Abo
  • Services:

Krack-Angriff: Kein Grund zur Panik

Der Krack-Angriff auf die WLAN-Verschlüsselung WPA2 erfährt derzeit ein Medienecho wie kaum eine Sicherheitslücke. Anlass zur Panik besteht dabei für Privatanwender nicht und auch die wenigsten Unternehmen sind gefährdet. Administratoren sollten die Lage trotzdem im Blick behalten.

Eine Analyse von und veröffentlicht am
Krack muss man im Hinterkopf haben.
Krack muss man im Hinterkopf haben. (Bild: Martin Wolf/Golem.de (Montage))

Die Aufregung ist verständlich: Eine Sicherheitslücke im 802.11-Protokoll ermöglicht Angriffe auf die WLAN-Verschlüsselung, ohne das Passwort der Nutzer mühsam zu extrahieren. Und doch besteht kein Grund zur Panik. Denn auch wenn der Angriff in der Praxis durchführbar ist, können nicht automatisiert Hunderte Angriffe durchgeführt werden. Daher ist es derzeit nicht notwendig, WLAN-Netzwerke großräumig zu meiden.

Inhalt:
  1. Krack-Angriff: Kein Grund zur Panik
  2. Was uns das WEP-Desaster für die Zukunft von WPA2 bedeutet

Ein Angreifer muss sich im Umkreis des WLANs befinden und für jedes anzugreifende Netzwerk ein eigenes Fake-Netzwerk erstellen, mit dem das Opfer sich dann verbindet. Und auch dann ist ein Angriff nicht so einfach, wie es das Beispiel des Finders der Lücke vermuten lässt. Der Doktorand Mathy Vanhoef hatte demonstriert, wie sein eigener Accesspoint bei der Datingseite Match.com per SSL-Strip die Verschlüsselung deaktivierte und er so per Wireshark die Anmeldedaten mitschneiden konnte. Gerade bei wichtigen Diensten wie beim Onlinebanking funktioniert ein Angriff so allerdings nicht.

Denn Webseiten wie die der Sparkassen unterstützen meist HTTP Strict Transport Security (HSTS) und damit keinerlei unverschlüsselten Verbindungsaufbau. Deshalb mutet auch die Warnung des Bundesamts für Sicherheit in der Informationstechnik (BSI) vor Online-Einkäufen und Onlinebanking komisch an. Beides ist nicht sicherer oder unsicherer als bislang.

Derzeit wird außerdem allerorten dazu geraten, möglichst auf HTTPS-Verbindungen zu setzen, um sich abzusichern. Das ist richtig, aber diese Vorsichtsmaßnahme ist unabhängig von Krack geboten; finanzielle Transaktionen oder Aktionen mit anderweitig vertraulichen Daten sollten grundsätzlich nur über verschlüsselte Verbindungen abgewickelt werden.

Stellenmarkt
  1. BIM Berliner Immobilienmanagement GmbH, Berlin
  2. OHB System AG, Bremen, Oberpfaffenhofen

Auch die Sicherheitsfirma F-Secure warnt vor Panikmache. In einem Blogpost heißt es: "Wer WPA2 letzten Samstag knacken konnte, der kann es auch jetzt - wer es nicht konnte, der kann es auch jetzt noch nicht. Mittel- bis langfristig wird sich das ändern, bis dahin sollten aber Updates verfügbar sein."

Angriffe meist gegen Clients, nicht gegen Infrastruktur

Richtig ist außerdem, dass selbst ein erfolgreicher Angriff nicht die gesamte Infrastruktur betrifft. Die funktional am weitesten entwickelten Angriffe richten sich gegen die 802.11-Implementierung verschiedener Clients, insbesondere bei Android-Smartphones. Der Angriff ermöglicht es, einen Teil des Traffics dieser Stellen mitzuschneiden - aber eben nicht den restlichen Traffic des Netzwerkes. Es lässt sich also nicht ohne weiteres die Infrastruktur von Unternehmen übernehmen. Darauf weist unter anderem der Fritzbox-Hersteller AVM in einem Statement hin, das aber leider ansonsten mehr Fragen aufwirft als Antworten gibt.

Bislang ist Krack also eine vor allem theoretische Bedrohung für WPA2. Bis entsprechende Tools vorliegen, sollten die meisten Hersteller gepatcht haben. Um Lösungen für die Zukunft zu entwickeln, lohnt aber ein Blick in die Vergangenheit - auf das WEP-Desaster.

Was uns das WEP-Desaster für die Zukunft von WPA2 bedeutet 
  1. 1
  2. 2
  3.  


Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)
  2. täglich neue Deals bei Alternate.de

Kondom 29. Okt 2017

Die Installation bei Let'sEncrypt läuft mit einem einfachen Skript, den Quelltext kann...

1ras 19. Okt 2017

Gegen Panik hilft vor allem Aufklärung und diese ist leider auch in den Fachmedien kaum...

bombinho 19. Okt 2017

Interessant, hast Du auch ueber die Verbreitung von Signalen (omnidirectional...

bombinho 19. Okt 2017

Da wuerde ich mir wenig Sorgen machen, sowohl das Verhalten von Maerkten, als auch das...

Vögelchen 18. Okt 2017

Zitat Golem: Danke, das bringt es sehr gut auf den Punkt! Ich fühlte mich nach dem Lesen...


Folgen Sie uns
       


Fallout 76 - Fazit

Fallout 76 ist in vielerlei Hinsicht nicht wie seine Vorgänger. Warum, erklären wir im Test-Video.

Fallout 76 - Fazit Video aufrufen
Smartphone-Kaufberatung: Viel Smartphone für wenig Geld
Smartphone-Kaufberatung
Viel Smartphone für wenig Geld

Auch zum diesjährigen Weihnachtsfest verschenken sicher viele Menschen Smartphones - oder wünschen sich selbst eins. Der Markt ist so groß wie unüberschaubar. Wir haben 2018 viele getestet und geben Empfehlungen für Geräte unter 300 Euro.
Von Tobias Költzsch

  1. Vivo Nex Dual Screen Vivo stellt Smartphone mit zwei Displays vor
  2. Smartphone-Kaufberatung Mehr Smartphone für mehr Geld
  3. CDU-Generalsekretärin Alle Behördengänge sollen am Smartphone erfolgen können

Need for Speed 3 Hot Pursuit (1998): El Nino, Polizeifunk und Lichtgewitter in Rot-Blau
Need for Speed 3 Hot Pursuit (1998)
El Nino, Polizeifunk und Lichtgewitter in Rot-Blau

Golem retro_ Electronic Arts ist berühmt und berüchtigt für jährliche Updates und Neuveröffentlichungen. Was der Publisher aber 1998 für digitale Raser auffuhr, ist in puncto Dramatik bei Verfolgungsjagden bis heute unerreicht.
Von Michael Wieczorek

  1. Playstation Classic im Test Sony schlampt, aber Rettung naht

Requiem zur Cebit: Es war einmal die beste Messe
Requiem zur Cebit
Es war einmal die beste Messe

Nach 33 Jahren ist Schluss mit der Cebit und das ist mehr als schade. Wir waren dabei, als sie noch nicht nur die größte, sondern auch die beste Messe der Welt war - und haben dann erlebt, wie Trends verschlafen wurden. Ein Nachruf.
Von Nico Ernst

  1. IT-Messe Die Cebit wird eingestellt

    •  /