KRACK: Wie gefährlich ist die WPA2-Lücke?

Sursee, 23.10.2017 (PresseBox) - Und es hat KRACK gemacht: Der bislang als sicher angepriesene WPA2-Standard für die Verschlüsselung von WLAN-Datenverkehr ist unter Beschuss geraten. Die Folgen sind sowohl für Privatanwender als auch die IT-Security in Unternehmen spürbar, aber nicht unbedingt dramatisch – und Abhilfe ist bereits auf dem Weg.

Das Problem


Mathy Vanhoef ist der Entdecker der Schwachstelle und auch der Erfinder des Namens steht für Key Reinstallation AttaCK und bezeichnet ein Verfahren, mit dem Angreifer ungeschützte Daten in einer Wireless Umgebung mitlesen können. WLAN-fähige Geräte aller Art sind betroffen. Der Fehler in der 2. Version des Protokolls WPA führt dazu, dass ein Schlüssel wiederverwendet werden kann – was weitreichende Folgen vor allem für die Datensicherheit in Unternehmen bedeuten könnte.

Schwierige Zeiten für WLAN

WPA2 dient dazu, die Kommunikation zwischen WLAN-Geräten zu verschlüsseln – dieselben Geräte, die Sie auch zu Hause verwenden, also etwa einen Router, Notebooks, Smartphones, Konsolen und so weiter. Laienhaft ausgedrückt können sich Angreifer durch KRACK zwischen zwei Geräte schummeln (also beispielsweise ein Notebook und einen Netzwerk-Router) und den Datenverkehr dann abhören und manipulieren. Gerade letztere Möglichkeit sorgt für Kopfschmerzen. Immerhin: Momentan funktioniert dies nur bei Datenverkehr, der nicht verschlüsselt ist.

Das bedeutet, dass etwa beim Zugriff auf eine https-Webseite (mit TLS-Verschlüsselung) keine Gefahr besteht. Online-Banking beispielsweise ist also in keiner Weise bedroht. Eine zusätzliche Sicherheitsebene verhindert hier, dass durch den Angriff irgendetwas ausgelesen werden kann. Auch VPN-Verbindungen sind nach wie vor sicher, genauso wie Programme mit Ende-zu-Ende-Verschlüsselung. Im Alltag der meisten Anwender sind das etwa Messenger wie WhatsApp oder Signal.

Ein weiteres kleines Hindernis steht Angreifern durch die Distanz zum Ziel im Weg: Um KRACK zu verwenden, müssen sich Angreifer direkt am Access Point (etwa einem Router) oder WLAN-Hotspot befinden. Daher sollte im privaten Bereich eher selten etwas passieren. Das macht diese Lücke aber nicht ungefährlicher. Dies haben auch einige grosse Unternehmen erkannt und bereits Abhilfe geschaffen oder in Aussicht gestellt.

Microsoft sichert sich ab

Microsoft schreibt IT-Security in diesen Tagen gross und hat bereits eine Behebung des Fehlers für Windows 7 und Windows 10 an alle Nutzer ausgeliefert. Sofern Sie sich auf einem aktuellen Patch-Stand befinden, ist also alles in Ordnung. Auch Apple hat mit der neuesten Version ihres Betriebssystems, die Lücke bereits geschlossen. Das Google Betriebssystem Android 6.0.1 ist z.B. noch „offen“ und damit gefährdet. Falls verfügbar, sollten Sie daher unbedingt Sicherheitsupdates einspielen.

Schwieriger wird es vielleicht bei Geräten ausserhalb der Reichweite von Microsoft, Google und Apple: Router, Konsolen, AV-Receiver, NAS-Server und andere Geräte brauchen die Absicherung ebenfalls. Informieren Sie sich daher am besten auf den jeweiligen Herstellerseiten über Updates.

Bis es soweit ist, rät etwa das Bundesamt für Sicherheit in der Informationstechnik in Deutschland dazu, jede Verbindung, die mit WPA2 verschlüsselt ist, vorsichtig einzusetzen. Dazu gibt es auch gleich ein paar Tipps:
  1. Kabelverbindungen sind absolut sicher. Falls es auf IT-Security ankommt, ist daher der Griff zum Ethernet-Kabel nicht verkehrt.
  2. Wenn es ohne Wireless nicht geht, sollten Verbindungen am besten über sichere VPN-Netzwerke aufgebaut werden.
  3. Daten lassen sich auch über UMTS und LTE übertragen und sind dort sicher. Eine gute Alternative, wenn das Datenvolumen mitspielt.
  4. Daten sollten möglichst immer verschlüsselt versendet werden, wenn es unbedingt über WLAN gehen muss.
Mit diesen einfachen Tipps haben Sie sich schon relativ gut abgesichert. Unternehmen sollten zusätzlich schauen, ob das Risiko durch den Einsatz unsicherer Endgeräte tragbar ist oder nicht.

Tipps für den Umgang mit KRACK
ergewissern Sie sich, dass beide Kommunikationspartner – etwa ein Netzwerk-Router und ein Tablet – mit einem Sicherheitsupdate versehen sind. Wird ein Update nur für eines der Geräte installiert, besteht nach wie vor kein Schutz und der Schlüssel kann ausgelesen und wiederverwendet werden. Weiterhin sollten Sie davon absehen, Ihr Passwort für das WLAN zu ändern. Denn: Mit dem Passwort hat diese Attacke leider gar nichts zu tun.

Leider bieten auch fortgeschrittene Verschlüsselungen keinen besseren Schutz, solange die Methode im Kern auf WPA2 basiert. WPA2-AES, AES-CCMP oder GCMP beispielsweise sind ebenso betroffen. Sie würden also keinen Erfolg erzielen, indem Sie einfach die Verschlüsselungsmethode ändern. Es ist übrigens sehr wahrscheinlich, dass Sie gerade an einem Gerät sitzen, das diesen Fehler hat. Fragen Sie daher ruhig beim Hersteller nach, ob es Updates gibt.

Die Zukunft des Protokolls
Eine wirkliche Unsicherheit ist für WPA2 auch nach KRACK nicht gegeben. Der Fehler fällt zwar recht kritisch aus, er lässt sich gleichzeitig aber auch recht einfach durch Softwareupdates beheben. Ob wirklich eine Aktualisierung des eigentlich sicheren WPA2-Protokolls ansteht, ist daher schwer zu sagen. Wir empfehlen, sicherheitshalber alle Geräte zu aktualisieren, um dadurch Angreifern von aussen keinen Spielraum zu lassen.

Autor: Manojlo Mitrovic, System Engineer, BIson IT Services AG
Sicherheit
[pressebox.de] · 23.10.2017 · 13:47 Uhr
[0 Kommentare]
Hier siehst Du die HOT 100 News, die in den letzten 14 Tagen am heißesten diskutiert wurden. Hier geht's zu den meistgelesenen News.

Business/Presse

04.05. 08:39 | (01) Wie Wolfgang Amadeus Mozart die Music-Domains sehen würde...
02.05. 09:50 | (01) Marco Pfeffer ist Lehrling des Monats Mai
26.04. 10:39 | (01) Orangenschalen statt Erdöl
22.04. 10:42 | (01) Energie satt für Mobilgeräte: einfach mit kostenloser Sonnenenergie
04.05. 10:01 | (00) Die Swiss-Domain - das Schweizer Armeemesser unter den Webadressen
03.05. 20:59 | (00) PRNEWS.IO sichert sich Platz beim OMR Festival 2024 in Hamburg
03.05. 17:36 | (00) Business-Software-Anbieter KUMAVISION baut Partnermanagement aus
03.05. 17:23 | (00) Nicht nur für Überflieger und Einserkandidaten: Tipps aus erster Hand beim „Tag ...
03.05. 16:47 | (00) Worauf sollte ein Schuldner bei einer Schuldnerberatungsstelle unbedingt achten?
03.05. 16:43 | (00) Die unterschätzten Möglichkeiten der eigenen Website für Content Creators
03.05. 16:41 | (00) Rückblick: LÖWE ENERGIE V GmbH als prominenter Eventpartner beim BVMW ...
03.05. 15:58 | (00) Apple-Aktie steigt nach Geschäftszahlen – Ergeben sich Einstiegsmöglichkeiten?
03.05. 15:41 | (00) Premier American Uranium beginnt mit Handel am OTCQB-Markt
03.05. 15:29 | (00) Was Prompting mit Malen zu tun hat
03.05. 14:57 | (00) 1.111 Euro für Trikots, Bälle und soziale Kompetenzen
03.05. 14:40 | (00) Getchell Gold Corp. meldet den Abschluss der Schuldverschreibungsfinanzierung
03.05. 14:26 | (00) ASSA ABLOY: Senior Vice President Stefan Fischbach tritt nach langer ...
03.05. 14:21 | (00) EMV ist keine Zauberei
03.05. 14:15 | (00) Partnerprojekt zwischen BITMi und Rwanda ICT Chamber
03.05. 14:07 | (00) Weil’s ansteckend wirkt: Mit dem Spaß an der Ausbildung im Handwerk andere ...
03.05. 13:52 | (00) Designpreise für die Oper Leipzig
03.05. 13:42 | (00) Die Radsaison im Land der 1000 Hügel startet mit vielen Neuerungen und ...
03.05. 13:40 | (00) Mit Agilität die Herkulesaufgaben einer kleinen Gemeinde besser bewältigen
03.05. 12:58 | (00) IWiG präsentiert Methode zur Bewertung von Arzneimitteln
03.05. 12:52 | (00) Neue Festina Chrono Bike-Kollektion 2024
03.05. 12:48 | (00) Es wird nicht mehr überlegt, ob man selbst etwas weiß
03.05. 12:46 | (00) Nagel-Fix mit Stahlnagel
03.05. 12:25 | (00) Wägezellen: Monoblöcke aus dem 3D-Drucker
03.05. 12:15 | (00) TEAG setzt Wachstumskurs fort - Umsatz, Investitionen und Mitarbeiterzahl ...
03.05. 12:10 | (00) Für eine starke Demokratie: wbg Nürnberg unterstützt „Zammrüggn“
03.05. 12:09 | (00) Serafin investiert in den Gesundheitsbereich und erwirbt OTB und rehability von ...
03.05. 12:09 | (00) Einreichungsformular GDD Indie Award 2024, dotiert mit 10.000 Euro, ist online!
03.05. 12:05 | (00) Die SAP EWM-Experten von LogiPlus stellen an den SAP Innovation Days for Supply ...
03.05. 11:52 | (00) Die vielen Facetten der Entscheidungsfindung
03.05. 11:44 | (00) Standort Italien: POLFILM geht unter die Stromproduzenten
03.05. 11:37 | (00) Wenn der Gullideckel das Auto erkennt
03.05. 11:36 | (00) Google’s Entscheidungsarchitektur - zwischen Marktmacht und Nutzen
03.05. 11:28 | (00) HJW goes virtuell
03.05. 11:18 | (00) Phoenix Contact weitet sein Produktionsnetzwerk für den nordamerikanischen Markt ...
03.05. 11:16 | (00) Im Forum-Programm: Schornsteinfeger, Steinmetze, SHK-Handwerk und Agentur für ...
03.05. 11:15 | (00) dynaCERT signalisiert mit der Ernennung von Dr. James Tansey sein Bekenntnis zur ...
03.05. 11:10 | (00) Reichlich Lesestoff
03.05. 11:06 | (00) Zukunftsbeständige IT: Die neue Rolle in Unternehmen
03.05. 11:02 | (00) Restrukturierung des Projektentwickler Schoofs Frankfurt liegt voll im Plan
03.05. 11:00 | (00) Gold und Silber: Symbiose mit Beziehungskrisen
03.05. 10:59 | (00) Spitzenforschung zum Anfassen: InnoTruck informiert beim Tag der Zukunft in ...
03.05. 10:58 | (00) AMSEL-Fachvortrag: Grundlagen im Schwerbehindertenrecht
03.05. 10:45 | (00) Heizkosten in der aktuellen Periode so gering wie seit zwei Jahren nicht
03.05. 10:44 | (00) Freudenberg Sealing Technologies verstärkt Service-Geschäft
03.05. 10:38 | (00) Nachhaltige Energieversorgung und Klimaschutz: Kann das funktionieren?
03.05. 10:32 | (00) Starkregen: Erste Hilfe im Schadenfall
03.05. 10:22 | (00) Die Zukunft des Schleifens: automatisiert, wirtschaftlich und hochgenau – zu ...
03.05. 10:21 | (00) Intelligente biometrische Authentifizierung mit Laubner und Nymi
03.05. 10:06 | (00) Element Logic erhält Zuschlag für AutoStore-Anlage bei Lohmann & Rauscher
03.05. 10:06 | (00) Internationaler Anti-Diät-Tag am 6. Mai
03.05. 10:04 | (00) Das Wasser ist unser höchstes Gut“
03.05. 10:02 | (00) Chinas Verhältnis zum Gold und zu US-Staatsanleihen wandelt sich
03.05. 10:01 | (00) Volle Fahrt voraus: „Schwerer Waffenträger Infanterie“ für die Bundeswehr – ...
03.05. 10:00 | (00) AGT Elektrischer Batterie-Styroporschneider ES-330 mit 0,3 mm dünnem ...
03.05. 10:00 | (00) Die Kraft der Ideen entfesseln: Den Weg zum geschäftlichen Erfolg finden
03.05. 10:00 | (00) Antriebslos und lustlos - gefangen im Motivationstief und der Weg daraus
03.05. 10:00 | (00) Der Zebra DS2278 Handscanner im Einzelhandel
03.05. 09:57 | (00) ABO Wind errichtet ersten schlüsselfertigen 50-MW-Solarpark in Spanien
03.05. 09:55 | (00) Employer Branding – im Kampf um die Top Talente
03.05. 09:45 | (00) Klare Beschilderung der Fluchtwege & Rettungswege
03.05. 09:44 | (00) Wie Automobilzulieferer mit smarter Verpackungslösung jeden 2. LKW einsparen ...
03.05. 09:41 | (00) Jährlich 25 Tonnen Kunststoff und 40 Prozent der Logistikkosten eingespart: Mera ...
03.05. 09:37 | (00) Tiefkühlbackwaren-Marktführer Aryzta: Intelligente Verpackungslösung vermeidet ...
03.05. 09:20 | (00) DNS: NET TV, neue Produkte und Kooperationen
03.05. 09:17 | (00) ARAG Verbrauchertipps zum Arbeitsrecht
03.05. 09:17 | (00) Rheinmetall erhält weitere Neuaufträge für innovative Wärmepumpenlösung zum ...
03.05. 09:15 | (00) Die neue UNISTAT-Generation
03.05. 09:00 | (00) Studienpreis 2024: Ausgezeichnete Serviceleistungen und Projekte der digitalen ...
03.05. 08:49 | (00) Zusammenschluss von Grauchem Sp. z o. o und STOCKMEIER Chemia Sp. z o. o in ...
03.05. 08:40 | (00) Benefizkonzerte des World Doctors Orchestra und Deutschen Ärztechors im Mai/Juni ...
03.05. 07:41 | (00) Gärten auf hohem Niveau
03.05. 07:21 | (00) Vicinity Motor Corp. schließt VMC 1200-Vertriebsvereinbarung mit RJames Vicinity ...
02.05. 20:49 | (00) Google geht verstärkt gegen Malware im Play Store vor
02.05. 17:57 | (00) WELL lanciert die zweite Generation seines KI-gestützten Co-Piloten auf Basis ...
02.05. 17:50 | (00) ABO Wind: Green Bond erfolgreich platziert
02.05. 17:41 | (00) Patriot erweitert Grundbesitz auf dem Corvette-Trend
02.05. 17:01 | (00) Berufspolitisches Forum des VDZI: Ein Plädoyer für eine bessere Vergütung der ...
02.05. 16:56 | (00) Pakt Holzenergie Bayern als Vorbild für die Bundesebene
02.05. 16:49 | (00) EBERTLANG startet EL cloud2cloud – Backups für alle gängigen SaaS-Plattformen so ...
02.05. 16:41 | (00) Doppelt neu bei EBERTLANG: Netzwerküberwachung von Domotz und Datenmanagement ...
02.05. 16:31 | (00) Schenck Process präsentiert Dosierer CS+ für die Batteriezellenfertigung
02.05. 16:30 | (00) Erfolgreicher Company-Run in Deutschland, Schweiz und Schweden: Teams der ...
02.05. 16:30 | (00) centron und Varilan: Migration von VMware zu Hyper-V oder ccloud³
02.05. 16:30 | (00) Schuldner- und Insolvenzberatung in Bayern – Ihr Weg zur finanziellen Freiheit
02.05. 16:23 | (00) Passion für den Glauben, Passion für die Kunst
02.05. 16:18 | (00) EBERTLANG startet innovative E-Learning-Plattform: Rund-um-die-Uhr-Zugang zu ...
02.05. 16:15 | (00) Pankreaskrebs: Erfolgreicher Test zur Bekämpfung von Pankreaskrebs mit dem ARM- ...
02.05. 15:56 | (00) Tudor Gold ernennt Patrick Donnelly zum Vice President Capital Markets
02.05. 15:55 | (00) Von der Housewarming Party zur großen Gala für die Querflöte
02.05. 15:49 | (00) TÜV SÜD erweitert mit strategischer Übernahme seine Leistungen zu nachhaltigen ...
02.05. 15:47 | (00) Cyberangriffe, Fachkräftemangel, Unterbrechung der Lieferketten: Wie Unternehmen ...
02.05. 15:34 | (00) 1.111 Euro für „MUTis“
02.05. 15:23 | (00) Die Schule der Liebenden on Tour!
02.05. 15:18 | (00) Gebrauchte E-Autos mit Sicherheit: Hyundai kooperiert mit AVILOO
02.05. 15:15 | (00) 1.111 Euro für einen Lernort unter Bäumen
1
 
Frauen-Union pocht auf mehr Sichtbarkeit in CDU
Berlin - Vor dem am Montag beginnenden CDU-Parteitag mahnt die Frauen-Union mehr Unterstützung […] (00)
Neue Abnehmpille sorgt für Börseneuphorie!
Amgen meldet einen Quartalsverlust von 113 Millionen US-Dollar trotz eines Umsatzwachstums, […] (01)
A&E holt «60 Days In» zurück
A&E kündigt die mit Spannung erwartete Rückkehr der Non-Fiction-Dokuserien 60 Days In und […] (00)
Brooke Shields: Intime Beziehung zu ihren Töchtern
(BANG) - Brooke Shields schläft immer noch im selben Bett wie ihre erwachsenen Töchter. Die US- […] (00)
Russische Cyberspionage in Deutschland
Berlin/Moskau (dpa) - Die Bundesregierung macht Russland für einen Hackerangriff auf die SPD- […] (00)
Schachmann verpasst Tagessieg - Narvaez gewinnt erste Etappe
Turin (dpa) - Zum Auftakt des 107. Giro d'Italia hat der deutsche Radprofi Maximilian […] (00)
 
 
Suchbegriff

Diese Woche
06.05.2024(Heute)
Letzte Woche
Vorletzte Woche
Top News