Vertrauen für die Katz
iCloud-Passwörter & mehr: Der Sunrise-Kalender verliert seine Nutzerdaten
Da haben wir den Salat. Unter der Überschrift „Blindes Vertrauen – Kalender-App Sunrise fragt nach iCloud-Zugangsdaten“ haben wir am 17. Oktober über unsere E-Mail Kommunikation mit den Machern der Kalender-Applikation „Sunrise“ berichtet.
Aufgeschreckt von der dreisten In-App-Abfrage des persönliche iCloud Accounts, haben wir die Macher damals nach den Gründen befragt, die das Einsammeln persönlichen Login-Informationen rechtfertigen und um eine kurze Beschreibung der Sicherheitsarchitektur gebeten.
Die Antwort könnt ihr noch immer in unserem Artikel nachlesen. Man würde die Nutzer um die Eingabe ihrer iCloud-Daten bitten, um den Apple-Kalender über inoffizielle Kanäle zu synchronisieren. Die Stellungnahme damals:
Stattdessen verbinden wir uns direkt mit Apples Server und nutzen dazu den gleichen Weg, wie auch der iOS Standard-Kalender. […] Um dies zu ermöglichen, müssen wir deine iCloud Zugangsdaten speichern. Wir können dir versichern, dass wir dies auf die sicherste Art und Weise tun.
Während wir Mitte Oktober noch überlegt haben, ob wir uns mit der fettgeschriebenen Zwischenüberschrift „BITTE?!“ nicht vielleicht etwas zu sehr über die Aufforderung der App-Entwickler aufgeregt haben, den eigenen iCloud-Login einfach aus der Hand zu geben, glauben wir heute, dass wir wahrscheinlich noch lauter hätten rufen sollen.
So informiert das Hausblog der Sunrise-Macher zur Stunde über einen Angriff auf die eigene Nutzer-Datenbank. Während die übertragenen Logins von Google, Facebook und Twitter – nach nicht überprüfbaren Angaben der Sunrise-Verantwortlichen – derzeit noch in Sicherheit seien, werden alle Nutzer, die dem Sunrise-Kalender ihren iCloud-Account anvertraut haben, jetzt dazu aufgerufen ihr iCloud-Passwort zu ändern.
If you connected an iCloud calendar to Sunrise, even though we don’t store any credentials, the security breach may have put some of your calendar data at risk. As a precautionary measure, we recommend that you change your iCloud password and reconnect it to Sunrise […]
Grob übersetzt, darf derzeit davon ausgegangen werden, dass euer iCloud-Passwort (solltet ihr den Sunrise-Kalender eingesetzt haben) kompromittiert wurde.
14 Tage vom verschmitzten Achselzucken der Sunrise-Gründer, bis zum Datenverlust….
Danke Markus.