- Ein Nutzer der Apple Support Community vermutete einen Hack, nachdem auf seiner Apple Watch Ultra 2 nacheinander Apps gestartet, der Standort geprüft, Alarme gestellt und der Bildschirm zur Code-Eingabe angezeigt wurden
- Nutzer mit ähnlichen Fällen nahmen die Watch vom Handgelenk, um sie zu sperren, trennten die iPhone-Verbindung, änderten das Apple-ID-Passwort, meldeten alle Geräte ab und versuchten Zurücksetzen sowie Entkoppeln
- Die Community-Antworten hielten eher eine Fehlfunktion in watchOS 10.3/10.3.1 als einen externen Eingriff für wahrscheinlich und ordneten das Problem als eines ein, das Apple in watchOS 10.4 behoben hat
- Auch Versuche zur Code-Eingabe oder scheinbar sinnvolle Formulierungen können durch viele zufällige Touch- und Button-Events pro Sekunde in Kombination mit Autovervollständigungs-Buttons entstehen
- Die empfohlene Reaktion grenzt sich auf Zurücksetzen auf dem Ladegerät und anschließendes Einrichten als neue Watch, Update auf watchOS 10.4 sowie bei Bedarf Diagnose durch Apple Support oder Einreichen von Apple-Watch-Feedback ein
Bedienung der Apple Watch Ultra 2, die wie ein Hack aussah
- Der ursprüngliche Verfasser schrieb, er habe bei einer Apple Watch Ultra 2 mit watchOS 10 haptisches Feedback am Handgelenk gespürt und anschließend wirkte es, als würde der Bildschirm der Watch automatisch bedient
- Auf dem Bildschirm öffneten sich Fitness-, Health- und Fotos-App, gefolgt von Aktionen, die wie eine Suche nach persönlichen Informationen wirkten
- Als er eine Taste drückte, um zum Home-Bildschirm zurückzukehren, erschien eine Tastatur; auf dem Bildschirm sei der Satz „We are in control“ eingegeben worden
- Danach folgten das Stellen eines Alarms und eine Standortabfrage; als er die Watch abnahm, um sie zu sperren, wechselte sie zum Bildschirm für die Code-Eingabe
- Einige Ziffern des Codes schienen bekannt zu sein, die Reihenfolge wurde jedoch nicht getroffen, und nach falscher Eingabe kam es zu einer 1-minütigen Sperre
- Der Nutzer führte danach einen Werksreset durch, entkoppelte die Watch und setzte alle Passwörter zurück
Maßnahmen von Nutzern in ähnlichen Fällen
- Ein Nutzer schrieb, er habe auf der Ultra 2 starkes Feedback gespürt, danach habe es so ausgesehen, als würde die Watch mit dem iPhone Fotos aufnehmen
- Als er die Watch abnahm, wurde die Bildschirmsperre aktiviert
- Danach wurden zufällige Zahlen eingegeben, was zu einem 1-minütigen Timeout führte
- Nachdem er auf dem iPhone WLAN und Bluetooth deaktiviert hatte, gelangte er bis zum Ausschalten-Slider der Watch
- Derselbe Nutzer meldete sich online bei der Apple-ID an, entfernte die Watch, änderte das Passwort und meldete anschließend alle Geräte ab
- Er übernahm das neue Passwort auf dem iPhone
- Nachdem er die Verbindung wieder aktiviert hatte, führte er in der Watch-App einen Werksreset durch
- Die Watch ließ er im Neuinstallationszustand und verschob das Pairing
- Andere Nutzer berichteten ebenfalls von Fitness, Parkposition, Standortinformationen, Versuchen zur Code-Eingabe und Sperr-Timeouts
- Einige sagten, dass die wie Remote-Zugriff wirkenden Aktionen stoppten, nachdem sie die Watch in der Watch-App auf dem iPhone entkoppelt hatten
Von der Community vermutete Ursache: watchOS-Bug statt externer Hack
- Mehrere Antworten aus der Community hielten eine Software-Fehlfunktion für wahrscheinlicher als einen tatsächlichen externen Hack
- Ein Level-10-Nutzer schrieb, Apple habe das Problem als Bug anerkannt und in watchOS 10.4 behoben
- Eine andere Antwort erklärte, das Problem sei vor allem bei S9- und Ultra-2-Watches als Glitch in watchOS 10.3 oder 10.3.1 aufgetreten
- Ein Nutzer sagte, nach der Installation von 10.4 sei das gleiche Problem nicht mehr aufgetreten
- Ein weiterer Nutzer berichtete, seine Ultra 2 sei in einen „crazy-touch mode“ geraten; er habe sie auf das Ladegerät gelegt und vom iPhone aus die Installation von 10.4 gestartet, danach habe sie wieder normal funktioniert
Warum zufällige Touch-Eingaben wie Fernsteuerung wirken
- Wenn viele zufällige Bildschirmberührungen und Wischgesten auftreten, kann die Watch leicht so wirken, als würde sie von jemandem bedient
- Welche App geöffnet wird, kann von der Konfiguration der Komplikationen auf dem Watch-Face abhängen
- Im Fall des betreffenden Nutzers wurden mehrere Timer gestartet
- Als die Timer klingelten, traten Vibrationen und ein blinkender Bildschirm auf
- Nimmt man die Watch vom Handgelenk, wechselt sie zum Sperrbildschirm, und zufällige Touch-Eingaben können auf dem PIN-Eingabebildschirm wie mehrere Code-Versuche aussehen
- Wenn pro Sekunde Dutzende bis Hunderte zufällige Bildschirm- und Button-Events auftreten, können Szenen entstehen, die wie Zugriff auf sensible Apps oder Code-Eingaben wirken
- Auch durch zufälliges Drücken von Autovervollständigungs-Buttons können Sätze entstehen, die sinnvoll erscheinen
Zurücksetzen und Update-Prozedur
- Eine Antwort empfahl, die Watch auf das Ladegerät zu legen, sie zurückzusetzen und als neue Watch einzurichten
- Die Seitentaste gedrückt halten, bis der Power-Button oder der Power-Off-Slider angezeigt wird
- Die Digital Crown gedrückt halten, bis der rote Reset-Button angezeigt wird
- Reset antippen und erneut bestätigen
- Nachdem die Watch vollständig entkoppelt wurde, erneut koppeln
- Nach dem Zurücksetzen wurde wiederholt empfohlen, sie statt einer Wiederherstellung aus einem bestehenden Backup als New Watch einzurichten
- Ein Nutzer sagte, er habe nach dem Update des iPhones versucht, die Ultra 2 zu aktualisieren; dies sei jedoch hängen geblieben, daher habe er einen Werksreset durchgeführt, und danach scheine das Problem durch die Update-Installation behoben worden zu sein
- Eine andere Antwort empfahl einen längeren Code, zum Beispiel einen 8-stelligen Code
Wege zur Meldung an Apple oder zur Diagnose
- Nutzer mit ähnlichen Problemen können diese direkt über Apples Feedback-Link melden
- Es gibt auch den Hinweis, dass Apple Support eine Apple Watch online diagnostizieren kann
- Der Thread wurde vom System oder Community-Team geschlossen; danach können Nutzer für hilfreiche Antworten abstimmen oder über die Community-Suche weitere Antworten finden
1 Kommentare
Meinungen auf Hacker News
Ich habe den Eindruck, dass Leute unter 30 viel zu schnell sagen, sie seien gehackt worden
Man sieht oft Formulierungen wie „Mein Instagram wurde gehackt“, und ich frage mich, ob echtes Hacking wirklich so häufig ist – oder ob es sich um ganz andere Fälle handelt, etwa erfolgreiches Phishing, ein verlorenes Passwort, eine gesperrte E-Mail-Adresse oder eine Kontosperrung wegen Regelverstößen
In diesem Fall wurde mein Verdacht vor allem durch die Stelle größer, an der der Angreifer angeblich „we are in control“ geschrieben hat
Wenn das Passwort „1234“ war und man es einem falschen Microsoft-Support-Mitarbeiter gegeben hat, der anrief und sagte, „MS hat einen iPhone-Virus entdeckt“, dann ist man selbst verantwortlich
Wenn aber nordkoreanische Hacker in einer ausgeklügelten Hacking-Kampagne die Uhr übernommen und damit Bitcoin geschürft haben, wird daraus „nicht meine Schuld“
Wenn Remote-Zugriff ohne Passwort/PIN möglich war, klingt es nicht nach Phishing, und der Begriff Hacking wirkt ebenfalls passend
Da offenbar kein vollständiger Zugriff erlangt wurde, mag die Kritikalität geringer sein; aber wenn jemand ohne Zustimmung des Nutzers teilweise Kontrolle über die Uhr erlangt hat, klingt das nach einem Problem im Sicherheitsmodell von Apple, das sich beheben ließe
Ich bekam eine E-Mail, dass mit der gespeicherten Kreditkarte Guthaben hinzugefügt worden war; als ich mich einloggte, waren Name und Kontaktdaten auf irgendetwas mit Ivan geändert
Ich chattete direkt mit Ivan, und er sagte, er habe versucht, eine Schwachstelle in der Skype-Login-Sicherheit auszunutzen. Ich änderte das Passwort auf ein mittelstarkes bis starkes, doch ein paar Minuten später änderte sich der Name wieder zu „Anders xoxo Hafreager“, und erneut erschien eine Nachricht, dass es gehackt worden sei
Bis heute weiß ich nicht, was genau er wie gemacht hat
Das ist so schwer zu glauben, dass ich es einfach nicht glaube
Entweder war der Digitizer des Nutzers kaputt und er hat die Meldung „We are in control“ falsch gelesen oder sich eingebildet, oder die ganze Geschichte ist erfunden
Es könnte auch sein, dass mehrere Leute sich abgesprochen und Beiträge im Stil von „bei mir auch“ geschrieben haben, aber das Motiv ist mir nicht klar
Außergewöhnliche Behauptungen brauchen außergewöhnliche Belege, und das hier liegt außerhalb dessen, was ich für glaubwürdig halte
Es sind alles neue Nutzer auf Level 1, die dieselbe Geschichte erzählen, Uhrzeit und Datum im gleichen Stil schreiben und auch die 1-Minuten-Sperre auf dieselbe Weise erwähnen
Zwei verwenden sogar Zeitstempel, die bis auf die Minute identisch sind
Aus meiner Arbeit in Organisationen mit 100.000 Mitarbeitern und 1 Million Nutzern habe ich mitgenommen, dass in menschlichen Gruppen der Anteil von Halluzinationen, Drogenkonsum und Psychosen nicht null ist
Wenn man genug Nutzer hat, tauchen auch Leute auf, die sich Alien-Entführungen einbilden und Polizeiberichte abgeben, die verdächtig stark dem gerade populären Science-Fiction-Film ähneln
Die Formulierung „we are in control“ erklärt das ebenfalls
Danach scheinen sich im Forum einfach mehrere Leute mit kaputtem Digitizer angeschlossen zu haben, und damit ist die Sache erledigt
Die Uhr kann über die Bedienungshilfen des iPhone ferngesteuert werden, aber natürlich nur vom gekoppelten iPhone aus und nicht über das Internet
Es könnte Meinungsmanipulation sein, aber ich weiß nicht, warum ausgerechnet dieses Produkt
Es gibt ein Video des Problems: https://www.youtube.com/watch?v=G6dazJk9AtU
Das sieht nicht nach echtem Hacking aus, sondern nach einem Ghost-Touch-Problem
Es ist eindeutig ein Bug, und vielleicht der zugleich lustigste und schwerwiegendste Bug, den ich je erlebt habe
Ich wachte auf und sah, dass die Uhr sich von selbst bediente: Sie änderte Kontakte, fügte Orte in Karten hinzu, rief zweimal den Notdienst an und brach den Anruf wieder ab und machte noch einiges mehr
Es war ein Fehler, sie vom Handgelenk zu nehmen; jetzt gibt die Uhr bei gesperrtem Bildschirm ständig falsche PINs ein, wodurch die Sperrzeit immer weiter steigt
Ich kann sie nicht einmal ausschalten, denn wenn ich den Ausschalt-Dialog öffne, beginnt sie wieder mit Eingaben und schließt ihn oder ruft erneut 911 an
Ich habe sie noch nicht in den Apple Store gebracht und bin wieder zu meiner Garmin-Uhr zurückgekehrt
Ich hatte ein ähnliches Problem auf einem Android-Smartphone, aber damals entstanden die Ghost Touches wegen eines Displayschadens nur in einem Bereich
Das hier wirkt eher wie ein Software-Bug
Die Stelle, in der es heißt, „sie öffneten die Tastatur und tippten ‚We are in control‘ ein“, liest sich wie ein schlechter Hacker-Roman.
Man sieht förmlich jemanden mit Guy-Fawkes-Maske tippen.
Ich verstehe nicht, warum ein hypothetischer Angreifer seine wertvolle Zeit dafür verwenden sollte.
Vor ein paar Monaten machte auch ein Denial-of-Service-Angriff auf Pairing-Dialoge mit geringer technischer Raffinesse Schlagzeilen.
Soweit ich weiß, wurde HID-over-GATT erst kürzlich in iOS eingeführt, und Implementierungsdetails könnten hier relevant sein.
https://arstechnica.com/security/2023/11/flipper-zero-gadget...
Das ist kein typisches Verhalten eines Hackers, aber ausschließen kann man es nicht.
Es bedeutet außerdem, dass es noch kein automatisierter Angriff ist.
Dass dort ein Mensch Befehle eingab, ist mit anderen Worten ungewöhnlich.
Wenn man umgekehrt eine Uhr hacken müsste, indem man über die UI geht, dürfte es für den Träger schwer sein, das nicht zu bemerken; ich frage mich daher, ob es auch eine unauffälligere Methode gibt, die Kontrolle zu übernehmen.
Auf diese Weise werden Meldungen und Hinweise viel aufregender, und dieser Thread ist der Beweis dafür.
Das ist wahrscheinlich kein Hack, sondern ein Ghost-Touch-Problem.
https://www.zdnet.com/article/ghost-touches-are-haunting-som...
Wenn es kein Hack war, wirkt es so, als würde der Autor lügen; und wenn man sieht, dass neue Accounts, die vor diesem Thema in den Apple-Supportforen keinerlei Aktivität hatten, ähnliche Behauptungen posten und Upvotes bekommen, liegt dieser Verdacht nahe.
Falls das stimmt, wäre das ein sehr ungewöhnlicher Ghost Touch.
Ich frage mich, warum die meisten Kommentare das so leicht nehmen und nur sagen, es könnte ein Digitizer- oder Ghost-Touch-Problem sein.
Bei einem anderen Hersteller wäre daraus ein viel größeres Thema geworden, begleitet von Anekdoten darüber, warum Leute Apple-Produkten vertrauen.
Man würde sie nicht mit einer seltsamen Remote-Desktop-Methode bedienen, bei der Apps wahllos angetippt werden.
Egal welcher Hersteller: Diese Behauptung riecht merkwürdig.
Diese Kommentarspalte zeigt den Apple-Bias von HN.
Ich bezweifle nicht, dass es nichts Großes sein könnte, aber es ist ziemlich merkwürdig, wie die Leute es komplett abtun.
Ich hoffe, Apple betrachtet dieses potenzielle Sicherheitsproblem weniger abwiegelnd.
Für Apple wäre es jedenfalls keine gute Nachricht, ob es nun ein Softwareproblem ist oder sogar ein Hardwareproblem.
Fast immer ist zwar irgendetwas dran, aber es kann dem entsprechen, was der Nutzer glaubt, oder auch nicht.
Deshalb ist es sinnvoll, Ockhams Rasiermesser anzuwenden.
Digitizer oder Ghost Touch ist die einfachste Erklärung.
Das Einzige, was für einen Hack oder eine Übernahme spricht, ist die Nachricht „We are in control“, aber selbst bei einem echten Hack wäre das uneindeutig.
Andere Beiträge erwähnen diese Nachricht nicht, und unklar ist auch, warum ein Hacker so einen Satz eintippen sollte.
Es könnte ein Streich oder Teil eines Phishing-Angriffs sein, aber die Grundlage ist schwach, und auch andere Umstände stützen das nicht.
„We are in control“ wirkt wie ein starkes Indiz dafür, dass das gefälscht ist.
Kommunikation mit dem Opfer kann zwar nötig sein, um Zugriff zu erhalten, aber danach geht es nach meinem Verständnis nur darum, so schnell wie möglich das Nötige abzugreifen.
Könnte es nicht sein, dass es eine Schwachstelle gibt, die aus der Ferne Touch-Eingaben auslöst, die zunächst zufällig wirkten, und dass Leute dann herausgefunden haben, wie man damit das Gerät tatsächlich steuert?
Was würdest du als Angreifer tun?
Würdest du anfangen, wahllos auf den Bildschirmen fremder Leute herumzuklicken, oder würdest du es geheim halten, bis du die Details herausgefunden hast, die es nützlich machen?
Deshalb klingt das eher nach Hardwaredefekt, Ghost Touch durch Schmutz auf dem Touchscreen oder nach einem Kinderstreich mit etwas wie einem Flipper und einem zuvor autorisierten Gerät.
Ich selbst hatte wegen eines verschmutzten Bildschirms schon Ghost Touch auf dem Handy.
Das sieht der Funktion „Control Watch with iPhone“ sehr ähnlich, die in den Bedienungshilfen der Watch verwendet wird, wenn die AssistiveTouch-Farbe grau ist.
https://support.apple.com/en-my/guide/watch/apd890848603/wat...
Ein Angreifer hat Remote-Zugriff erlangt und muss das Gerät trotzdem wie per Remote Desktop bedienen? In einem Film wäre das plausibel.
Es ist technisch nicht unmöglich, dass diese Funktion missbraucht wird, um auf Daten zuzugreifen, die Apples strenges Sandbox-Modell nach einer Kompromittierung blockiert.
Wahrscheinlicher ist aber, dass jemand in der Nähe den Nutzern einen primitiven Streich spielt.