Krack-Angriff: Kein Grund zur Panik

Der Krack-Angriff auf die WLAN-Verschlüsselung WPA2 erfährt derzeit ein Medienecho wie kaum eine Sicherheitslücke. Anlass zur Panik besteht dabei für Privatanwender nicht und auch die wenigsten Unternehmen sind gefährdet. Administratoren sollten die Lage trotzdem im Blick behalten.

Eine Analyse von und veröffentlicht am
Krack muss man im Hinterkopf haben.
Krack muss man im Hinterkopf haben. (Bild: Martin Wolf/Golem.de (Montage))

Die Aufregung ist verständlich: Eine Sicherheitslücke im 802.11-Protokoll ermöglicht Angriffe auf die WLAN-Verschlüsselung, ohne das Passwort der Nutzer mühsam zu extrahieren. Und doch besteht kein Grund zur Panik. Denn auch wenn der Angriff in der Praxis durchführbar ist, können nicht automatisiert Hunderte Angriffe durchgeführt werden. Daher ist es derzeit nicht notwendig, WLAN-Netzwerke großräumig zu meiden.

Inhalt:
  1. Krack-Angriff: Kein Grund zur Panik
  2. Was uns das WEP-Desaster für die Zukunft von WPA2 bedeutet

Ein Angreifer muss sich im Umkreis des WLANs befinden und für jedes anzugreifende Netzwerk ein eigenes Fake-Netzwerk erstellen, mit dem das Opfer sich dann verbindet. Und auch dann ist ein Angriff nicht so einfach, wie es das Beispiel des Finders der Lücke vermuten lässt. Der Doktorand Mathy Vanhoef hatte demonstriert, wie sein eigener Accesspoint bei der Datingseite Match.com per SSL-Strip die Verschlüsselung deaktivierte und er so per Wireshark die Anmeldedaten mitschneiden konnte. Gerade bei wichtigen Diensten wie beim Onlinebanking funktioniert ein Angriff so allerdings nicht.

Denn Webseiten wie die der Sparkassen unterstützen meist HTTP Strict Transport Security (HSTS) und damit keinerlei unverschlüsselten Verbindungsaufbau. Deshalb mutet auch die Warnung des Bundesamts für Sicherheit in der Informationstechnik (BSI) vor Online-Einkäufen und Onlinebanking komisch an. Beides ist nicht sicherer oder unsicherer als bislang.

Derzeit wird außerdem allerorten dazu geraten, möglichst auf HTTPS-Verbindungen zu setzen, um sich abzusichern. Das ist richtig, aber diese Vorsichtsmaßnahme ist unabhängig von Krack geboten; finanzielle Transaktionen oder Aktionen mit anderweitig vertraulichen Daten sollten grundsätzlich nur über verschlüsselte Verbindungen abgewickelt werden.

Stellenmarkt
  1. Technikkoordinator/in Datenaustausch (w/m/d)
    Statistisches Bundesamt, Wiesbaden
  2. IT-Systemadministration (m/w/d) im Referat "ADV, Informations- und Kommunikationstechnik, Statistik" ... (m/w/d)
    Ministerium für Klimaschutz, Umwelt, Energie und Mobilität des Landes Rheinland-Pfalz, Mainz
Detailsuche

Auch die Sicherheitsfirma F-Secure warnt vor Panikmache. In einem Blogpost heißt es: "Wer WPA2 letzten Samstag knacken konnte, der kann es auch jetzt - wer es nicht konnte, der kann es auch jetzt noch nicht. Mittel- bis langfristig wird sich das ändern, bis dahin sollten aber Updates verfügbar sein."

Angriffe meist gegen Clients, nicht gegen Infrastruktur

Richtig ist außerdem, dass selbst ein erfolgreicher Angriff nicht die gesamte Infrastruktur betrifft. Die funktional am weitesten entwickelten Angriffe richten sich gegen die 802.11-Implementierung verschiedener Clients, insbesondere bei Android-Smartphones. Der Angriff ermöglicht es, einen Teil des Traffics dieser Stellen mitzuschneiden - aber eben nicht den restlichen Traffic des Netzwerkes. Es lässt sich also nicht ohne weiteres die Infrastruktur von Unternehmen übernehmen. Darauf weist unter anderem der Fritzbox-Hersteller AVM in einem Statement hin, das aber leider ansonsten mehr Fragen aufwirft als Antworten gibt.

Bislang ist Krack also eine vor allem theoretische Bedrohung für WPA2. Bis entsprechende Tools vorliegen, sollten die meisten Hersteller gepatcht haben. Um Lösungen für die Zukunft zu entwickeln, lohnt aber ein Blick in die Vergangenheit - auf das WEP-Desaster.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Was uns das WEP-Desaster für die Zukunft von WPA2 bedeutet 
  1. 1
  2. 2
  3.  


Kondom 29. Okt 2017

Die Installation bei Let'sEncrypt läuft mit einem einfachen Skript, den Quelltext kann...

1ras 19. Okt 2017

Gegen Panik hilft vor allem Aufklärung und diese ist leider auch in den Fachmedien kaum...

bombinho 19. Okt 2017

Interessant, hast Du auch ueber die Verbreitung von Signalen (omnidirectional...

bombinho 19. Okt 2017

Da wuerde ich mir wenig Sorgen machen, sowohl das Verhalten von Maerkten, als auch das...

Vögelchen 18. Okt 2017

Zitat Golem: Danke, das bringt es sehr gut auf den Punkt! Ich fühlte mich nach dem Lesen...



Aktuell auf der Startseite von Golem.de
Kanadische Polizei
Diebe nutzen Apples Airtags zum Tracking von Luxuswagen

Autodiebe in Kanada nutzen offenbar Apples Airtags, um Fahrzeuge heimlich zu orten.

Kanadische Polizei: Diebe nutzen Apples Airtags zum Tracking von Luxuswagen
Artikel
  1. Blender Foundation: Blender 3.0 ist da
    Blender Foundation
    Blender 3.0 ist da

    Die freie 3D-Software Blender bekommt ein Update - wir haben es uns angesehen.
    Von Martin Wolf

  2. 4 Motoren und 4-Rad-Lenkung: Tesla aktualisiert Cybertruck
    4 Motoren und 4-Rad-Lenkung
    Tesla aktualisiert Cybertruck

    Tesla-Chef Elon Musk hat einige Änderungen am Cybertruck angekündigt. Der elektrische Pick-up-Truck wird mit vier Motoren ausgerüstet.

  3. DSIRF: Hackerbehörde Zitis prüft österreichischen Staatstrojaner
    DSIRF
    Hackerbehörde Zitis prüft österreichischen Staatstrojaner

    Deutsche Behörden sind mit mehreren Staatstrojaner-Herstellern im Gespräch. Nun ist ein weiterer mit Sitz in Wien bekanntgeworden.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Saturn-Advent: SanDisk Ultra 3D 1 TB 77€ • KFA2 Geforce RTX 3070 OC 8GB 1.019€ • Alternate (u. a. AKRacing Core SX 269,98€) • Sharkoon PureWriter RGB 44,90€ • Corsair K70 RGB MK.2 139,99€ • 2x Canton Plus GX.3 49€ • Gaming-Monitore günstiger (u. a. Samsung G3 27" 144Hz 219€) [Werbung]
    •  /