. Manche stammen von außerhalb der offiziellen Bezugswege: Links aus einem Nachrichtenverlauf, Websites, die eine „vollständige“ oder „aktualisierte“ Fassung versprechen. Der Klon ahmt das Aussehen des Originals nach, kann aber aggressive Werbung, Datenerhebung oder Schadsoftware (Malware) enthalten, also Software, die darauf ausgelegt ist, zu schaden oder auszuspähen.

Warum eine vergessene App das begünstigt. Die alte, nicht mehr unterstützte App drängt dazu, schnell nach einer „neuen Fassung“ zu suchen. Und wer viele Apps besitzt, die er nicht wiedererkennt, bemerkt schwer, dass eine davon nicht das Original ist.

Mögliche Auswirkungen. Diebstahl von Zugangsdaten, also von Benutzername und Passwort, falls der Klon zur Anmeldung auffordert; erhobene personenbezogene Daten; ohne Ihr Wissen abgeschlossene Abonnements; schädliche Software auf dem Telefon.

Anzeichen für einen Verdacht. Eine andere Entwicklerfirma als erwartet, wenige oder auffallend gleichförmige Bewertungen, Berechtigungen, die nicht zur Aufgabe der App passen, und eine Installation, die über einen Link statt über den offiziellen Weg angeboten wird.

Wie Sie sich schützen. Installieren Sie nur über die offiziellen Bezugswege – dem widmet das Programm eine eigene Empfehlung. Prüfen Sie vor der Installation den Namen der Entwicklerfirma, das Datum der Veröffentlichung und die verlangten Berechtigungen. Wurde eine App zurückgezogen, suchen Sie auf der Website der Entwicklerfirma nach Auskunft, statt die erstbeste Kopie zu laden.

Übersichtstabelle

AngriffWichtigstes RisikoAnzeichen für einen VerdachtWirksame Abwehr
Nicht behobene SchwachstellenBekannte Mängel, genutzt für den Weg zu Daten und TelefonLetztes Update vor Jahren, plötzliche AbstürzeAutomatische Updates, verwaiste Apps entfernen
Wechsel des EigentümersUpdates mit neuen, aufdringlichen FunktionenAndere Entwicklerfirma, neue Anfragen nach BerechtigungenWeniger Apps, Blick auf die Entwicklerfirma
Aufdringliche WerbebausteineDaten, die Code von Dritten erhebtTätigkeit im Hintergrund, StandortzugriffeMöglichst wenige Berechtigungen, weniger Apps
Angriffe auf verbundene KontenDaten und Erlaubnisse auf vernachlässigten ServernNachrichten vergessener Dienste, Hinweise auf eine DatenpanneKonto schließen, verbundene Apps zurückziehen
Abonnements als FalleWiederkehrende Abbuchungen für fast nichtsWiederkehrende, unklare PostenKündigung in der Abonnementverwaltung vor dem Deinstallieren
Geklonte AppsGefälschte Kopie an der Stelle des OriginalsAndere Entwicklerfirma, Links von außerhalbNur offizielle Bezugswege, vor der Installation prüfen

Was diese Angriffe gemeinsam haben

Sechs verschiedene Angriffe, drei Abwehrmaßnahmen, die fast alle davon durchziehen:

  1. Weniger Apps – was nicht da ist, lässt sich weder ausnutzen noch verkaufen noch verändern noch durch einen Klon ersetzen.
  2. Aktuelle und geprüfte Apps – für die, die bleiben: automatische Updates, auf das Nötige verringerte Berechtigungen, ein Blick auf die Entwicklerfirma.
  3. Geschlossene Konten und Abonnements, nicht nur entfernte Symbole – weil ein Teil des Risikos außerhalb des Telefons lebt.

Das sind keine fortgeschrittenen Maßnahmen, und sie decken die meisten wirklichen Fälle ab. Für die Umsetzung, mit einer Reihenfolge und einer Routine, gibt es die Anleitung dazu, wie Sie auf dem Telefon Apps aufräumen.

Checkliste zum Schutz

  • ☐ Automatische Updates für das System und für die Apps sind aktiv
  • ☐ Keine App, die seit Jahren keine Updates erhält oder zurückgezogen wurde
  • ☐ Seit drei Monaten ungeöffnete Apps bewertet und entfernt, wenn sie nicht gebraucht werden
  • ☐ Daten gesichert und Konten geschlossen, bevor deinstalliert wird
  • ☐ Abonnements in der Abonnementverwaltung gekündigt, nicht nur Apps gelöscht
  • ☐ Liste der mit den wichtigsten Konten verbundenen Apps durchgesehen und bereinigt
  • ☐ Standort, Kontakte und Kamera nur den Apps erlaubt, die sie wirklich brauchen
  • ☐ Neue Apps nur über die offiziellen Bezugswege installiert, nach einer Prüfung von Entwicklerfirma und Berechtigungen

Bezug zum Framework Cyber Welfare

SäuleBeitrag dieses Inhalts
BewusstseinVerstehen, dass eine vergessene App nicht untätig ist: Sie behält Berechtigungen, Konten und Mängel, die andere nutzen können – das ist digitales Bewusstsein
KompetenzenDen Mechanismus jedes Angriffs an seinen Anzeichen erkennen, vom Datum des letzten Updates bis zum Namen der Entwicklerfirma
Sicheres VerhaltenNur die Apps behalten, die gebraucht werden, sie aktuell halten und Konten und Abonnements schließen, bevor deinstalliert wird

Referenzstufe: FL3 – Selbstständig, mit Anteilen von FL2 – Einsteiger in den Abschnitten zu Updates und Abonnements.

Fazit

Die hier beschriebenen Angriffe richten sich selten gegen Sie persönlich. Sie wirken in großer Breite und finden Raum dort, wo niemand hinsieht: in den Apps, die Sie nicht mehr benutzen und nie entfernt haben. Die Schwachstellen nicht aktualisierter Apps sind dabei nur der erste von sechs Wegen.

Deshalb ist die wirksamste Abwehr zugleich die einfachste: nur die Apps behalten, die Sie benutzen, sie aktuell halten und schließen, was Sie zurücklassen. Niemand muss auf Apps verzichten; es genügt, dass jede einzelne einen Grund hat zu bleiben.

Um zu sehen, wo Sie ansetzen können, hilft Ihnen die Selbstbewertung der digitalen Resilienz bei einer Standortbestimmung.

Frage zum Nachdenken. Bei wie vielen Apps auf Ihrem Telefon könnten Sie sagen, wer sie heute pflegt – und wann das zuletzt geschehen ist?

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

  • Risikobewertung – warum sich unverhältnismäßige Abonnements und vernachlässigte Dienste abwägen lassen
  • Digitale Signatur – der Filter, der Klone und veränderte Apps auf Abstand hält

Verwandte Inhalte

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.