Hidden dangers

David Schmidt · University of Vienna · 2026

Smartphone Apps sind inzwischen fester Bestandteil des Alltags. Im Jahr 2023 nutzten weltweit rund 6,9 Milliarden Menschen Smartphones und damit insgesamt mehr als 8,9 Millionen Apps. Diese Anwendungen kommen unter anderem für Kommunikation, Finanztransaktionen und den Umgang mit Gesundheitsdaten zum Einsatz. Entsprechend sind Nutzerinnen und Nutzer darauf angewiesen, dass Apps sicher entwickelt werden und personenbezogene Daten verantwortungsvoll verarbeitet werden. Moderne mobile Apps werden jedoch nur selten isoliert betrieben. Stattdessen interagieren sie mit dem mobilen Betriebssystem, mit Clouddiensten oder mit Geräten des Internets der Dinge (IoT). Jede dieser Interaktionen vergrößert die Angriffsfläche, da die Sicherheit des Gesamtsystems stets durch sein schwächstes Glied bestimmt wird. Darüber hinaus können auch die während des Entwicklungsprozesses genutzten Ressourcen, insbesondere die Software-Lieferkette, als Teil des mobilen App Ökosystems gesehen werden und vergrößern somit die mögliche Angriffsfläche. Ziel dieser Arbeit ist es, Schwachstellen innerhalb des mobilen App-Ökosystems zu identifizieren, großangelegte Analysen zur Aufdeckung von Sicherheits- und Datenschutzproblemen zu entwickeln und die gewonnenen Erkenntnisse zu melden, um Sicherheit und Datenschutz nachhaltig zu verbessern. Zu diesem Zweck untersuchen wir vier Komponenten. Erstens analysieren wir das Kommunikationsverhalten von IoT Apps. Zweitens untersuchen wir die iOS-Berechtigung für lokalen Netzwerk Zugriff sowohl aus technischer als auch aus nutzerzentrierter Perspektive. Drittens extrahieren wir in mobilen Apps eingebettete Geheimnisse, die sowohl für den Zugriff auf Online-Dienste erforderliche Tokens als auch unbeabsichtigt während der Entwicklung integrierte Daten umfassen. Viertens analysieren wir die Sicherheit von iOS-Abhängigkeits-verwaltungssystemen, um Bedrohungen aus der Softwarelieferkette aufzudecken. Unsere Ergebnisse zeigen eine Vielzahl von Sicherheits- und Datenschutzproblemen. Dazu zählen unter anderem MQTT-Broker ohne Authentifizierung, die von IoT Apps genutzt werden, Methoden zur Umgehung der iOS-Berechtigung für lokalen Netzwerk Zugriff, sowie Zugangsdaten, die in mobilen Apps enthalten sind. Darüber hinaus identifizieren wir Schwachstellen in der iOS App Lieferkette, die weit verbreitete Anwendungen betreffen von bekannten Unternehmen.

Read the paper · More papers on PaperTik