1 Punkte von GN⁺ 2024-02-19 | 1 Kommentare | Auf WhatsApp teilen
  • Ein Nutzer der Apple Support Community vermutete einen Hack, nachdem auf seiner Apple Watch Ultra 2 nacheinander Apps gestartet, der Standort geprüft, Alarme gestellt und der Bildschirm zur Code-Eingabe angezeigt wurden
  • Nutzer mit ähnlichen Fällen nahmen die Watch vom Handgelenk, um sie zu sperren, trennten die iPhone-Verbindung, änderten das Apple-ID-Passwort, meldeten alle Geräte ab und versuchten Zurücksetzen sowie Entkoppeln
  • Die Community-Antworten hielten eher eine Fehlfunktion in watchOS 10.3/10.3.1 als einen externen Eingriff für wahrscheinlich und ordneten das Problem als eines ein, das Apple in watchOS 10.4 behoben hat
  • Auch Versuche zur Code-Eingabe oder scheinbar sinnvolle Formulierungen können durch viele zufällige Touch- und Button-Events pro Sekunde in Kombination mit Autovervollständigungs-Buttons entstehen
  • Die empfohlene Reaktion grenzt sich auf Zurücksetzen auf dem Ladegerät und anschließendes Einrichten als neue Watch, Update auf watchOS 10.4 sowie bei Bedarf Diagnose durch Apple Support oder Einreichen von Apple-Watch-Feedback ein

Bedienung der Apple Watch Ultra 2, die wie ein Hack aussah

  • Der ursprüngliche Verfasser schrieb, er habe bei einer Apple Watch Ultra 2 mit watchOS 10 haptisches Feedback am Handgelenk gespürt und anschließend wirkte es, als würde der Bildschirm der Watch automatisch bedient
  • Auf dem Bildschirm öffneten sich Fitness-, Health- und Fotos-App, gefolgt von Aktionen, die wie eine Suche nach persönlichen Informationen wirkten
  • Als er eine Taste drückte, um zum Home-Bildschirm zurückzukehren, erschien eine Tastatur; auf dem Bildschirm sei der Satz „We are in control“ eingegeben worden
  • Danach folgten das Stellen eines Alarms und eine Standortabfrage; als er die Watch abnahm, um sie zu sperren, wechselte sie zum Bildschirm für die Code-Eingabe
  • Einige Ziffern des Codes schienen bekannt zu sein, die Reihenfolge wurde jedoch nicht getroffen, und nach falscher Eingabe kam es zu einer 1-minütigen Sperre
  • Der Nutzer führte danach einen Werksreset durch, entkoppelte die Watch und setzte alle Passwörter zurück

Maßnahmen von Nutzern in ähnlichen Fällen

  • Ein Nutzer schrieb, er habe auf der Ultra 2 starkes Feedback gespürt, danach habe es so ausgesehen, als würde die Watch mit dem iPhone Fotos aufnehmen
    • Als er die Watch abnahm, wurde die Bildschirmsperre aktiviert
    • Danach wurden zufällige Zahlen eingegeben, was zu einem 1-minütigen Timeout führte
    • Nachdem er auf dem iPhone WLAN und Bluetooth deaktiviert hatte, gelangte er bis zum Ausschalten-Slider der Watch
  • Derselbe Nutzer meldete sich online bei der Apple-ID an, entfernte die Watch, änderte das Passwort und meldete anschließend alle Geräte ab
    • Er übernahm das neue Passwort auf dem iPhone
    • Nachdem er die Verbindung wieder aktiviert hatte, führte er in der Watch-App einen Werksreset durch
    • Die Watch ließ er im Neuinstallationszustand und verschob das Pairing
  • Andere Nutzer berichteten ebenfalls von Fitness, Parkposition, Standortinformationen, Versuchen zur Code-Eingabe und Sperr-Timeouts
  • Einige sagten, dass die wie Remote-Zugriff wirkenden Aktionen stoppten, nachdem sie die Watch in der Watch-App auf dem iPhone entkoppelt hatten

Von der Community vermutete Ursache: watchOS-Bug statt externer Hack

  • Mehrere Antworten aus der Community hielten eine Software-Fehlfunktion für wahrscheinlicher als einen tatsächlichen externen Hack
  • Ein Level-10-Nutzer schrieb, Apple habe das Problem als Bug anerkannt und in watchOS 10.4 behoben
  • Eine andere Antwort erklärte, das Problem sei vor allem bei S9- und Ultra-2-Watches als Glitch in watchOS 10.3 oder 10.3.1 aufgetreten
  • Ein Nutzer sagte, nach der Installation von 10.4 sei das gleiche Problem nicht mehr aufgetreten
  • Ein weiterer Nutzer berichtete, seine Ultra 2 sei in einen „crazy-touch mode“ geraten; er habe sie auf das Ladegerät gelegt und vom iPhone aus die Installation von 10.4 gestartet, danach habe sie wieder normal funktioniert

Warum zufällige Touch-Eingaben wie Fernsteuerung wirken

  • Wenn viele zufällige Bildschirmberührungen und Wischgesten auftreten, kann die Watch leicht so wirken, als würde sie von jemandem bedient
  • Welche App geöffnet wird, kann von der Konfiguration der Komplikationen auf dem Watch-Face abhängen
    • Im Fall des betreffenden Nutzers wurden mehrere Timer gestartet
    • Als die Timer klingelten, traten Vibrationen und ein blinkender Bildschirm auf
  • Nimmt man die Watch vom Handgelenk, wechselt sie zum Sperrbildschirm, und zufällige Touch-Eingaben können auf dem PIN-Eingabebildschirm wie mehrere Code-Versuche aussehen
  • Wenn pro Sekunde Dutzende bis Hunderte zufällige Bildschirm- und Button-Events auftreten, können Szenen entstehen, die wie Zugriff auf sensible Apps oder Code-Eingaben wirken
  • Auch durch zufälliges Drücken von Autovervollständigungs-Buttons können Sätze entstehen, die sinnvoll erscheinen

Zurücksetzen und Update-Prozedur

  • Eine Antwort empfahl, die Watch auf das Ladegerät zu legen, sie zurückzusetzen und als neue Watch einzurichten
    • Die Seitentaste gedrückt halten, bis der Power-Button oder der Power-Off-Slider angezeigt wird
    • Die Digital Crown gedrückt halten, bis der rote Reset-Button angezeigt wird
    • Reset antippen und erneut bestätigen
    • Nachdem die Watch vollständig entkoppelt wurde, erneut koppeln
  • Nach dem Zurücksetzen wurde wiederholt empfohlen, sie statt einer Wiederherstellung aus einem bestehenden Backup als New Watch einzurichten
  • Ein Nutzer sagte, er habe nach dem Update des iPhones versucht, die Ultra 2 zu aktualisieren; dies sei jedoch hängen geblieben, daher habe er einen Werksreset durchgeführt, und danach scheine das Problem durch die Update-Installation behoben worden zu sein
  • Eine andere Antwort empfahl einen längeren Code, zum Beispiel einen 8-stelligen Code

Wege zur Meldung an Apple oder zur Diagnose

  • Nutzer mit ähnlichen Problemen können diese direkt über Apples Feedback-Link melden
  • Es gibt auch den Hinweis, dass Apple Support eine Apple Watch online diagnostizieren kann
  • Der Thread wurde vom System oder Community-Team geschlossen; danach können Nutzer für hilfreiche Antworten abstimmen oder über die Community-Suche weitere Antworten finden

1 Kommentare

 
GN⁺ 2024-02-19
Meinungen auf Hacker News
  • Ich habe den Eindruck, dass Leute unter 30 viel zu schnell sagen, sie seien gehackt worden
    Man sieht oft Formulierungen wie „Mein Instagram wurde gehackt“, und ich frage mich, ob echtes Hacking wirklich so häufig ist – oder ob es sich um ganz andere Fälle handelt, etwa erfolgreiches Phishing, ein verlorenes Passwort, eine gesperrte E-Mail-Adresse oder eine Kontosperrung wegen Regelverstößen
    In diesem Fall wurde mein Verdacht vor allem durch die Stelle größer, an der der Angreifer angeblich „we are in control“ geschrieben hat

    • Wirkt wie ein Mechanismus, um Verantwortung abzuwälzen
      Wenn das Passwort „1234“ war und man es einem falschen Microsoft-Support-Mitarbeiter gegeben hat, der anrief und sagte, „MS hat einen iPhone-Virus entdeckt“, dann ist man selbst verantwortlich
      Wenn aber nordkoreanische Hacker in einer ausgeklügelten Hacking-Kampagne die Uhr übernommen und damit Bitcoin geschürft haben, wird daraus „nicht meine Schuld“
    • Wenn der Originalbericht stimmt, bedeutet das, dass der Besitzer das Passwort/die PIN nicht kannte und der Angreifer aus der Ferne Zugriff auf das Gerät hatte
      Wenn Remote-Zugriff ohne Passwort/PIN möglich war, klingt es nicht nach Phishing, und der Begriff Hacking wirkt ebenfalls passend
      Da offenbar kein vollständiger Zugriff erlangt wurde, mag die Kritikalität geringer sein; aber wenn jemand ohne Zustimmung des Nutzers teilweise Kontrolle über die Uhr erlangt hat, klingt das nach einem Problem im Sicherheitsmodell von Apple, das sich beheben ließe
    • Es gibt eine News-Seite für solche „Hacker“, aber ich bin mir nicht sicher, ob es dort tatsächlich Leute gibt, die hacken
    • Vor ein paar Jahren wurde mein Skype-Konto gehackt
      Ich bekam eine E-Mail, dass mit der gespeicherten Kreditkarte Guthaben hinzugefügt worden war; als ich mich einloggte, waren Name und Kontaktdaten auf irgendetwas mit Ivan geändert
      Ich chattete direkt mit Ivan, und er sagte, er habe versucht, eine Schwachstelle in der Skype-Login-Sicherheit auszunutzen. Ich änderte das Passwort auf ein mittelstarkes bis starkes, doch ein paar Minuten später änderte sich der Name wieder zu „Anders xoxo Hafreager“, und erneut erschien eine Nachricht, dass es gehackt worden sei
      Bis heute weiß ich nicht, was genau er wie gemacht hat
    • Normale Nutzer verwenden Sicherheitsfragen wie „Wie hieß dein erstes Haustier?“, posten gleichzeitig den Namen dieses ersten Haustiers auf einem öffentlichen Instagram-Profil und beschweren sich dann, sie seien von einem 1337 h4x0r ins Visier genommen worden
  • Das ist so schwer zu glauben, dass ich es einfach nicht glaube
    Entweder war der Digitizer des Nutzers kaputt und er hat die Meldung „We are in control“ falsch gelesen oder sich eingebildet, oder die ganze Geschichte ist erfunden
    Es könnte auch sein, dass mehrere Leute sich abgesprochen und Beiträge im Stil von „bei mir auch“ geschrieben haben, aber das Motiv ist mir nicht klar
    Außergewöhnliche Behauptungen brauchen außergewöhnliche Belege, und das hier liegt außerhalb dessen, was ich für glaubwürdig halte

    • Wirkt nahezu eindeutig wie ein Fake
      Es sind alles neue Nutzer auf Level 1, die dieselbe Geschichte erzählen, Uhrzeit und Datum im gleichen Stil schreiben und auch die 1-Minuten-Sperre auf dieselbe Weise erwähnen
      Zwei verwenden sogar Zeitstempel, die bis auf die Minute identisch sind
      Aus meiner Arbeit in Organisationen mit 100.000 Mitarbeitern und 1 Million Nutzern habe ich mitgenommen, dass in menschlichen Gruppen der Anteil von Halluzinationen, Drogenkonsum und Psychosen nicht null ist
      Wenn man genug Nutzer hat, tauchen auch Leute auf, die sich Alien-Entführungen einbilden und Polizeiberichte abgeben, die verdächtig stark dem gerade populären Science-Fiction-Film ähneln
    • Sieht so aus, als hätte ein Freund die Uhr per iPhone fernbedient und ihn reingelegt
      Die Formulierung „we are in control“ erklärt das ebenfalls
      Danach scheinen sich im Forum einfach mehrere Leute mit kaputtem Digitizer angeschlossen zu haben, und damit ist die Sache erledigt
    • Wenn man nach dem Motiv fragt: Vielleicht soll daraus ein Apple-Watch-Antiviren-Scam entstehen
    • Ich frage mich, wie so ein Hack tatsächlich funktionieren würde
      Die Uhr kann über die Bedienungshilfen des iPhone ferngesteuert werden, aber natürlich nur vom gekoppelten iPhone aus und nicht über das Internet
    • Mich stört, dass es so viele ähnliche Geschichten gibt
      Es könnte Meinungsmanipulation sein, aber ich weiß nicht, warum ausgerechnet dieses Produkt
  • Es gibt ein Video des Problems: https://www.youtube.com/watch?v=G6dazJk9AtU
    Das sieht nicht nach echtem Hacking aus, sondern nach einem Ghost-Touch-Problem

    • Ich habe dasselbe Problem
      Es ist eindeutig ein Bug, und vielleicht der zugleich lustigste und schwerwiegendste Bug, den ich je erlebt habe
      Ich wachte auf und sah, dass die Uhr sich von selbst bediente: Sie änderte Kontakte, fügte Orte in Karten hinzu, rief zweimal den Notdienst an und brach den Anruf wieder ab und machte noch einiges mehr
      Es war ein Fehler, sie vom Handgelenk zu nehmen; jetzt gibt die Uhr bei gesperrtem Bildschirm ständig falsche PINs ein, wodurch die Sperrzeit immer weiter steigt
      Ich kann sie nicht einmal ausschalten, denn wenn ich den Ausschalt-Dialog öffne, beginnt sie wieder mit Eingaben und schließt ihn oder ruft erneut 911 an
      Ich habe sie noch nicht in den Apple Store gebracht und bin wieder zu meiner Garmin-Uhr zurückgekehrt
    • Wenn man dem ersten Melder glaubt, geht das Eingeben von „we are in control“ über den Rahmen von Ghost Touch hinaus
    • Beim Ansehen des Videos hatte ich denselben Gedanken
      Ich hatte ein ähnliches Problem auf einem Android-Smartphone, aber damals entstanden die Ghost Touches wegen eines Displayschadens nur in einem Bereich
      Das hier wirkt eher wie ein Software-Bug
    • Bis Touchscreens auch unter Wasser zuverlässig nutzbar sind, bleibe ich bei Garmin-Uhren
    • Ein ziemlich frustrierendes Problem, das die Uhr schwer benutzbar machen kann
  • Die Stelle, in der es heißt, „sie öffneten die Tastatur und tippten ‚We are in control‘ ein“, liest sich wie ein schlechter Hacker-Roman.
    Man sieht förmlich jemanden mit Guy-Fawkes-Maske tippen.
    Ich verstehe nicht, warum ein hypothetischer Angreifer seine wertvolle Zeit dafür verwenden sollte.

    • Wahrscheinlich sind es einfach Kinder, die Streiche spielen.
    • Die Anekdote selbst wirkt fragwürdig, aber angesichts von Flipper-Zero-Script-Kiddies kann man sich nicht sicher sein.
      Vor ein paar Monaten machte auch ein Denial-of-Service-Angriff auf Pairing-Dialoge mit geringer technischer Raffinesse Schlagzeilen.
      Soweit ich weiß, wurde HID-over-GATT erst kürzlich in iOS eingeführt, und Implementierungsdetails könnten hier relevant sein.
      https://arstechnica.com/security/2023/11/flipper-zero-gadget...
    • Dass „We are in control“ eingetippt wurde, wirkt wie Kinder, die mit ihren Hacker-Skills angeben wollen.
      Das ist kein typisches Verhalten eines Hackers, aber ausschließen kann man es nicht.
      Es bedeutet außerdem, dass es noch kein automatisierter Angriff ist.
      Dass dort ein Mensch Befehle eingab, ist mit anderen Worten ungewöhnlich.
      Wenn man umgekehrt eine Uhr hacken müsste, indem man über die UI geht, dürfte es für den Träger schwer sein, das nicht zu bemerken; ich frage mich daher, ob es auch eine unauffälligere Methode gibt, die Kontrolle zu übernehmen.
    • Fairerweise muss man sagen: Es gab bekannte Malware, die tatsächlich „you are an idiot“ abspielte.
      1. https://www.youtube.com/watch?v=LSgk7ctw1HY
    • Zuerst habe ich zugestimmt und upgevotet, aber wenn ich noch einmal darüber nachdenke: Wenn ich das Opfer beobachten könnte und keine Gefahr bestünde, erwischt zu werden, hätte ich es wohl auch so gemacht.
      Auf diese Weise werden Meldungen und Hinweise viel aufregender, und dieser Thread ist der Beweis dafür.
  • Das ist wahrscheinlich kein Hack, sondern ein Ghost-Touch-Problem.
    https://www.zdnet.com/article/ghost-touches-are-haunting-som...

    • Wenn Ghost Touch nicht zufällig „we are in control“ eingetippt hat, scheint das nicht zusammenzuhängen.
      Wenn es kein Hack war, wirkt es so, als würde der Autor lügen; und wenn man sieht, dass neue Accounts, die vor diesem Thema in den Apple-Supportforen keinerlei Aktivität hatten, ähnliche Behauptungen posten und Upvotes bekommen, liegt dieser Verdacht nahe.
    • Im Diskussionsthread heißt es: „Ich hielt die Taste gedrückt, um zum Home-Bildschirm zurückzukehren, aber sie öffneten die Tastatur und tippten ‚We are in control‘ ein.“
      Falls das stimmt, wäre das ein sehr ungewöhnlicher Ghost Touch.
  • Ich frage mich, warum die meisten Kommentare das so leicht nehmen und nur sagen, es könnte ein Digitizer- oder Ghost-Touch-Problem sein.
    Bei einem anderen Hersteller wäre daraus ein viel größeres Thema geworden, begleitet von Anekdoten darüber, warum Leute Apple-Produkten vertrauen.

    • Wenn tatsächlich eine Smartwatch aus der Ferne gehackt worden wäre, hätte man im Hintergrund einen für den Nutzer völlig unsichtbaren Prozess laufen lassen und Daten abgegriffen.
      Man würde sie nicht mit einer seltsamen Remote-Desktop-Methode bedienen, bei der Apps wahllos angetippt werden.
      Egal welcher Hersteller: Diese Behauptung riecht merkwürdig.
    • Stimmt.
      Diese Kommentarspalte zeigt den Apple-Bias von HN.
      Ich bezweifle nicht, dass es nichts Großes sein könnte, aber es ist ziemlich merkwürdig, wie die Leute es komplett abtun.
      Ich hoffe, Apple betrachtet dieses potenzielle Sicherheitsproblem weniger abwiegelnd.
    • Das liegt vermutlich daran, dass viele auf HN schon häufig erlebt haben, dass gründlich untersuchte Nutzer-Bugreports sich als klar ausgedachte Geschichten herausstellten.
    • Vielleicht urteilen hier viele mit Selbstvertrauen, weil sie sich gut mit Geräten und Sicherheit auskennen, vielleicht sogar mit der Entwicklung solcher Geräte.
      Für Apple wäre es jedenfalls keine gute Nachricht, ob es nun ein Softwareproblem ist oder sogar ein Hardwareproblem.
    • Aus Erfahrung ist klar, dass man Nutzerberichte nicht einfach für bare Münze nehmen sollte.
      Fast immer ist zwar irgendetwas dran, aber es kann dem entsprechen, was der Nutzer glaubt, oder auch nicht.
      Deshalb ist es sinnvoll, Ockhams Rasiermesser anzuwenden.
      Digitizer oder Ghost Touch ist die einfachste Erklärung.
      Das Einzige, was für einen Hack oder eine Übernahme spricht, ist die Nachricht „We are in control“, aber selbst bei einem echten Hack wäre das uneindeutig.
      Andere Beiträge erwähnen diese Nachricht nicht, und unklar ist auch, warum ein Hacker so einen Satz eintippen sollte.
      Es könnte ein Streich oder Teil eines Phishing-Angriffs sein, aber die Grundlage ist schwach, und auch andere Umstände stützen das nicht.
  • „We are in control“ wirkt wie ein starkes Indiz dafür, dass das gefälscht ist.
    Kommunikation mit dem Opfer kann zwar nötig sein, um Zugriff zu erhalten, aber danach geht es nach meinem Verständnis nur darum, so schnell wie möglich das Nötige abzugreifen.

  • Könnte es nicht sein, dass es eine Schwachstelle gibt, die aus der Ferne Touch-Eingaben auslöst, die zunächst zufällig wirkten, und dass Leute dann herausgefunden haben, wie man damit das Gerät tatsächlich steuert?

    • Nehmen wir das einmal an.
      Was würdest du als Angreifer tun?
      Würdest du anfangen, wahllos auf den Bildschirmen fremder Leute herumzuklicken, oder würdest du es geheim halten, bis du die Details herausgefunden hast, die es nützlich machen?
      Deshalb klingt das eher nach Hardwaredefekt, Ghost Touch durch Schmutz auf dem Touchscreen oder nach einem Kinderstreich mit etwas wie einem Flipper und einem zuvor autorisierten Gerät.
      Ich selbst hatte wegen eines verschmutzten Bildschirms schon Ghost Touch auf dem Handy.
  • Das sieht der Funktion „Control Watch with iPhone“ sehr ähnlich, die in den Bedienungshilfen der Watch verwendet wird, wenn die AssistiveTouch-Farbe grau ist.
    https://support.apple.com/en-my/guide/watch/apd890848603/wat...

  • Ein Angreifer hat Remote-Zugriff erlangt und muss das Gerät trotzdem wie per Remote Desktop bedienen? In einem Film wäre das plausibel.

    • Die Apple Watch hat als Teil der Bedienungshilfen eine Fernsteuerungsfunktion, mit der man die Uhr vom Telefon aus steuern kann.
      Es ist technisch nicht unmöglich, dass diese Funktion missbraucht wird, um auf Daten zuzugreifen, die Apples strenges Sandbox-Modell nach einer Kompromittierung blockiert.
      Wahrscheinlicher ist aber, dass jemand in der Nähe den Nutzern einen primitiven Streich spielt.