WPA2 ist nicht mehr sicher
Die WPA2-Verschlüsselung für WLAN-Netze galt jahrelang als sicher. Nun hat ein Forscher das Gegenteil bewiesen: Angreifer können die Kommunikation mitlesen, ohne das Passwort zu wissen.
Der Sicherheitsforscher Mathy Vanhoef hat die obsolete WPA1-Verschlüsselung und den Nachfolger WPA2 (mit WPA-TKIP oder AES-CCMP) erfolgreich angegriffen. Den Angriff nennt er Krack - Key Re-Use Attack. Vanhoef nutzt Schwachstellen in den WLAN-Standards 802.11i und 802.11ad (mit GCMP). Sie ermöglichen es, Inhalte im Netz mitzulesen, ohne das Passwort des WLANs zu kennen. Das funktioniert mit fast allen Betriebssystemen und Access Points.
Firmware Update 3.9.3.7537 includes security patch for the WPA2 vulnerability called #KRACK More info > https://t.co/lc9ODD5U1e
Für viele Linux- und OpenBSD-Nutzer gibt es bereits Updates, unter anderem für die Distributionen Debian, Suse und Red Hat. Sie patchen die WLAN-Implementierung wpa_supplicant. Android-Nutzer sind auch betroffen. Sie müssen hoffen, dass die Gerätehersteller Updates ausliefern. Laut Vanhoef sind auch iOS, Mac OS und Windows angreifbar. Microsoft stellte bereits einen Patch bereit.
Für einige Access Points gibt es Updates, unter anderem für Aruba Networks, AVM und Ubiquiti Networks. Auch die Openwrt-Community stellt Patches zur Verfügung. Laut Golem sind auch die WLAN-Implementierungen von Mediatek und Linksys angreifbar, und wahrscheinlich auch Broadcom, TP-Link und weitere Hersteller.
Über #Krack noch nicht alles bekannt-Angriff nur im lokalen WLAN möglich-HTTPS sicher-wenn nötig folgt AVM-Update https://t.co/24FaBaMdrT
Das US-Cert veröffentlichte eine Liste mit Herstellern, die über die Lücke informiert sind. Laut dieser sind einige Anbieter auch nicht betroffen: Arista Networks, Mikrotik und VMware.
Immerhin: Die Schwachstelle lässt sich nur ausnutzen, wenn sich der Angreifer in der Nähe des WLAN-Hotspots befindet. Auch zusätzliche Verschlüsselungen wie HTTPS und private VPNs sind immun gegen den Angriff.
Latest #AmpliFi FW Update v2.4.3 | Includes security patch for the WPA2 vulnerability #KRACK > https://t.co/DVHjwC6RHN pic.twitter.com/jgrTbbW3DL
Update: Ransomware-Erpresser kassiert über 12 Jahre Gefängnis
Europäische IT-Distributoren spüren verhaltene Nachfrage
Gianluca Picardo und die Parmesan-Posse
Der Schwarzmarkt für KI-Zugänge floriert
CSEM kündigt Führungswechsel im Medtech-Bereich an
Kanton Graubünden bringt Justitia 4.0 dem Ziel näher
Salt meldet möglichen Sicherheitsvorfall
Axelion eröffnet neuen Standort in Chur
KI-Transformation fordert Schweizer Onlinehändler heraus