Abfragen der SSID


AV: F02 Status: Aktiv Thread Level: Medium Auswirkungen: Tracking, Ortung Voraussetzung/Distanz: Lokales Netzwerk

Veröffentlicht: 12.03.2013 Aktualisiert: 23.07.2026

Die Abfrage von SSIDs und WLAN-Konfigurationsdaten kann zur Standortbestimmung eines Smartphones genutzt werden, auch ohne direkte GPS-Ortung. Über sichtbare oder gespeicherte Access-Point-Informationen lassen sich wahrscheinliche Aufenthaltsorte ableiten.

Der Vektor ist besonders relevant, wenn Anwendungen oder Webinhalte auf WLAN-nahe Schnittstellen zugreifen dürfen. Je nach Datenbasis kann bereits eine einzelne SSID, häufiger aber die Kombination mehrerer Netzmerkmale, eine ortsbezogene Zuordnung ermöglichen.

MITRE ATT&CK

T1430 – Location Tracking (T1430)

Matrix: Mobile

Taktik: Collection; Discovery (TA0035; TA0032)

Technik: Location Tracking

Auf MITRE ATT&CK ansehen


Details:

Die ermittelten SSIDs können zur Ortung mit Informationen einer Datenbank wie Skyhook[1] verglichen werden. Dadurch ist es möglich, WLAN-Umgebungsdaten in geografische Hinweise zu übersetzen und den Aufenthaltsort eines Geräts näherungsweise einzugrenzen.

Um als Angreifer an diese Informationen der WLAN-Schnittstelle heranzukommen, kann ein API-Zugriff durch eine App oder unter bestimmten Bedingungen auch über Webinhalte ausgenutzt werden. Besonders kritisch sind dauerhaft gewährte Berechtigungen und unzureichend kontrollierte Hintergrundzugriffe.




Quellen/Links:

[1] www.skyhookwireless.com [Stand 11.08.2012]




Erkennung:

Am Smartphone selbst kann der Nutzer den Angriff vor allem indirekt erkennen: auffällig sind unerwartete Standortabfragen, ungewöhnliche WLAN-bezogene Berechtigungsnutzung oder wiederkehrende Hintergrundaktivität von Apps ohne erkennbaren Nutzungsgrund.

Technisch belastbarer wird die Erkennung durch Protokollierung von App-Zugriffen auf WLAN-/Standortschnittstellen und durch Analyse von Berechtigungsänderungen. Zusätzlich sollte geprüft werden, ob Webinhalte über den Browser auf gerätespezifische Sensoren oder netznahe Daten zugreifen.




Gegenmaßnahmen:

Am Smartphone selbst sind die wichtigsten Gegenmaßnahmen eine restriktive Vergabe von Standort- und WLAN-Berechtigungen, das Deaktivieren nicht benötigter Funkfunktionen und die Begrenzung von Hintergrundaktivität verdächtiger Apps. Nutzer sollten insbesondere dauerhafte Standortfreigaben nur bei zwingendem Bedarf erlauben.

Wer Maßnahmen umsetzt: Nutzer direkt am Endgerät, Administratoren über MDM-/Richtlinienvorgaben und App-Anbieter durch datensparsame API-Nutzung. Zusätzlich helfen Betriebssystem- und App-Updates, um bekannte Schwachstellen bei Sensor- und Berechtigungszugriffen zu schließen.





Kategorien: Ortung SSID





Weitere Vektoren aus dem Bereich

Lokalisation durch Unique-IDs

Die Ortung über eindeutig zuweisbare Kennungen wie IMSI, IMEI/MEID sowie WLAN- und Bluetooth-IDs ist ein lokaler Angriffsvektor, der ohne Infrastruktur des Providers auskommt. Mit geeigneter Funk- und Auswertehardware kann ein

Lokalisierung über den Stromverbrauch

Bei diesem Vektor wird der Standort nicht direkt über GPS, sondern über den Stromverbrauch des Smartphones abgeleitet. Das Verfahren nutzt charakteristische Muster im Energiebedarf, die bei Bewegung und Funkwechseln entstehen

Assisted GPS (A-GPS)

Um den Standort des ME möglichst schnell und genau mittels GPS zu ermitteln, benötigen Smartphones die Unterstützung (assistance) durch den Mobilfunk Provider oder einem Positioning Server. 

IP Geo-Location

IP Geo-Location beschreibt die Standortbestimmung eines Smartphones über seine IP-Adresse. Der Vektor funktioniert unabhängig davon, ob GPS deaktiviert ist, und kann dadurch auch dann noch eine grobe geografische Zuordnung liefern,