Für Verbraucher
Für Unternehmen
Di, 30.04.2019 - 13:45

SiBa-News

Schwachstelle betrifft weltweit Millionen IoT-Geräte

Als „Internet of Things“ (IoT, Internet der Dinge) bezeichnet man (alltägliche) Gegenstände, die über einen Internetanschluss verfügen – so beispielsweise Geräte aus dem Smart Home-Bereich, internetfähige Überwachungskameras, kabellose Sensoren oder vernetzte Maschinen in Fabriken. Viele dieser Geräte verwenden aus kostengründen zugekaufte Standardkomponenten.

 

Nun haben Sicherheitsforscher in einer dieser Komponenten eine Schwachstelle entdeckt: iLnkP2P heißt eine Anwendung, die es Nutzern erleichtert, von außerhalb des eigenen Netzwerks auf das jeweilige Gerät zuzugreifen: Man scannt einfach mit einer mobilen App den Strichcode auf dem Gerät und die Verbindung wird automatisch eingerichtet.

 

Leider verfügt die Anwendung jedoch über mehrere Mängel: So gibt es zum einen keinerlei Verschlüsselung bei der Verbindung, zum anderen – noch viel schwerwiegender – lässt sich der Strichcode der Geräte mit überschaubarem Aufwand „erraten“. Auf diese Weise haben Sicherheitsforscher bereits zwei Millionen verwundbare Geräte ausfindig gemacht, vermutlich ist die Dunkelziffer deutlich größer.

 

Wird die Sicherheitslücke von Angreifern ausgenutzt, könnten sie auf diese Weise verwundbare Geräte „kapern“ - und zu einem Botnetz zusammenschließen oder unbrauchbar machen. Bei vielen Geräten handelt es sich um Billigprodukte, bei denen ein Sicherheitsupdate des Herstellers unwahrscheinlich ist.

 

SiBa rät Betriebern von IoT-Geräten, zu prüfen, ob ihr Gerät betroffen ist. Dies ist mithilfe der Seriennummer möglich – diese enthält eine Herstellerkennung (die ersten vier oder fünf Buchstaben) und kann mit der unten verlinkten Liste abgeglichen werden. Ist ein Gerät betroffen, sollte dieses deaktiviert oder zumindest vom Internet getrennt werden.

Wie schütze ich mich?

Weitere Sicherheitshinweise

Sicherheitslücke bei Microsoft: Vertrauliche interne Daten auf ungeschütztem Server veröffentlicht
Bei Microsoft hat sich kürzlich eine schwerwiegende Sicherheitspanne ereignet, als Mitarbeitende des Bing-Teams versehentlich sensiblen Code, Anmeldedaten und weitere Daten interne Daten des Konzerns über einen öffentlich zugänglichen Azure-Server freigaben, der nicht durch Kennwörter geschützt war. Die entdeckten Daten wurden erst einen Monat nach einer Sicherheitswarnung entfernt. Besonders... Mehr...
Jetzt bei der Online-Beteiligung im Forum gegen Fakes mitmachen
Heute startet die zweite Phase der Online-Beteiligung im Forum gegen Fakes und alle Bürger:innen sind eingeladen, auf der Plattform der Initiative über die im Bürgerrat entwickelten Empfehlungen abzustimmen. Diese wurden auf Grundlage der Vorschläge aus der ersten Online-Beteiligung in fünf Themengruppen erarbeitet: Künstliche Intelligenz, Soziale Medien, Einfluss fremder Staaten, Medienpraxis... Mehr...
Apple-Warnungen vor Spyware per E-Mail oder SMS sind echt
Es kommt nicht selten vor, dass Verbraucher:innen oder Mitarbeitende von Unternehmen Sicherheitswarnungen per E-Mail oder SMS erhalten, die einen Cyberangriff auf ein Gerät melden. Oft versuchen Angreifer, mit gefälschten Bedrohungen eine Reaktion von ihren potenziellen Opfern zu erzwingen. Ob aus Angst vor möglichen Folgen oder aufgrund der Annahme, dass die Nachricht sowieso gefälscht ist,... Mehr...
Deutschland sicher im Netz
Jetzt engagieren und Menschen aufklären
Jetzt bei DsiN mitmachen