Zum Hauptinhalt springen

Woche 12 — Sicherheit in Cloud, Mobile und IoT

Lernziele​

  • Einen Cloud-Pentest im Modell der geteilten Verantwortung einordnen.
  • Die für mobile Anwendungen typischen Angriffsvektoren erkennen.
  • Die IoT-Angriffsfläche verstehen und wissen, warum sie oft verwundbarer ist als der Rest.

Cloud — Das eigentliche Risiko ist die Konfiguration​

Softwareschwachstellen existieren weiterhin, aber die überwältigende Mehrheit der Cloud-Vorfälle stammt von zu freizügigen IAM-Konfigurationen, exponierten Speicherdiensten und Klartext-Secrets in Git-Repositories.

Worauf wir zuerst schauen:

  • IAM-Richtlinien mit Action: "*" oder Resource: "*".
  • Anonym erreichbare S3-Buckets / Blob-Container.
  • Langlebige Zugriffsschlüssel ohne Rotation.
  • Von Anwendungen erreichbare Instanzmetadaten (SSRF → Rollendiebstahl).

Werkzeuge: pacu, prowler (AWS), scoutsuite (Multi-Cloud), azure-hound (AAD).

Mobile​

Wesentlicher Unterschied zum Web: Der Client läuft auf dem Gerät des Nutzers, also auf Hardware, die ein Angreifer vollständig kontrollieren kann, wenn er will.

Klassische Vektoren:

  • Fest einprogrammierte Secrets in der APK (API-Schlüssel, signiertes Token).
  • Unverschlüsselter lokaler Speicher (SharedPreferences, plist).
  • Fehlendes Certificate Pinning → triviales Abfangen von TLS.
  • Unnötig exportierte Android-Komponenten.

Werkzeuge: apktool, jadx, frida, objection.

IoT​

Vernetzte Geräte häufen Probleme an: alte Firmware, seltene Updates, Standardkonten, unverschlüsselte Dienste. Ein IoT-Pentest geht selten über die Grundlagen hinaus:

  • Standardkonten, nicht änderbare Passwörter.
  • Über HTTP exponierte Verwaltungsoberflächen.
  • Herunterladbare und entschlüsselbare Firmware mit Secrets.
  • Physisch zugängliche serielle Schnittstellen.

Bei dieser Art von Auftrag legt der Bericht den Schwerpunkt auf organisatorische Abhilfemaßnahmen: Inventar, Netzwerksegmentierung, Update-Zyklus.

Bonuskapitel — WPA2 und gehackte Kameras​

Nach dem Quiz behandelt ein vollständiges Kapitel zu WiFi und IoT-Kameras ausführlich, warum WPA2-PSK 2026 immer noch knackbar ist, wie Kameras in der Praxis kompromittiert werden (Mirai, Standardpasswörter, RTSP, ONVIF) und welche Verteidigungen wirklich standhalten — für Privatpersonen, Unternehmen und Hersteller. Dreiviertelstunden Lesezeit, mit den exakten Befehlen (airodump-ng, hcxdumptool, hashcat -m 22000) und den Angriffstechniken von 2018–2026 (PMKID, Evil Twin, Dragonblood).