Smartphone-Sicherheit hat eine lange Vorgeschichte: Die Bedrohungen für Telefone, Netze und Nutzer haben sich vom analogen Mobilfunk bis zum heutigen Smartphone immer wieder verschoben. Analoge Netze waren unverschlüsselt, wer in der Nähe war, konnte Gespräche mithören. Heute kommen die Risiken von schädlichen Apps, Overlay-Angriffen, die Log-in-Masken nachahmen und Zugangsdaten abgreifen, übermäßigen App-Berechtigungen und Social Engineering wie Smishing. Der wirksamste Schutz ist, diese Techniken zu kennen.
Das Wichtigste in Kürze
- Analoge Mobilfunknetze übertrugen Gespräche unverschlüsselt, zum Abhören reichte ein Empfänger in der Nähe. Diese Schwäche war der Anstoß für die Verschlüsselung in späteren Netzgenerationen.
- Overlay-Angriffe auf Android missbrauchen eine legitime App-Berechtigung: Unsichtbare Eingabefelder liegen über der Log-in-Maske und fangen Zugangsdaten für Banking und Social Media ab, ohne dass der Nutzer etwas bemerkt.
- Das wichtigste Einfallstor für Angreifer sind Nutzer, die alle App-Berechtigungen ungelesen bestätigen, weil Bequemlichkeit vor Vorsicht geht.
- Regierungen haben bei Plattformbetreibern Metadaten von Push-Benachrichtigungen angefordert. Damit ist belegt, dass auch vermeintlich harmlose Daten Verhalten und Kontakte offenlegen.
- Wer ältere Android-Versionen und alte Netztechnik weiter unterstützt, damit auch Menschen ohne neues Gerät versorgt sind, hält bekannte Sicherheitslücken in ganzen Bevölkerungsgruppen am Leben.
Vom Akku für eine Woche zum Computer in der Hosentasche
Smartphone-Sicherheit war lange kein Thema, weil es kein Smartphone gab. Ein Handy hatte eine Aufgabe: telefonieren und mit einer Akkuladung eine Woche durchhalten. Das Nokia 3310 wurde zur Ikone dieser Zeit, so robust, dass es das Interesse seines Besitzers meist überlebte. Angreifbar war daran wenig, also fragte auch kaum jemand nach Sicherheit.
Das änderte sich, als aus dem Telefon ein Computer wurde. Ein Smartphone vereint heute Sensoren, Zahlungsdaten, Messenger und digitale Identität in einem Gerät, das du immer dabeihast. Mit jeder neuen Funktion wuchs die Angriffsfläche, und die Sicherheit lief hinterher.
Bartosz Czernic-Goławski, Experte für Penetrationstests und Sicherheitsaudits, betrachtet mobile Sicherheit auf drei Ebenen: Netze, Apps und Menschen. Jede Ebene hat ihre eigene Fehlergeschichte, und aus jeder lässt sich lernen, wie die nächste Generation sicherer wird.
Mobilfunknetze hatten von Anfang an Schwachstellen
In den frühen analogen Netzen gab es keine Verschlüsselung. Gespräche liefen im Klartext, wer mit einem Empfänger nah genug am Telefon war, hörte alles mit. Mehr als Nähe und etwas Ausrüstung brauchte es nicht.
Auch die Tricks jener Zeit waren erfinderisch. In den 1980er- und 1990er-Jahren manipulierten sogenannte Phone Phreaks Telefonvermittlungen mit bestimmten Tönen und Frequenzen. Sie signalisierten einer AT&T-Vermittlungsstelle, das Gespräch sei beendet, hielten die Leitung aber offen und telefonierten dann kostenlos von den USA nach Europa. Das System hielt die Leitung für frei, die Phreaks wussten es besser, und Ferngespräche, die damals ein Vermögen kosteten, liefen umsonst.
Moderne Netze haben diese Lücken nach und nach geschlossen. Mit LTE und 5G kamen echte Verschlüsselungsverfahren, verschlüsselte Anrufe und ein sicherer Datenaustausch zwischen den Netzbetreibern. SIM-Karten sind besser geschützt. Die Konstruktionsfehler von GSM stecken aber überall dort noch drin, wo 2G läuft.
Warum ein altes Handy nicht automatisch sicherer ist
Ein altes Handy bindet dich an alte Technik, und alte Technik hat alte Fehler. Auch ein Gerät, das nur telefoniert, hängt am GSM-Netz, mit allen Designschwächen, die dieser Standard nie losgeworden ist. Die Abhör- und Abfangmöglichkeiten, die 5G schließt, bleiben bei 2G schlicht offen.
Der Wunsch dahinter ist verständlich. Viele haben die ständige Überwachung satt und überlegen, das Smartphone gegen ein einfaches Handy zu tauschen, das nur telefonieren kann. Der Tausch Bequemlichkeit gegen Daten ist real, und der Drang, da auszusteigen, auch.
In manchen Ländern, etwa in Polen, läuft GSM noch, ein einfaches Handy funktioniert dort also vorerst. Die Netzabdeckung ist aber von Land zu Land verschieden, und irgendwann schalten die Betreiber die alten Netze ab. Für Menschen, die ihr Gerät nie austauschen, entsteht damit ein eigenes Problem, und das prägt auch, wie neue Systeme gebaut werden.
Wie Apps zur Angriffsfläche wurden
App-Sicherheit musste seit dem ersten iPhone Fehler für Fehler gelernt werden. Die frühen Plattformen gaben sensible Informationen auf Wegen preis, mit denen Entwickler nicht gerechnet hatten. Die sicheren Muster setzten sich erst durch, nachdem die unsicheren Schaden angerichtet hatten.
Unter Android konnte eine App eine andere über offene Schnittstellen dazu bringen, sensible Daten herauszugeben. Entwickler mussten lernen, was eine App nach außen geben darf und was unter Verschluss bleibt. Push-Benachrichtigungen, eine jüngere Funktion, brachten die nächste Lektion: Sensible Daten haben in einer Benachrichtigung nichts verloren.
Öffentlich wurde das mit dem Fall der Push-Metadaten. Regierungen, darunter US-Behörden, forderten bei Apple und Google Metadaten zu Push-Benachrichtigungen an. Viele hatten angenommen, über diesen Kanal laufe nichts Sensibles. Doch genau das war der Fall. Das Muster zieht sich durch die Geschichte der Plattformen: Funktion ausliefern, Leck entdecken, daraus lernen, beheben.
Android und iOS verteilen das Risiko unterschiedlich
Die Offenheit von Android erleichtert die Verbreitung von Schadsoftware. Eine APK lässt sich direkt installieren, und damit sinkt die Hürde, jemanden zur Installation von Malware zu verleiten. Schädliche Apps tauchen auch im Play Store auf, Sideloading ist ein weiterer Weg. Das Android-Ökosystem sicher zu halten, war deshalb bisher schwieriger als beim stärker kontrollierten iOS.
Bei iOS liegt die Sicherheit in Apples Hand. Das hält den Store sauberer, macht die Plattform aber nicht immun. Der Missbrauch von Bedienungshilfen ist dort ein aktuelles Problem, ebenso übermäßige Berechtigungen, bei denen Apps weit mehr Zugriff verlangen, als sie brauchen.
Der Digital Markets Act der EU verpflichtet Apple inzwischen, alternative App-Stores auf iOS zuzulassen, begründet als Maßnahme gegen Monopole. Ob das die Nutzer sicherer macht, ist offen. Alternative Stores mögen ihre Apps gründlich prüfen, doch die Geschichte des Play Stores zeigt: Ein offenerer Vertrieb macht Sicherheit schwerer, nicht leichter.
Overlay-Angriffe: Wenn die vertraute App zur Falle wird
Bei einem Overlay-Angriff legt der Angreifer eine gefälschte Ebene über eine echte App. Unter Android macht das die Berechtigung möglich, über anderen Apps einzublenden. Messenger haben dich an schwebende Chat-Bubbles und Pop-ups gewöhnt, die über allem liegen, was du gerade tust. Eine weitere Ebene fällt da nicht auf.
Der Angriff setzt auf Gewohnheit. Eine Log-in-Maske zeigt die Felder für E-Mail und Passwort immer an derselben Stelle. Genau dorthin zeichnet der Angreifer seine Eingabefelder. Du glaubst, deine Facebook-Zugangsdaten bei Facebook einzugeben. Tatsächlich tippst du sie ins Overlay, und die Daten sind weg.
Der Trick funktioniert nicht nur bei Social Media, sondern auch bei Banking-Apps. Angreifer wissen, welche Apps die Leute wirklich nutzen, und bauen ihre Fälschungen genau dafür.
Übermäßige App-Berechtigungen: Wo Nutzung aufhört und Missbrauch beginnt
Die schwierigere Frage ist heute, wo Nutzen endet und Missbrauch anfängt. Ein Handy hat GPS, Mikrofon, Beschleunigungssensor und mehr, und diese Sensordaten gelten oft nicht als sensibel. Sie sind es aber.
Ein konkretes Beispiel sind Versicherungen. Ein Anbieter verspricht einen besseren Tarif für gute Fahrer und begründet damit, deine Sensoren auszuwerten, um festzulegen, was gutes Fahren ist. Das Handy meldet, wie oft du hart bremst, ob du zu schnell fährst und wohin du fährst. Diese ständige Datensammlung, und was danach damit passiert, geht weit über den Kauf eines Telefons hinaus, mit dem du deine Familie anrufen willst.
Berechtigungsanfragen funktionieren, weil Nutzer ungeduldig sind. Wer eine Taschenlampen-App will, bestätigt alles, ohne die lange Liste zu lesen. Angreifer und aufdringliche Apps setzen gleichermaßen auf diese Müdigkeit. Derselbe soziale Druck hält Menschen bei WhatsApp, obwohl Signal oder Telegram die sicherere Wahl wären. Die Bequemlichkeit gewinnt, und die Daten fließen.
Was deine Smartphone-Sicherheit wirklich erhöht
Wissen ist der wirksamste Schutz, denn wer die Techniken der Angreifer kennt, verhält sich anders. Was ein Unternehmen mit deinen Daten macht, kannst du kaum steuern. Wie du dich gegen die häufigsten Angriffe wappnest, schon.
Auf iOS decken ein paar Gewohnheiten den Großteil des Risikos ab:
- Kein Jailbreak.
- Keine Apps aus unbekannten Quellen.
- Berechtigungsanfragen als Entscheidung behandeln, nicht als Formalität.
“Wenn du die Techniken kennst, bist du ziemlich sicher. Vielleicht nicht ganz so sicher, wenn du Präsident oder so etwas bist.”
(Bartosz Czernic-Goławski)
Dieser Nachsatz trennt normale Nutzer von besonders lohnenden Zielen. Kommerzielle Spyware wie Pegasus hat die Bedrohung für Politiker und andere prominente Personen verschärft, die mit Angriffen rechnen müssen, die einem durchschnittlichen Nutzer nie begegnen. Für die meisten Menschen liegt die alltägliche Gefahr nicht in Spionagesoftware auf Staatsniveau.
Social Engineering richtet im Alltag mehr Schaden an
Für normale Bürgerinnen und Bürger sind Social-Engineering-Kampagnen gefährlicher als exotische Exploits. Smishing und Phishing zielen direkt auf deine Kartendaten oder wollen dich dazu bringen, eine schädliche App zu installieren. Der Angriff baut auf Vertrauen und Routine, nicht auf eine technische Lücke.
Geklonte Apps verschärfen das Problem. Angreifer kopieren eine offizielle App, verändern sie und verbreiten sie weiter. Dabei geht es nicht immer um deine Daten. Manchmal soll die Kopie einen Vorteil gegenüber einem Unternehmen verschaffen.
Ride-Hailing zeigt, wie das aussieht. Manche bauen modifizierte Fahrer-Apps, die den Standort des Fahrers fälschen. Ein Fahrer weit draußen erscheint dann ganz in der Nähe, die App zeigt dir fünf Minuten Wartezeit an, tatsächlich sind es fünfzehn. Fahrer nutzen solche Tools, weil manche Abholungen besser bezahlt werden und eine Fahrt aus dem Stadtzentrum mehr bringt als eine aus der Vorstadt. Der gefälschte Standort verschiebt die Rechnung still zugunsten des Fahrers und auf Kosten des Fahrgasts.
Häufig gestellte Fragen
Warum ließen sich Anrufe in frühen Mobilfunknetzen so leicht abhören?
Analoge Netze übertrugen Anrufe ohne jegliche Verschlüsselung, sodass jeder, der mit einem Empfänger nah genug am Telefon war, das gesamte Gespräch mithören konnte. Zum Abhören brauchte man nur Nähe und die passende Ausrüstung, mehr nicht. Diese Schwachstelle trieb spätere Generationen dazu, auf Kryptografie umzusteigen: LTE und 5G brachten echte Verschlüsselungsverfahren, verschlüsselte Anrufe, einen sichereren Datenaustausch zwischen den Betreibern und besser geschützte SIM-Karten.
Wird ein einfaches Handy, mit dem man nur telefonieren kann, weiterhin eine praktische Option bleiben?
Im Moment ja, zumindest an manchen Orten. GSM läuft immer noch in Ländern wie Polen, sodass ein einfaches Handy weiterhin nutzbar ist, aber die Netzabdeckung variiert und die Netzbetreiber werden die älteren Netze irgendwann abschalten. Die Beibehaltung veralteter Netzwerktechnologie und älterer Android-Versionen für Leute, die nie ein Upgrade durchführen, sorgt dafür, dass bekannte Sicherheitslücken weiterhin im Umlauf bleiben.
Ist iOS wirklich sicherer als Android?
Die Plattformen verteilen das Risiko unterschiedlich, anstatt dass eine davon einfach sicherer wäre. Die Offenheit von Android ermöglicht die direkte Installation von APKs, was die Hürde senkt, jemanden zur Installation von Schadprogrammen zu verleiten, und auch im Play Store tauchen bösartige Apps auf. Bei iOS liegt die Kontrolle bei Apple und der Store ist sauberer geblieben, aber der Missbrauch von Bedienungshilfen und Apps, die übermäßige Berechtigungen verlangen, gibt dort weiterhin Anlass zur Sorge.
Wie kann eine App Anmeldedaten stehlen, ohne in eine andere App einzudringen?
Über ein Overlay. Auf Android ermöglicht die Berechtigung, über andere Apps zu zeichnen, einem Angreifer, eine gefälschte Ebene (einschließlich unsichtbarer Eingabefelder) über einen legitimen Anmeldebildschirm zu legen. Da Anmeldeformulare E-Mail-Adresse und Passwort jedes Mal an derselben Stelle anzeigen, weiß der Angreifer genau, wo er die Ebene einblenden muss. Messaging-Apps haben die Nutzer daran gewöhnt, schwebende Ebenen als normal zu akzeptieren.
Können Push-Benachrichtigungen sensible Informationen preisgeben?
Ja, und die Annahme, dass dies nicht möglich sei, war der Fehler. Regierungen, darunter auch US-Behörden, forderten von Apple und Google Metadaten zu Push-Benachrichtigungen an, die zeigten, dass ein Kanal, der weithin als harmlos gilt, Verhaltensweisen und Verbindungen offenlegen kann. Die Regel, die Entwickler daraus ableiteten: Sensible Daten gehören nicht in eine Benachrichtigung.
Warum akzeptieren Menschen App-Berechtigungen, die sie eindeutig nicht brauchen?
Ungeduld. Jemand, der eine Taschenlampen-App haben will, akzeptiert die ganze Liste, ohne sie zu lesen, und sowohl Angreifer als auch aufdringliche Apps setzen auf diese Unlust. Sensordaten verdienen mehr Vorsicht, als ihnen zuteilwird: Ein Versicherer verspricht vielleicht einen besseren Preis für gutes Fahrverhalten, überwacht dann aber Bremsverhalten, Geschwindigkeit und Standort, um das zu definieren. Diese Datenerfassung geht weit über den Kauf eines Handys zum Anrufen der Familie hinaus.
Muss sich ein normaler Nutzer Sorgen um Spyware wie Pegasus machen?
Nein. Kommerzielle Spyware hat die Bedrohung vor allem für Politiker und andere hochkarätige Ziele ausgeweitet, die mit Angriffen rechnen müssen, denen ein durchschnittlicher Nutzer nie ausgesetzt ist. Für normale Bürger richten Smishing- und Phishing-Kampagnen größeren Schaden an: Sie zielen auf Zahlungskartendaten ab oder drängen dich dazu, eine schädliche App zu installieren. Wenn du die gängigen Techniken kennst, hast du die meisten alltäglichen Risiken im Griff.
Warum klonen Angreifer legitime Apps?
Nicht immer, um Nutzerdaten zu stehlen. Manchmal geht es darum, sich einen Vorteil gegenüber einem Unternehmen zu verschaffen. Manipulierte Fahrer-Apps fälschen den Standort des Fahrers, sodass ein Fahrer, der eigentlich 15 Minuten entfernt ist, als nur 5 Minuten entfernt angezeigt wird, denn Fahrten aus dem Stadtzentrum sind besser bezahlt als solche aus den Vororten. Der Fahrgast trägt die Kosten für diese verschobene Wirtschaftlichkeit.


