{"id":38350,"date":"2012-09-15T11:36:13","date_gmt":"2012-09-15T09:36:13","guid":{"rendered":"http:\/\/www.iphone-ticker.de\/?p=38350"},"modified":"2013-10-08T09:17:12","modified_gmt":"2013-10-08T07:17:12","slug":"whatsapp-unsicher-sicherheit-passwort","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/whatsapp-unsicher-sicherheit-passwort-38350\/","title":{"rendered":"L\u00e4cherlich: &#8222;WhatsApp&#8220; unsicher wie ein offenes Scheunentor &#8211; Nutzung nicht zu empfehlen"},"content":{"rendered":"<p>Am besten leiten wir direkt mit dem Fazit ein: &#8222;<strong>WhatsApps<\/strong>&#8220; (<a rel=\"noindex, nofollow\" href=\"http:\/\/www.ifun.de\/app\/310633997\">AppStore-Link<\/a>) Sicherheitsinfrastruktur ist ein Desaster. Ihr solltet die App nicht nutzen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2012\/09\/whatsapp1.jpg\" alt=\"\" title=\"whatsapp\" width=\"172\" height=\"152\" class=\"alignright size-full wp-image-38354\" \/>WhatsApp, eine der popul\u00e4rsten Anwendungen zum Kurznachrichtenaustausch auf der iOS-Plattform, <a href=\"http:\/\/fileperms.org\/whatsapp-is-broken-really-broken\/\">disqualifiziert sich gerade komplett<\/a>. Der Messenger, der seinen unglaublich gro\u00dfen Nutzer-Kreis vor allem durch die einfache Einrichtung und Installation der Applikation aufbauen konnte und inzwischen <a href=\"http:\/\/blog.whatsapp.com\/index.php\/2011\/10\/one-billion-messages\/\">\u00fcber eine Milliarde Nachrichten<\/a> pro Tag von A nach B transportiert, verspielt sich zur Stunde jedes Restvertrauen, dass nach den <a href=\"http:\/\/www.iphone-ticker.de\/whatsapp-sicherheitslucke-erlaubt-status-anderungen-fremder-nummern-entwickler-ignorieren-hinweise-29416\/\">Negativ-Schlagzeilen<\/a> der vergangenen Monate noch vorhanden sein d\u00fcrfte. <\/p>\n<p>Die 79 Cent-Applikation (unter Android ist der Dienst sogar komplett kostenlos), funkte noch bis August 2012 komplett unverschl\u00fcsselt in den W-Lan und UMTS-Netzen seiner Nutzer, <a href=\"http:\/\/www.iphone-ticker.de\/immerhin-whatsapp-verschlusselt-nachrichtentext-37459\/\">f\u00fchrte am 24.08<\/a> jedoch immerhin eine Verschl\u00fcsselung des Nachrichtentextes ein &#8211; die Telefonnummer fliegt immer noch im Klartext durch die Luft &#8211; die das Mitlesen der Botschaften in offenen W-Lan Netzen nicht mehr ganz so problemlos machen sollte. <\/p>\n<p>Die Verschl\u00fcsselung <a href=\"http:\/\/pastebin.com\/g9UPuviz\">ist inzwischen gebrochen<\/a> &#8211; der eigentliche Aufreger jedoch liegt ganz woanders: In der Authentifizierung der Anwendung beim &#8222;WhatsApp&#8220;-Server. <\/p>\n<p><!--more--><\/p>\n<p><strong>Spielen wir kurz die Installation durch:<\/strong><\/p>\n<p>Nutzer Bob l\u00e4dt sich &#8222;WhatsApp&#8220; auf sein iPhone. Die Anwendung sendet nun das komplette Adressbuch an den Server, um die Freunde ausfindig zu machen, die auch auf &#8222;WhatsApp&#8220; setzen. Soweit so gut. Wer dem Dienst vertraut, gleicht seine Daten ab und hat danach eine einfache Option zum Kurznachrichtenaustausch. &#8222;WhatsApp&#8220; erstellt bei dieser Gelegenheit jedoch auch ein Benutzer-Konto f\u00fcr Bob. Hier wird es kritisch. <\/p>\n<p>Server-Intern setzt &#8222;WhatsApp&#8220; Bobs Telefonnummer als Nutzer-Namen ein und die <a href=\"http:\/\/de.wikipedia.org\/wiki\/MAC-Adresse\">MAC-Adresse<\/a> des iPhones als Passwort. Um das Passwort auf den ersten Blick jedoch sicherer erscheinen zu lassen, setzen den WhatsApp-Macher auf den <a href=\"http:\/\/de.wikipedia.org\/wiki\/Message-Digest_Algorithm_5#MD5-Hashes\">MD5-Hash<\/a> der doppelten MAC-Adresse. Ein Kinder-Algorithmus der in etwa <a href=\"http:\/\/fileperms.org\/whatsapp-is-broken-really-broken\/\">so implementiert ist<\/a>:<\/p>\n<blockquote><p><code>$wlanMAC = \"AA:BB:CC:DD:EE:FF\"; \/\/ Die MAC-Adresse des iPhones<\/code><br \/>\n<code>$iphoneWhatsAppPassword = md5($wlanMAC.$wlanMAC); \/\/ Die Passwort-Funktion. <\/code>\n<\/p><\/blockquote>\n<p>Und MAC-Adressen sind nicht etwa sonderlich versteckt, sondern lassen sich sowohl in den Info-Einstellungen des iPhones als auch in jedem W-Lan Netz mit minimalem Aufwand auslesen. <\/p>\n<p><a href=\"http:\/\/fileperms.org\/wp-content\/uploads\/2012\/09\/whatsapp-wireshark-user-phonenumber.png\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2012\/09\/sniffing.jpg\" alt=\"\" title=\"sniffing\" width=\"464\" height=\"142\" class=\"aligncenter size-full wp-image-38357\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2012\/09\/sniffing.jpg 464w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2012\/09\/sniffing-300x91.jpg 300w\" sizes=\"auto, (max-width: 464px) 100vw, 464px\" \/><\/a><\/p>\n<p>Ist die Mac-Adresse und die Telefonnummer eines &#8222;WhatsApp&#8220;-Nutzers bekannt, kann sein Account &#8222;lebenslang&#8220; \u00fcbernommen werden. Nachrichten lassen sich unter seinem Namen verschicken, andere Nutzer im &#8222;WhatsApp&#8220;-Netz ausfindig machen und mehr. Web-Entwickler <a href=\"https:\/\/github.com\/venomous0x\/WhatsAPI\">k\u00f6nnen etwa diese PHP-Klasse nutzen<\/a> um sich einen eigenen &#8222;WhatsApp&#8220;-Client im Web-Browser zusammen zu bauen und Nachrichten anschlie\u00dfend unter fremden Namen zu versenden. <\/p>\n<p>Unser Fazit steht im ersten Abschnitt dieses Artikels. <\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/whatsapp-unsicher-sicherheit-passwort-38350\/\"><img width=\"150\" height=\"133\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2012\/09\/whatsapp1.jpg\" class=\"alignright tfe wp-post-image\" alt=\"\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Am besten leiten wir direkt mit dem Fazit ein: &#8222;WhatsApps&#8220; (AppStore-Link) Sicherheitsinfrastruktur ist ein Desaster. Ihr solltet die App nicht nutzen. WhatsApp, eine der popul\u00e4rsten Anwendungen zum Kurznachrichtenaustausch auf der iOS-Plattform, disqualifiziert sich gerade komplett. Der Messenger, der seinen unglaublich gro\u00dfen Nutzer-Kreis vor allem durch die einfache Einrichtung und Installation der Applikation aufbauen konnte und [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":38354,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[153],"tags":[509,238,90,1260],"class_list":["post-38350","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-jailbreak","tag-nachrichten","tag-security","tag-sicherheit","tag-whatsapp"],"aioseo_notices":[],"rest_api_enabler":[],"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/38350","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=38350"}],"version-history":[{"count":10,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/38350\/revisions"}],"predecessor-version":[{"id":55237,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/38350\/revisions\/55237"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media\/38354"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=38350"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=38350"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=38350"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}