Abo
  • Services:
Anzeige
Fingerabdrucksensoren eignen sich bestenfalls noch als Kindersicherung.
Fingerabdrucksensoren eignen sich bestenfalls noch als Kindersicherung. (Bild: Andreas Sebayang/Golem.de)

Keine Mobilen Bot-Netze, aber dafür die Cryptokalypse

Anzeige

Mit einigen Vorhersagen lagen die beiden Hacker allerdings daneben. Das mobile Bot-Netzwerk wird wohl noch auf sich warten lassen, obwohl Sicherheitsupdates für Smartphones häufig nicht installiert werden. Überrascht zeigten sich Rieger und Ron, dass das Zigbee-Protokoll, dessen Probleme sie vor zehn Jahren voraussagten, dem Großteil der 31C3-Besucher im Saal gar nicht bekannt war. Das ist insofern verwunderlich, weil es längst weit verbreitet ist, nicht nur in Industrieanlagen. Für ihr erwartetes stadtweites Blinkenlight müssten sich die Hacker Zigbee und ähnliche Protokolle jedoch genauer anschauen.

Kaputte SSH- und SSL-Implementierungen haben sich aber in erschreckendem Maße als wahr erwiesen. Den Zusammenbruch der Sicherheitsinfrastruktur sahen die Hacker schon vor einem Jahrzehnt voraus. Aber auch das sehen sie sportlich. "Üben, üben, üben", rieten sie süffisant und spielten damit auf das regelmäßige schnelle Austauschen von Passwörtern und Zertifikaten an.

In einem anderen Vortrag auf dem 31C3 gab übrigens Cloudfare an, dass die Infrastruktur für das massenhafte Zurückziehen von Zertifikaten überhaupt nicht vorbereitet ist. Im Prinzip hat Cloudfare mit seinem Austausch allein schon das Zertifikatssystem völlig überfordert.

Allgemein war das nun vergangene Jahr 2014 ein Jahr zahlreicher Katastrophen abseits der "Cryptokalypse", die Rieger und Ron schon fast langweilte. DNS-DDoS-Angriffe erreichen beispielsweise mittlerweile Bandbreiten von 500 GBit/s. Zehntausende Server standen mit ungepatchtem Management-Interface im Internet und bekanntgewordene Malware-Kampagnen sind nicht etwa nur Monate lang aktiv, sondern in einem Fall sogar schon über ein Jahrzehnt.

Verschlüsselung ist wichtiger geworden

Es gab aber auch gute Entwicklungen. So zitierten Rieger und Ron Statistiken, die besagen, dass die Anzahl der verschlüsselten Verbindungen sich in der EU vervierfacht hat. Allerdings auf einem niedrigen Niveau von 1,5 auf 6 Prozent. Zudem nutzen mittlerweile 24 Prozent der Deutschen einen Passwortmanager; eine Steigerung um 5 Prozentpunkte. Auch die Anzahl der Passwörter sei von 8 auf 9 gestiegen. Ein weiteres würde "für den Passwortmanager" benötigt, sagte Ron ironisch.

Bemerkenswerte Entwicklungen gab es im Jahr 2014 auch im Bereich der Hardware. Bei AVM hat es eine stark verbreitete Router-Familie mit einer gefährlichen Sicherheitslücke erwischt. Aber AVM reagierte vorbildlich auf die Sicherheitslücken und patchte selbst alte Router, wie Rieger und Ron anerkennend sagten. Und: Jetzt wissen alle, was ein Firmwareupdate ist. Embedded Devices, wie Synologys NAS-Systeme wurden außerdem zum Ziel von Angreifern. Und mit BadUSB ist eine eigentlich harmlose Schnittstelle zur Gefahr geworden. Rieger und Ron sprachen von Einmal-USB-Sticks, die künftig benötigt werden.

Angst haben die beiden vor Sicherheitsproblemen in Industrieanlagen und unterstützen den Hacker Eireann Leverett, der auf dem 31C3 mehr Sicherheit und Aufmerksamkeit der Hacker für solche Anlagen forderte. Im weitesten Sinne meinen sie damit auch Krankenhäuser. Rieger hatte nur kurz mal ein Notebook an ein Krankenhausnetz angeschlossen. Das, was er sah, gruselte ihn. Was man laut Rieger im Krankenhaus nicht tun sollte: Nmap verwenden. Ron fragte ins Publikum, warum die Hacker sich nicht auch um diesen Bereich kümmern? Leverett habe recht, so Ron. Geräte, die einem Dinge ins Blut spritzen, sollten seiner Meinung nach nicht zusammen mit Druckern in einem Netzwerk sein.

Eine interessante Diskussion gab es bezüglich eines Apple-Vorfalls. Die NTP-Sicherheitslücke wurde auf OS-X-Systemen gänzlich ohne Rückfrage gepatcht und die beiden Hacker wunderten sich, warum es deswegen keinen Shitstorm gab. CCC-Mitglied Constanze Kurz merkte aus dem Publikum noch an, dass das kostenlose U2-Album die Anwender viel mehr aufgeregt habe. Rieger und Ron sind mittlerweile trotzdem der Meinung, dass das automatische Patchen der richtige Weg ist. Der Endanwender versteht die Problematik längst nicht mehr, aber die Notwendigkeit des Patchens gefährlicher Sicherheitslücken ist nun einmal sehr wichtig. Für alle.

 Security Nightmares 0xF: Auf dem Weg zur Fingerabdrucknähmaschine

eye home zur Startseite
Atalanttore 15. Mär 2015

Ohne Worte.

M. 04. Jan 2015

Die Frage ist aber, wie schnell du dir bewusst wirst, dass dein Gerät wirklich verloren...

derdiedas 03. Jan 2015

Wenn Du mit dem Telefon bezahlen kannst schaut die Sache schon ganz anders aus...

derdiedas 03. Jan 2015

Und wo Sie recht haben - haben Sie recht. Biometrie funktioniert nur wenn nicht jeder...

m9898 03. Jan 2015

Aha, und wie kommt der Dieb dann an mein Bankkonto? Mehr als meinen Paypal-account...



Anzeige

Stellenmarkt
  1. WSW mobil GmbH, Wuppertal
  2. Aufzugswerke Schmitt+Sohn GmbH & Co. KG, Nürnberg
  3. Techniker Krankenkasse, Hamburg
  4. Ebner & Spiegel GmbH, Ulm


Anzeige
Blu-ray-Angebote
  1. 49,00€ (zzgl. 4,99€ Versand oder versandkostenfrei bei Abholung im Markt)
  2. 16,99€ (ohne Prime bzw. unter 29€ Einkauf zzgl. 3€ Versand)
  3. 29,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Wissens-Guide und Kaufberatung für Cloud-Sicherheit


  1. HP, Philips, Fujitsu

    Bloatware auf Millionen Notebooks ermöglicht Codeausführung

  2. Mali-C71

    ARM bringt seinen ersten ISP für Automotive

  3. SUNET

    Forschungsnetz erhält 100 GBit/s und ROADM-Technologie

  4. Cisco

    Kontrollzentrum verwaltet Smartphones im Unternehmen

  5. Datenschutz

    Facebook erhält weiterhin keine Whatsapp-Daten

  6. FTTH

    Telekom will mehr Kooperationen für echte Glasfaser

  7. Open Data

    OKFN will deutsche Wetterdaten befreien

  8. Spectrum Next

    Voll kompatible Neuauflage des ZX Spectrum ist finanziert

  9. OmniOS

    Freier Solaris-Nachfolger steht vor dem Ende

  10. Cybercrime

    Computerkriminalität nimmt statistisch gesehen zu



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
OWASP Top 10: Die zehn wichtigsten Sicherheitsrisiken bekommen ein Update
OWASP Top 10
Die zehn wichtigsten Sicherheitsrisiken bekommen ein Update
  1. Malware Schadsoftware bei 1.200 Holiday-Inn- und Crowne-Plaza-Hotels
  2. Zero Day Exploit Magento-Onlineshops sind wieder gefährdet
  3. Staatstrojaner Office 0-Day zur Verbreitung von Finfisher-Trojaner genutzt

Creators Update: Game Mode macht Spiele runder und Windows 10 ruckelig
Creators Update
Game Mode macht Spiele runder und Windows 10 ruckelig
  1. Microsoft Zwei große Updates pro Jahr für Windows 10
  2. Windows 10 Version 17xx-2 Stromsparmodus kommt für die nächste Windows-Version
  3. Windows as a Service Die erste Windows-10-Version hat noch drei Wochen Support

Linux auf dem Switch: Freiheit kann ganz schön kompliziert sein!
Linux auf dem Switch
Freiheit kann ganz schön kompliziert sein!
  1. Digital Ocean Cloud-Hoster löscht versehentlich Primärdatenbank
  2. Google Cloud Platform für weitere Microsoft-Produkte angepasst
  3. Marktforschung Cloud-Geschäft wächst rasant, Amazon dominiert den Markt

  1. Re: 300¤..

    lahmbi5678 | 20:27

  2. Re: Zustimmung!

    thinksimple | 20:26

  3. Re: FireTV steuern per Echo

    Jörg Steen | 20:26

  4. Echo mit Fire TV

    Jörg Steen | 20:24

  5. Re: Wieso gibt man dem eine Bühne

    thinksimple | 20:21


  1. 19:00

  2. 18:44

  3. 18:14

  4. 17:47

  5. 16:19

  6. 16:02

  7. 15:40

  8. 14:51


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel