Detailansicht
Hidden dangers
uncovering security and privacy risks through large-scale mobile app analysis
David Schmidt
Art der Arbeit
Dissertation
Universität
Universität Wien
Fakultät
Fakultät für Informatik
Studiumsbezeichnung bzw. Universitätlehrgang (ULG)
Doktoratsstudium der technischen Wissenschaften Informatik
Betreuer*innen
Karen Azari ,
Edgar Weippl
Mitbetreuer*in
Sebastian Schrittwieser
DOI
10.25365/thesis.81511
URN
urn:nbn:at:at-ubw:1-23446.50161.126066-9
Link zu u:search
(Print-Exemplar eventuell in Bibliothek verfügbar)
Abstracts
Abstract
(Deutsch)
Smartphone Apps sind inzwischen fester Bestandteil des Alltags. Im Jahr 2023 nutzten weltweit rund 6,9 Milliarden Menschen Smartphones und damit insgesamt mehr als 8,9 Millionen Apps. Diese Anwendungen kommen unter anderem für Kommunikation, Finanztransaktionen und den Umgang mit Gesundheitsdaten zum Einsatz. Entsprechend sind Nutzerinnen und Nutzer darauf angewiesen, dass Apps sicher entwickelt werden und personenbezogene Daten verantwortungsvoll verarbeitet werden. Moderne mobile Apps werden jedoch nur selten isoliert betrieben. Stattdessen interagieren sie mit dem mobilen Betriebssystem, mit Clouddiensten oder mit Geräten des Internets der Dinge (IoT). Jede dieser Interaktionen vergrößert die Angriffsfläche, da die Sicherheit des Gesamtsystems stets durch sein schwächstes Glied bestimmt wird. Darüber hinaus können auch die während des Entwicklungsprozesses genutzten Ressourcen, insbesondere die Software-Lieferkette, als Teil des mobilen App Ökosystems gesehen werden und vergrößern somit die mögliche Angriffsfläche. Ziel dieser Arbeit ist es, Schwachstellen innerhalb des mobilen App-Ökosystems zu identifizieren, großangelegte Analysen zur Aufdeckung von Sicherheits- und Datenschutzproblemen zu entwickeln und die gewonnenen Erkenntnisse zu melden, um Sicherheit und Datenschutz nachhaltig zu verbessern. Zu diesem Zweck untersuchen wir vier Komponenten. Erstens analysieren wir das Kommunikationsverhalten von IoT Apps. Zweitens untersuchen wir die iOS-Berechtigung für lokalen Netzwerk Zugriff sowohl aus technischer als auch aus nutzerzentrierter Perspektive. Drittens extrahieren wir in mobilen Apps eingebettete Geheimnisse, die sowohl für den Zugriff auf Online-Dienste erforderliche Tokens als auch unbeabsichtigt während der Entwicklung integrierte Daten umfassen. Viertens analysieren wir die Sicherheit von iOS-Abhängigkeits-verwaltungssystemen, um Bedrohungen aus der Softwarelieferkette aufzudecken. Unsere Ergebnisse zeigen eine Vielzahl von Sicherheits- und Datenschutzproblemen. Dazu zählen unter anderem MQTT-Broker ohne Authentifizierung, die von IoT Apps genutzt werden, Methoden zur Umgehung der iOS-Berechtigung für lokalen Netzwerk Zugriff, sowie Zugangsdaten, die in mobilen Apps enthalten sind. Darüber hinaus identifizieren wir Schwachstellen in der iOS App Lieferkette, die weit verbreitete Anwendungen betreffen von bekannten Unternehmen.
Abstract
(Englisch)
Smartphone apps have become deeply integrated into our daily lives. Approximately 6.9 billion smartphone users worldwide relied on more than 8.9 million apps in 2023. Users employ these apps to manage communication, finances, and health data. Consequently, they must trust that the apps are developed securely and handle their personal data responsibly. However, modern apps rarely operate in isolation. Instead, they interact with the mobile operating system, cloud backends, or Internet of Things (IoT) devices, and each interaction expands the attack surface because the security of the overall system depends on its weakest link. Beyond direct communication partners, the resources used during the development process, e.g., its software supply chain, can be seen as part of the mobile app ecosystem, further extending the attack surface. In this thesis, we identify weak links in the mobile app ecosystem, develop large-scale analyses to uncover security and privacy issues, and responsibly disclose our findings to improve the security and privacy of the ecosystem. To this end, we analyze four components: First, we study the communication behavior of IoT companion apps. Second, we analyze the iOS local network permission from both a technical and a user perspective. Third, we study secrets embedded in apps, ranging from tokens required for online services to secrets unintentionally included during development. Finally, we analyze the security of iOS dependency management systems to uncover software supply chain threats. Overall, we uncover various security and privacy issues, for example, Message Queuing Telemetry Transport (MQTT) brokers allowing unauthenticated access, techniques that allow bypassing the iOS local network permission, leaked functional credentials in mobile apps, and supply chain vulnerabilities that affect popular apps from well-known companies.
Schlagwörter
Schlagwörter
(Deutsch)
Sicherheit iOS Android großangelegte Analysen mobile Apps
Schlagwörter
(Englisch)
security iOS Android large-scale mobile apps
Haupttitel (Englisch)
Hidden dangers
Hauptuntertitel (Englisch)
uncovering security and privacy risks through large-scale mobile app analysis
Publikationsjahr
2026
Umfangsangabe
xi, 157 Seiten : Illustrationen
Sprache
Englisch
Beurteiler*innen
Christopher Kruegel ,
Thijs van Ede
Klassifikation
54 Informatik > 54.38 Computersicherheit
AC Nummer
AC17924895
Utheses ID
81287
Studienkennzahl
UA | 786 | 880 | |
