Sebastian Schreiber im SPIEGEL über Ladendiebstahl im App Store von Apple

Viele Apps bieten - via In-App Billing - kostenpflichtige Zusatzfunktionen. Die SySS GmbH demonstriert, wie sich der Bezahlvorgang umgehen lässt.

"Der virtuelle Ladendiebstahl ist sogar relativ einfach", so SySS-Geschäftsführer Sebastian Schreiber im SPIEGEL vom 28. März 2015 ("Smartphone: Diebstahl im App-Store"). Mit Hilfe eines im Rahmen interner Forschung programmierten Zusatzprogramms ("Tweak") gelang es den IT-Security-Spezialisten, Premium-Funktionen unentgeltlich freizuschalten.

 

Der betroffenen App wird dabei vorgetäuscht, dass bereits ein erfolgreicher Bezahlvorgang stattgefunden hat. Nach außen hin aber wird gar nicht mit dem Apple-Server kommuniziert: "Die App-Store-Technologie des Marktführers wird als zuverlässig dargestellt, ist aber in hohem Maße verwundbar", betont Schreiber.

 

Dies zeigt einmal mehr, wie wichtig IT-Sicherheit und deren regelmäßige Überprüfung durch geeignete Maßnahmen wie Penetrationstests gerade auch bei mobilen Anwendungen und Apps sind.

 


Termine

28.02.2019
Secu6: Planung und Durchführung von Penetrationstests
05.03.2019 - 07.03.2019
Secu2: Incident Response
12.03.2019 - 14.03.2019
Hack3: Angriffe auf Windows-basierte Netzwerke
19.03.2019 - 22.03.2019
Hack1/Hack2: Hacking Workshop