Abo
  • IT-Karriere:

Krack-Angriff: Kein Grund zur Panik

Der Krack-Angriff auf die WLAN-Verschlüsselung WPA2 erfährt derzeit ein Medienecho wie kaum eine Sicherheitslücke. Anlass zur Panik besteht dabei für Privatanwender nicht und auch die wenigsten Unternehmen sind gefährdet. Administratoren sollten die Lage trotzdem im Blick behalten.

Eine Analyse von und veröffentlicht am
Krack muss man im Hinterkopf haben.
Krack muss man im Hinterkopf haben. (Bild: Martin Wolf/Golem.de (Montage))

Die Aufregung ist verständlich: Eine Sicherheitslücke im 802.11-Protokoll ermöglicht Angriffe auf die WLAN-Verschlüsselung, ohne das Passwort der Nutzer mühsam zu extrahieren. Und doch besteht kein Grund zur Panik. Denn auch wenn der Angriff in der Praxis durchführbar ist, können nicht automatisiert Hunderte Angriffe durchgeführt werden. Daher ist es derzeit nicht notwendig, WLAN-Netzwerke großräumig zu meiden.

Inhalt:
  1. Krack-Angriff: Kein Grund zur Panik
  2. Was uns das WEP-Desaster für die Zukunft von WPA2 bedeutet

Ein Angreifer muss sich im Umkreis des WLANs befinden und für jedes anzugreifende Netzwerk ein eigenes Fake-Netzwerk erstellen, mit dem das Opfer sich dann verbindet. Und auch dann ist ein Angriff nicht so einfach, wie es das Beispiel des Finders der Lücke vermuten lässt. Der Doktorand Mathy Vanhoef hatte demonstriert, wie sein eigener Accesspoint bei der Datingseite Match.com per SSL-Strip die Verschlüsselung deaktivierte und er so per Wireshark die Anmeldedaten mitschneiden konnte. Gerade bei wichtigen Diensten wie beim Onlinebanking funktioniert ein Angriff so allerdings nicht.

Denn Webseiten wie die der Sparkassen unterstützen meist HTTP Strict Transport Security (HSTS) und damit keinerlei unverschlüsselten Verbindungsaufbau. Deshalb mutet auch die Warnung des Bundesamts für Sicherheit in der Informationstechnik (BSI) vor Online-Einkäufen und Onlinebanking komisch an. Beides ist nicht sicherer oder unsicherer als bislang.

Derzeit wird außerdem allerorten dazu geraten, möglichst auf HTTPS-Verbindungen zu setzen, um sich abzusichern. Das ist richtig, aber diese Vorsichtsmaßnahme ist unabhängig von Krack geboten; finanzielle Transaktionen oder Aktionen mit anderweitig vertraulichen Daten sollten grundsätzlich nur über verschlüsselte Verbindungen abgewickelt werden.

Stellenmarkt
  1. DIS AG, Stuttgart
  2. NOVENTI Health SE, Oberhausen, Mannheim, Gefrees

Auch die Sicherheitsfirma F-Secure warnt vor Panikmache. In einem Blogpost heißt es: "Wer WPA2 letzten Samstag knacken konnte, der kann es auch jetzt - wer es nicht konnte, der kann es auch jetzt noch nicht. Mittel- bis langfristig wird sich das ändern, bis dahin sollten aber Updates verfügbar sein."

Angriffe meist gegen Clients, nicht gegen Infrastruktur

Richtig ist außerdem, dass selbst ein erfolgreicher Angriff nicht die gesamte Infrastruktur betrifft. Die funktional am weitesten entwickelten Angriffe richten sich gegen die 802.11-Implementierung verschiedener Clients, insbesondere bei Android-Smartphones. Der Angriff ermöglicht es, einen Teil des Traffics dieser Stellen mitzuschneiden - aber eben nicht den restlichen Traffic des Netzwerkes. Es lässt sich also nicht ohne weiteres die Infrastruktur von Unternehmen übernehmen. Darauf weist unter anderem der Fritzbox-Hersteller AVM in einem Statement hin, das aber leider ansonsten mehr Fragen aufwirft als Antworten gibt.

Bislang ist Krack also eine vor allem theoretische Bedrohung für WPA2. Bis entsprechende Tools vorliegen, sollten die meisten Hersteller gepatcht haben. Um Lösungen für die Zukunft zu entwickeln, lohnt aber ein Blick in die Vergangenheit - auf das WEP-Desaster.

Was uns das WEP-Desaster für die Zukunft von WPA2 bedeutet 
  1. 1
  2. 2
  3.  


Anzeige
Top-Angebote
  1. 26,99€ (Release am 26. Juli)
  2. 129,90€
  3. 47,99€
  4. 339,00€

Kondom 29. Okt 2017

Die Installation bei Let'sEncrypt läuft mit einem einfachen Skript, den Quelltext kann...

1ras 19. Okt 2017

Gegen Panik hilft vor allem Aufklärung und diese ist leider auch in den Fachmedien kaum...

bombinho 19. Okt 2017

Interessant, hast Du auch ueber die Verbreitung von Signalen (omnidirectional...

bombinho 19. Okt 2017

Da wuerde ich mir wenig Sorgen machen, sowohl das Verhalten von Maerkten, als auch das...

Vögelchen 18. Okt 2017

Zitat Golem: Danke, das bringt es sehr gut auf den Punkt! Ich fühlte mich nach dem Lesen...


Folgen Sie uns
       


Asus Zenfone 6 - Test

Das Zenfone 6 fällt durch seine Klappkamera auf, hat aber auch abseits dieses Gimmicks eine Menge zu bieten, wie unser Test zeigt.

Asus Zenfone 6 - Test Video aufrufen
In eigener Sache: Zeig's uns!
In eigener Sache
Zeig's uns!

Golem kommt zu dir: Golem.de möchte noch mehr darüber wissen, was IT-Profis in ihrem Berufsalltag umtreibt. Dafür begleitet jeder unserer Redakteure eine Woche lang ein IT-Team eines Unternehmens. Welches? Dafür bitten wir um Vorschläge.

  1. In eigener Sache Golem.de bietet Seminar zu TLS an
  2. In eigener Sache ITler und Board kommen zusammen
  3. In eigener Sache Herbsttermin für den Kubernetes-Workshop steht

Ursula von der Leyen: Von Zensursula zur EU-Kommissionspräsidentin
Ursula von der Leyen
Von "Zensursula" zur EU-Kommissionspräsidentin

Nach der "Rede ihres Lebens" hat das Europäische Parlament am Dienstagabend Ursula von der Leyen an die Spitze der EU-Kommission gewählt. Die Christdemokratin will sich in ihrem neuen Amt binnen 100 Tagen für einen Ethik-Rahmen für KI und ambitioniertere Klimaziele stark machen. Den Planeten retten, lautet ihr ganz großer Vorsatz.
Ein Bericht von Justus Staufburg

  1. Adsense for Search Neue Milliardenstrafe gegen Google in der EU

Projektorkauf: Lumen, ANSI und mehr
Projektorkauf
Lumen, ANSI und mehr

Gerade bei Projektoren werden auf Plattformen verschiedener Onlinehändler kuriose Angaben zur Helligkeit beziehungsweise Leuchtstärke gemacht - sofern diese überhaupt angegeben werden. Wir bringen etwas Licht ins Dunkel und beschäftigen uns mit Einheiten rund um das Thema Helligkeit.
Von Mike Wobker


      •  /