Komplette Amazon-Accounts ließen sich über gehackte Kindles kapern
Ein französischer Sicherheitsforscher hat vor erheblichen Risiken beim Herunterladen von E-Books aus inoffiziellen Quellen gewarnt. Denn er konnte demonstrieren, wie sich auf diesem Weg komplette Amazon-Accounts übernehmen ließen.
Dort sucht er gezielt nach Schwachstellen in weitverbreiteten Alltagsgeräten, wie die Sunday Times berichtet. Seine Erkenntnisse zu Amazons Kindle stellte er kürzlich auf der Hacker-Konferenz Black Hat Europe in London vor. Der Vortrag trug den Titel "Don't Judge an Audiobook by Its Cover" und zeigte, wie unterschätzt E-Reader als potenzielle Einfallstore für Cyberangriffe sind.
Ausgangspunkt seiner Untersuchung war der eigene Kindle, der jahrelang unauffällig auf seinem Nachttisch lag. Gerade diese Unauffälligkeit sei gefährlich, so Ricotta. Das Gerät sei dauerhaft eingeschaltet, mit dem Internet verbunden und direkt an ein Amazon-Konto gekoppelt. Darüber ließen sich mit wenigen Klicks Einkäufe tätigen, inklusive Zugriff auf hinterlegte Kreditkartendaten. Gelinge es Angreifern, in das System einzudringen, könnten sie nicht nur persönliche Informationen auslesen, sondern unter Umständen auch andere Geräte im Heimnetzwerk oder weitere mit dem Amazon-Konto verknüpfte Endgeräte angreifen.
Besonders gefährdet seien Nutzer, die E-Books aus Drittquellen per USB auf ihren Kindle übertragen. Selbst ohne aktive Internetverbindung könne Schadsoftware so auf das Gerät gelangen. Ricotta rät daher dringend zur Vorsicht bei Drittanbieter-Webseiten. Amazon wurde über die als "kritisch" eingestuften Schwachstellen informiert und schloss diese inzwischen. Für seine Meldung erhielt Ricotta eine Prämie von 20.000 Dollar, die Thales an wohltätige Organisationen spendete.
Siehe auch:
Nicht vertrauenswürdige Downloads
Valentino Ricotta, Ingenieur und Analyst beim Rüstungs- und Sicherheitskonzern Thales, demonstrierte, wie sich über ein manipuliertes E-Book die vollständige Kontrolle über ein Amazon-Konto übernehmen lässt. Ricotta arbeitet als sogenannter "ethischer Hacker" in der Forschungsabteilung Thalium von Thales in Rennes.Dort sucht er gezielt nach Schwachstellen in weitverbreiteten Alltagsgeräten, wie die Sunday Times berichtet. Seine Erkenntnisse zu Amazons Kindle stellte er kürzlich auf der Hacker-Konferenz Black Hat Europe in London vor. Der Vortrag trug den Titel "Don't Judge an Audiobook by Its Cover" und zeigte, wie unterschätzt E-Reader als potenzielle Einfallstore für Cyberangriffe sind.
Ausgangspunkt seiner Untersuchung war der eigene Kindle, der jahrelang unauffällig auf seinem Nachttisch lag. Gerade diese Unauffälligkeit sei gefährlich, so Ricotta. Das Gerät sei dauerhaft eingeschaltet, mit dem Internet verbunden und direkt an ein Amazon-Konto gekoppelt. Darüber ließen sich mit wenigen Klicks Einkäufe tätigen, inklusive Zugriff auf hinterlegte Kreditkartendaten. Gelinge es Angreifern, in das System einzudringen, könnten sie nicht nur persönliche Informationen auslesen, sondern unter Umständen auch andere Geräte im Heimnetzwerk oder weitere mit dem Amazon-Konto verknüpfte Endgeräte angreifen.
Bug Bounty gespendet
Konkret nutzte Ricotta Schwächen in der Kindle-Software aus, die eigentlich Audiodateien analysiert, obwohl viele Modelle selbst keine Hörbücher abspielen können. Zusätzlich fand er eine Sicherheitslücke in der Bildschirmtastatur. Über diese Kombination gelang es ihm, schädlichen Code einzuschleusen und sogenannte Session-Cookies abzugreifen, mit denen sich der Zugang zum Amazon-Konto übernehmen lässt.Besonders gefährdet seien Nutzer, die E-Books aus Drittquellen per USB auf ihren Kindle übertragen. Selbst ohne aktive Internetverbindung könne Schadsoftware so auf das Gerät gelangen. Ricotta rät daher dringend zur Vorsicht bei Drittanbieter-Webseiten. Amazon wurde über die als "kritisch" eingestuften Schwachstellen informiert und schloss diese inzwischen. Für seine Meldung erhielt Ricotta eine Prämie von 20.000 Dollar, die Thales an wohltätige Organisationen spendete.
Zusammenfassung
- Ein Sicherheitsforscher entdeckte gravierende Schwachstellen bei Kindle-Geräten
- Manipulierte E-Books konnten komplette Amazon-Konten übernehmen
- Dauerhaft eingeschaltete E-Reader bieten gefährlichen Zugang zu Kontodaten
- Kombination von Sicherheitslücken in Audio-Analyse und Bildschirmtastatur
- Besonders gefährdet waren Nutzer beim Übertragen von E-Books aus Drittquellen
- Amazon hat die als kritisch eingestuften Schwachstellen inzwischen behoben
- Entdecker erhielt 20.000 Dollar Prämie, die an wohltätige Zwecke gespendet wurde
Siehe auch:
Themen:
Amazons Aktienkurs in Euro
Videos zum Thema Amazon
- Neagley: Neuer Trailer zum Reacher-Spin-off veröffentlicht
- Neagley: Prime Video zeigt den Teaser-Trailer zum Reacher-Ableger
- Reacher: Der Trailer zu Staffel 4 führt in eine blutige Verschwörung ein
- Blade Runner 2099: Amazon zeigt den Teaser-Trailer zur Miniserie
- Der Herr der Ringe: Die Ringe der Macht - Teaser zu Staffel 3 ist da
Beiträge aus dem Forum
Interessante Links
Neue Nachrichten
- Xbox-Bausatz zum 25. Jubiläum - Mattel bringt die Original-Konsole 1:1
- 12 Jahre deinhandy: Geburtstagsaktion mit 50 Euro Rabatt
- Sky-Umbau 2026: Neue Preise und Hardware-Fokus nach Übernahme
- Wichtiges Update für Benachrichtigungen und Besprechungen in Teams
- Mutiny: Amazon zeigt neuen Statham-Film versehentlich vor Kinostart
- 350 Tonnen: China stellt riesigen Elektro-Muldenkipper vor
- Nach 133-Petabyte-Härtetest: Das sind die langlebigsten MicroSD-Karten
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen