- Anzeigen -


Schadhafte Implementierung des CWMP-Protokolls


Telekom-Hack: Avast Software bietet kostenlosen Heimnetzwerk-Sicherheits-Scan
Endanwender können überprüfen, ob ihre Router betroffen sind

- Anzeigen -





Avast Software bietet Anwendern an, mit dem Heimnetzwerk-Sicherheits-Scan kostenfrei zu prüfen, ob auch ihre Router von der Sicherheitslücke betroffen sind, die kürzlich rund 900.000 Kunden der Deutschen Telekom überrascht hat. Bei der Sicherheitslücke nutzten die Angreifer eine Schwachstelle in der Konfiguration der Router aus und konnten so die Netzwerke vieler Haushalte komplett lahmlegen.

Avast Heimnetzwerk-Sicherheit ist Teil von "Avast Free Antivirus" und allen Premium-Versionen von Avast. Die Funktion entdeckt auch andere Sicherheitslücken sowie ob der Router durch ein unsicheres Passwort gefährdet ist, oder ob er bereits DNS-Hijacking zum Opfer gefallen ist.

Der technische Hintergrund
Das Problem des aktuellen Hacks liegt in einer schadhaften Implementierung des CPE-WAN-Management (CWMP)-Protokolls, auch TR-069 genannt, welches einige Internet-Service-Provider (ISPs) wie die Deutsche Telekom für die Fernkonfiguration von Routern einsetzen, um beispielsweise Domain Name Service (DNS)- oder Network Time Protokoll (NTP)- Einstellungen zu ändern. CWMP nutzt den TCP Port 7547, der weltweit weit verbreitet ist. Es ist der Port, der weltweit am zweithäufigsten offen ist – mehr als 40 Millionen Mal – gleich nach dem TCP Port 80, der für HTTP genutzt wird. ISPs lassen den Port oft absichtlich offen, um das jeweilige Gerät aus der Ferne verwalten zu können. Allerdings ist das Gerät dadurch auch für Angreifer frei zugänglich.

"Besonders perfide ist, dass Angreifer, nachdem sie ein Schadprogramm in das Gerät eingeschleust haben, den Port hinter sich schließen können, so dass der ISP nun selbst nicht mehr auf das Gerät zugreifen kann, um das Schadprogramm zu entfernen", erklärt Pavel Šrámek, Malware Analyst bei Avast.

Was ist passiert?
Bei der Schwachstelle handelt es sich um ein Problem bei der Übertragung von NTP-Time-Server-Adressen. Normalerweise erlaubt das CPE WAN Management Protocol CWMP es dem ISP, den Namen eines NTP-Servers zu senden, wodurch das Gerät die aktuelle Zeit abrufen kann, um seine Uhr einzustellen. Durch eine Schwachstelle ist es Angreifern aber möglich, den NTP-Server-Namen mit einer Serie an Befehlen zu ersetzen, welches das Gerät dann ausführt und beispielsweise ein Schadprogramm herunterlädt. Nicht alle Geräte, die via CWMP-Protokoll verwaltet werden, sind von dem Problem betroffen, sondern nur jene, die für diesen Vorgang keine Authentifizierung erfordern. So sind beispielsweise Geräte der Deutschen Telekom betroffen, wohingegen Router von Verizon keinen Schaden genommen haben, da Verizon eine Authentifizierung erfordert.

Ohne eine Authentifizierung können Angreifer auf vielen Geräten Codes ferngesteuert ausführen – so eben auch in Speedport-Routern der Deutschen Telekom. Viele Internet Service Provider (ISP) haben die Schwachstelle auf ihren Geräten nicht rechtzeitig erkannt. Für Cyberkriminelle war es ein leichtes Spiel, da sie durch nur eine Schwachstelle Hunderttausende von Geräten gleichzeitig angreifen konnten. Beispielsweise haben auch die Autoren des bekannten Mirai-Botnets – welches kürzlich IP-Kameras mit Default-Passwörtern angegriffen hat – begonnen, diese Schwachstelle auszunutzen. Es kann sein, dass die Mirai-Botnet-Autoren auch hinter dem Hacker-Angriff auf Deutsche Telekom-Kunden stecken.

"Viele Deutsche Telekom-Kunden haben jetzt das Problem unsicherer Router am eigenen Leib erfahren – man kann sagen, dass dies aber leider nur ein Vorgeschmack war, auf das, was noch kommen könnte. Der nächste Schritt für Angreifer wäre, über die Router auf Geräte im Heimnetzwerk zuzugreifen, wie Webcams, Smart-TVs oder das Thermostat", sagt Pavel Šrámek. "Wir als digitales Sicherheitsunternehmen arbeiten mit Router-Herstellern an Lösungen, um Router sicherer zu machen – letztendlich gehört Sicherheitssoftware direkt auf den Router, da er das Herzstück des Heimnetzwerks ist, über das alle smarten Geräte zuhause mit dem Internet verbunden sind. Durch ein Update unseres Heimnetzwerk-Scans können Endanwender überprüfen, ob ihre Router betroffen sind."
(Avast Software: ra)

eingetragen: 09.12.16
Home & Newsletterlauf: 21.12.16


Avast Software: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Antivirus / Anti-Malware

  • Cyber-Angriffe auf industrielle Steuersysteme

    Symantec bringt mit "Symantec Industrial Control System Protection (ICSP) Neural" die erste USB Scanning Station zum Schutz kritischer Infrastrukturen auf den Markt, die neuronale Netzwerktechnolgien verwendet. Die neue Lösung schützt Industrie-Unternehmen, Energieversorger und andere Organisationen vor Cyber-Angriffen auf ihre industriellen Steuersysteme. Industrielle Steuersysteme sind besonders in Branchen wie Energie, Öl und Gas, Fertigung sowie Transport enorm wichtig. Genau hier werden häufig noch Legacy-Systeme eingesetzt, deren Absicherung fast unmöglich ist. Um sie zu aktualisieren, setzen Unternehmen häufig USB-Geräte ein, die vorab nicht auf Malware überprüft wurden und damit das Risiko einer Infektion oder einer gezielten Attacke erhöhen.

  • Phishing-Schutz auf Basis von KI

    AVG Online Security Software stellte "AVG 2019" vor, die aktuellen Versionen sowohl ihrer kostenlosen als auch der Premium-Sicherheitssoftware. Die Anwender von AVG können die neuen Features für sich und einzelne Familienmitglieder individuell anpassen - dazu gehören beispielsweise Funktionen für zusätzlichen Schutz der Privatsphäre, eine verbesserte automatische Erkennung von Sicherheitsbedrohungen basierend auf künstlicher Intelligenz (KI) und der Nicht-Stören-Modus, der unerwünschte Unterbrechungen durch Apps oder andere Programme eliminiert, sobald der Vollbildmodus aktiv ist.

  • Effektiver Endpunktschutz

    Trend Micro stellte die neueste Version seiner fortschrittlichen Endpunkt-Sicherheitslösung vor. Sie wird zukünftig unter dem neuen Namen "Trend Micro Apex One" vertrieben und vereint eine große Bandbreite verschiedener Fähigkeiten in einem einzigen Agenten. Sie kann mit identischen Funktionen sowohl als Software-as-a-Service (SaaS) als auch On-Premise ausgerollt werden. Zudem bietet sie erweiterte Möglichkeiten, um die Erkennung und Bekämpfung von Angriffen zu automatisieren und stellt umfassende Informationen zur Verfügung, um die Sicherheit für Kunden zu erhöhen und Channel-Partnern neue Wachstumschancen zu eröffnen.

  • Neue Technologie erkennt auch getarnte Schädlinge

    Eine innovative neue Machine-Learning-Technologie verändert ab sofort die Spielregeln im Kampf gegen Cybercrime. DeepRay ist das Ergebnis langjähriger Forschung und Entwicklung bei G Data und hebt die Erkennung von Bedrohungen mit Hilfe von künstlicher Intelligenz auf ein neues Level. Mit dieser Technologie ist G Data Cyberkriminellen ab sofort einen Schritt voraus, weil sich selbst hochentwickelte Schadsoftware nicht vor dem neuen Analyseverfahren verstecken kann.

  • Schutz bis in die Tiefe

    Bedrohungen bekämpfen, bevor sie überhaupt eintreten - Endpoint-Schutz und Präventionslösungen sind in diesem Zusammenhang unerlässlich, um Cyber-Bedrohungen zu bekämpfen. F-Secure und seine Managed Service Provider bieten Unternehmen mit dem neuen "F-Secure Rapid Detection & Response" nun ein umfangreiches Werkzeug gegen Cyber-Angriffe aus einem Guss an.