Anzeige
Anzeige
News

Sicherheitslücke in vielen iPhones, iPads und Macs: Angreifer können private Browser-Daten stehlen – so reagiert Apple

Ein Team von Sicherheitsforscher:innen hat gravierende Lücken bei iPhones, iPads und Macs festgestellt. Der Fehler kann von Cyberkriminellen ausgenutzt werden, um private Daten der Apple-Nutzer:innen zu stehlen.

3 Min.
Artikel merken
Anzeige
Anzeige
Sicherheitsforscher:innen haben gravierende Sicherheitslücken in iPads, iPhones und Macs entdeckt. (Bild: Shutterstock/Mehaniq)

Normalerweise sind Apple-Produkte aufgrund ihrer geschlossenen Systemarchitektur recht sicher. Aber auch iPhones, Macs und iPads können von Cyberkriminellen ausgetrickst werden, wie eine Untersuchung von Sicherheitsforscher:innen des Georgia Institute of Technology und der Ruhr-Universität Bochum zeigt. Demnach lassen sich zwei Sicherheitslücken in vielen Apple-Produkten ausnutzen, um an private Daten der User:innen zu kommen.

Anzeige
Anzeige

Auf iPhones, iPads und Macs: So können Cyberkriminelle einen CPU-Fehler ausnutzen

Zunächst beschreiben die Forscher:innen in ihrem Paper einen Angriff, den sie SLAP getauft haben. Das steht für „Data Speculation Attacks via Load Adress Prediction on Apple Silicon“. Davon sind zahlreiche Apple-Produkte betroffen, die ein Feature namens Load Access Prediction unterstützen. Dazu zählen etwa Macbooks und iPads mit M2-, M3- und M4-Prozessoren. Auch iPhones mit A15-Chip und aktuelleren CPU-Modellen (ab iPhone 13) tragen die Sicherheitslücke in sich.

Durch das Feature sollen iPhones, iPads und Macbooks vorhersehen, welche Speicheradresse als Nächstes von der CPU aufgerufen wird. Sagt LAP die Speicheradresse falsch voraus, steckt die CPU für kurze Zeit in diesem Status fest. In dieser Zeit können laut den Forscher:innen „willkürliche Berechnungen gestartet“ und damit Daten abgerufen werden, die eigentlich hinter Sicherheitsmaßnahmen geschützt wären. So konnten die Forscher:innen etwa Daten aus einem Gmail-Postfach, von Amazon-Bestellungen und andere Browser-Daten extrahieren.

Anzeige
Anzeige

Eine zweite Angriffsmöglichkeit trägt den Namen „Breaking the Apple M3 CPU via False Load Output Prediction“ (FLOP). Dabei wird das Feature namens Load Value Predicition ausgenutzt, das in allen Macbooks und iPads mit M3- und M4-Prozessoren steckt. Auch seit dem iPhone 15 Pro, das mit einem A17-Pro-Chip ausgestattet ist, ist das Feature in Apple-Smartphones vorhanden.

LVP sagt dabei nicht die Speicheradresse voraus, die als Nächstes von der CPU aufgerufen wird, sondern einen Datenwert. Auch hier sind schädliche Zugriffe möglich, wenn die Voraussage scheitert. Laut den Forscher:innen könnten Cyberkriminelle so über Browser wie Safari und Chrome das Gerät dazu zwingen, eine falsche Vorhersage zu machen und diesen Status aktiv ausnutzen, um Daten zu stehlen. Dazu zählen etwa Sucherverläufe im Browser, Kalendereinträge aber auch Kreditkartendaten und Google-Maps-Standortdaten.

Anzeige
Anzeige

Eine vollständige Liste der Apple-Produkte, die von den beiden Sicherheitslücken betroffen sind, geben die Sicherheitsforscher:innen ebenfalls in ihren Forschungsergebnissen an:

  • Alle Macbooks, die seit 2022 erschienen sind (Macbook Air, Macbook Pro=
  • Alle Desktop-Macs, die seit 2023 erschienen sind (Mac Mini, iMac, Mac Studio, Mac Pro)
  • Alle Modelle des iPad Pro, iPad Air und iPad Mini, die seit September 2021 erschienen sind
  • Alle iPhones, die seit September 2021 erschienen sind

Wie reagiert Apple auf die Sicherheitslücken?

Die Sicherheitslücken wurden schon im Mai und September 2024 an Apple gemeldet. Die Ergebnisse wurden erst jetzt veröffentlicht, um dem iPhone-Hersteller ausreichend Zeit zu geben, die Sicherheitslücken zu schließen. Denn schließlich könnten Angreifer:innen über schädliche Webseiten, ganz ohne die Injektion von Malware oder direkten Zugang zum Gerät, an sensible Daten der Nutzer:innen gelangen.

Anzeige
Anzeige

Gegenüber Bleeping Computer bestätigte Apple, dass die Probleme zur Kenntnis genommen wurden. Zudem bedankte sich das Unternehmen bei den Sicherheitsforscher:innen. Allerdings gäbe es laut einer Analyse von Apple keine direkte Bedrohungslage für Nutzer:innen. Dennoch arbeitet Apple daran, die Lücken zu schließen. Wann das der Fall sein wird, ließ der iPhone-Konzern aber noch offen.

Dementsprechend müssen Apple-Nutzer:innen mit den betroffenen Geräten vorerst mit den möglichen Risiken leben. Es bleibt ratsam, keine unbekannten Webseiten anzusteuern und dubiose Links im Netz, in E-Mails oder in Privatnachrichten nicht zu öffnen. Laut Bleeping Computer könnten Apple-Nutzer:innen auch JavaScript in Safari und Chrome deaktivieren. Allerdings könnten dadurch auch viele sichere Webseiten, die die Skriptsprache nutzen, plötzlich nicht mehr funktionieren.

Kennt ihr schon diese iPhone-Funktionen?

Diese iPhone-Funktionen kennst du vermutlich noch nicht Quelle: (Foto: t3n)
Fast fertig!

Bitte klicke auf den Link in der Bestätigungsmail, um deine Anmeldung abzuschließen.

Du willst noch weitere Infos zum Newsletter? Jetzt mehr erfahren

Anzeige
Anzeige
Kommentare

Community-Richtlinien

Bitte schalte deinen Adblocker für t3n.de aus!
Hallo und herzlich willkommen bei t3n!

Bitte schalte deinen Adblocker für t3n.de aus, um diesen Artikel zu lesen.

Wir sind ein unabhängiger Publisher mit einem Team von mehr als 75 fantastischen Menschen, aber ohne riesigen Konzern im Rücken. Banner und ähnliche Werbemittel sind für unsere Finanzierung sehr wichtig.

Schon jetzt und im Namen der gesamten t3n-Crew: vielen Dank für deine Unterstützung! 🙌

Deine t3n-Crew

Anleitung zur Deaktivierung
Artikel merken

Bitte melde dich an, um diesen Artikel in deiner persönlichen Merkliste auf t3n zu speichern.

Jetzt registrieren und merken

Du hast schon einen t3n-Account? Hier anmelden

oder
Auf Mastodon teilen

Gib die URL deiner Mastodon-Instanz ein, um den Artikel zu teilen.

Community-Richtlinien

Wir freuen uns über kontroverse Diskussionen, die gerne auch mal hitzig geführt werden dürfen. Beleidigende, grob anstößige, rassistische und strafrechtlich relevante Äußerungen und Beiträge tolerieren wir nicht. Bitte achte darauf, dass du keine Texte veröffentlichst, für die du keine ausdrückliche Erlaubnis des Urhebers hast. Ebenfalls nicht erlaubt ist der Missbrauch der Webangebote unter t3n.de als Werbeplattform. Die Nennung von Produktnamen, Herstellern, Dienstleistern und Websites ist nur dann zulässig, wenn damit nicht vorrangig der Zweck der Werbung verfolgt wird. Wir behalten uns vor, Beiträge, die diese Regeln verletzen, zu löschen und Accounts zeitweilig oder auf Dauer zu sperren.

Trotz all dieser notwendigen Regeln: Diskutiere kontrovers, sage anderen deine Meinung, trage mit weiterführenden Informationen zum Wissensaustausch bei, aber bleibe dabei fair und respektiere die Meinung anderer. Wir wünschen Dir viel Spaß mit den Webangeboten von t3n und freuen uns auf spannende Beiträge.

Dein t3n-Team

Kommentar abgeben

Melde dich an, um Kommentare schreiben und mit anderen Leser:innen und unseren Autor:innen diskutieren zu können.

Anmelden und kommentieren

Du hast noch keinen t3n-Account? Hier registrieren

Anzeige
Anzeige