www.wikidata.de-de.nina.az
Eine Cyberattacke auf DSL Router am 27 November 2016 fuhrte in Deutschland zum Ausfall von rund einer Million DSL Routern hauptsachlich betroffen waren Gerate der Deutschen Telekom Damit war er der grosste Angriff dieser Art in Deutschland 1 In Grossbritannien waren etwa 100 000 Kunden der Internetdienstanbieter Post Office Kcom und TalkTalk betroffen 2 3 Ziel des Angriffs war der Aufbau einer Verbindung mittels Fernwartungsprotokoll TR 069 und das Einschleusen einer Schadsoftware uber einen in der TR 069 Spezifikation nicht vorgesehenen Befehl des TR 064 Protokolls um die Endgerate in ein Botnetz zu integrieren 4 Der Angriff ging auf eine Anfang November 2016 bei Routern verschiedener Herstellern entdeckte Sicherheitslucke zuruck 5 6 Die vom Ausfall betroffenen Gerate konnten jedoch nicht wie vorgesehen kompromittiert werden sondern fielen durch einen Fehler in der Verarbeitung von mehreren nacheinander folgenden Datenpaketen aus 7 Nach Angaben des britischen Telekommunikationsunternehmens Kcom und des Fachdienstes Securelist wurde fur den Angriff die Malware Mirai verwendet 8 9 deren Quellcode Anfang Oktober 2016 veroffentlicht wurde und schon zuvor fur verschiedene Attacken genutzt wurde Inhaltsverzeichnis 1 Verlauf 2 Reaktionen 3 Ermittlungen 4 Literatur 5 EinzelnachweiseVerlauf BearbeitenAnfang November 2016 wurde bekannt dass ein Router des irischen Telekommunikationsanbieters Eircom mittels des Fernwartungsprotokolls TR 069 Befehlsausfuhrungen des verwandten TR 064 Protokolls uber den TCP Port 7547 zulasst 5 Die Soft und Hardware des betroffenen Routers stammen von dem taiwanesischen Hersteller Zyxel Uber die TR 064 Befehle die in der TR 069 Implementierung nicht vorgesehen sind konnen sich Angreifer mit Hilfe eines Exploits Zugang zum Gerat verschaffen und es unter ihre Kontrolle bringen Bereits am 8 November 2016 wurde hierfur ein entsprechender Proof of Concept veroffentlicht 10 Am 15 November wurde diese Sicherheitslucke von dem IT Sicherheitsforscher Darren Martyn bestatigt 11 der am 22 November einen Exploit veroffentlichte 12 Ebenso konnte Martyn weitere fur die Lucke anfallige Gerate identifizieren darunter Gerate der Hersteller Aztech D Link Digicom und T Com T Home 6 Bis zum 28 November fand er 48 Gerate die fur die Sicherheitslucke anfallig sind 13 Am 26 November verzeichnete das SANS Internet Storm Center einen sprunghaften Anstieg von Angriffen auf den im Standard fur TR 069 vorgesehenen Port 7547 von IP Geraten in Deutschland 14 Mit Hilfe von Honeypots konnte ermittelt werden dass die Angreifer versuchen uber einen spezifischen TR 064 Befehl eine Schadsoftware auf die Gerate zu laden und diese auszufuhren 15 die vergleichbar mit den Veroffentlichungen von Anfang November sind Im Zuge dieser Angriffe kam es in Deutschland zu ersten Storungsmeldungen von Kunden der Deutschen Telekom am Nachmittag des 27 November 2016 Die Storungen bezogen sich nicht auf bestimmte Regionen sondern traten bundesweit auf allerdings nur bei bestimmten DSL Router Typen Den Hohepunkt erreichte die Attacke am Abend des gleichen Tages mit zeitweise 900 000 gestorten Internetanschlussen in Deutschland Betroffen waren hauptsachlich Kunden die DSL Router der Speedport Modelle W 921V W 921V Fibre W 723V Typ B W 503V Typ C W 504V und Entry I des taiwanesischen Herstellers Arcadyan in Verwendung hatten 16 17 18 Kunden anderer Netzanbieter waren nicht betroffen 17 Wie sich herausstellte wurde weltweit eine Welle von versuchten Angriffen uber das Kommunikationsprotokoll TR 069 registriert um mittels TR 064 Befehle die Gerate zu kompromittieren Wie das Bundesamt fur Sicherheit in der Informationstechnik BSI meldete versuchten die Angreifer Schadsoftware auf die Gerate zu laden und diese ein IoT Botnetz einzureihen um uber infizierten Gerate weitere zu attackieren 4 Es war der grosste Angriff dieser Art in Deutschland Betroffen waren Internetzugange Fernsehen uber IP und Internettelefonie 19 1 20 21 Im Falle der Telekom Endgerate wurde die Anfrage der Angreifer zum Aufbau einer Verbindung uber den Port 7547 des TR 069 Protokolls akzeptiert und geoffnet 22 Gegen den zweiten Schritt des Angriffs der mittels manipuliertem TR 064 Befehl erfolgte um die Gerate zu kompromittieren waren die Gerate allerdings immun da der Angriff ein Linux basiertes Betriebssystem voraussetzte das auf den Telekom Routern nicht installiert ist Aufgrund der Flut von TR 069 Anfragen offneten die Gerate eine Unzahl von Verbindungen und beendeten diese nicht wie vorgesehen was sie zum Absturz brachte 7 und vermutlich auf einen Fehler in der Router Software zuruckzufuhren ist 4 Die Anfalligkeit fur die Absturze konnte am Morgen des 28 November 2016 durch die Aktualisierung der Gerate Firmware behoben werden 23 wodurch sich die Zahl der betroffenen Anschlusse deutlich reduzierte 24 Bis zum 29 November veroffentlichte die Telekom weitere Updates fur die insgesamt sechs von dem Ausfall betroffenen Arcadyan Gerate 25 Linus Neumann von Netzpolitik org geht davon aus dass die Totalausfalle nicht in der Absicht des Angreifers lagen 26 Auch Hanno Bock von Golem de spricht bei den Ausfallen der Telekom Gerate von einem Kollateralschaden 4 Darren Martyn der am 5 Dezember eine Liste von betroffenen Herstellern und Geraten veroffentlichte kommt in seiner Analyse ebenfalls zu dem Entschluss dass die Auswirkungen des Angriffs schlimmer hatten sein konnen wenn die Angreifer kluger vorgegangen waren 27 In einer offiziellen Stellungnahme erklarte die Telekom dass die Angriffsmethodik auf einer Veroffentlichung im Internet von Anfang November 2016 basiert 28 Am 2 Dezember 2016 wurde bekannt dass ab dem 26 November ebenfalls die Gerate von britischen Internet Providern von Storungen mit gleicher Auswirkung wie bei den Telekom Routern betroffen waren So waren etwa 100 000 Post Office und 10 000 Kcom Kunden betroffen die Gerate des Herstellers Zyxel verwenden 2 TalkTalk spricht von einer geringen Prozentzahl von Betroffenen mit Geraten von D Link Die Storungen konnten wie schon bei der Telekom durch eine Firmware Aktualisierung der Router behoben werden 29 mit Ausnahme von etwa 1 000 Kcom Kunden bei denen die automatische Aktualisierung fehlschlagt und weiteren Support benotigen 3 Am 3 Dezember veroffentlichte Andrew Tierney vom IT Sicherheitsunternehmen Pen Test Partners die Ergebnisse einer Analyse des Angriffs auf betroffene TalkTalk Gerate 30 Demnach wurde offenbar versucht die WLAN Netzwerkdaten SSID und Passworter der Router zu entwenden Als Massnahme deaktivierte TalkTalk die TR 064 Schnittstelle und setzte die Gerate in den Auslieferungszustand zuruck Dennoch tauchten nach Medienangaben gestohlene Daten der WLANs im Internet auf 31 BBC News erhielt von einer unbekannten Person 100 von 57 000 Router Datensatzen die von diesem Angriff stammen konnten 32 Der Geratehersteller Zyxel auf dessen Router die Sicherheitslucke entdeckt wurde ausserte sich am 2 Dezember 2016 zu den Ereignissen 33 In einer Stellungnahme bestatigte Zyxel die Anfang November 2016 dokumentierte Angriffsmethode Demnach sei es uber die zum Internet offene Seite des Ports 7547 moglich einen TR 064 Befehl zu senden der nur fur das lokale Netzwerk vorgesehen ist Uber diesen Weg ist es moglich sich Zutritt zum Gerat zu verschaffen und Einstellungsanderungen vorzunehmen Als Ursache wurden zwei Chipsatze mit bestimmten SDK Versionen identifiziert die von dem Chiplieferanten Econet stammen Fur Gerate die sich noch innerhalb des Garantie und Supportzeitraums befinden bietet Zyxel entsprechende Aktualisierungen an welche die Sicherheitslucke schliessen Reaktionen BearbeitenDie Angriffe wurden auch im vom Bundesamt fur Sicherheit in der Informationstechnik BSI geschutzten Regierungsnetz registriert blieben aber aufgrund von Schutzmassnahmen folgenlos Das Nationale Cyber Abwehrzentrum koordinierte nach Bekanntwerden unter Federfuhrung des BSI die IT Massnahmen der Bundesbehorden 19 Die Bundesregierung erklarte die Storung wirke sich nicht auf die Arbeit der Bundesregierung aus zeige aber die Bedeutung der Cybersicherheit 24 Die Telekom kompensierte betroffene Kunden die zusatzlich einen Mobilfunkvertrag hatten mit einem kostenlosen Tages Pass fur den mobilen Internetzugang 20 Der Bundesinnenminister Thomas de Maiziere stellte aufgrund des Totalausfalls Plane vor eine schnelle Eingreiftruppe zu grunden die rund um die Uhr verfugbar sein und im Falle von schweren Attacken die angegriffene Infrastruktur vor Ort untersuchen konnen soll Die Plane finden sich in der Neufassung der Cyber Sicherheitsstrategie die im Herbst 2016 vom Kabinett beschlossen werden sollte Eingreiftruppen soll es im Bundesamt fur Verfassungsschutz BfV und dem Bundeskriminalamt BKA geben Mit der Gruppe im Bundesamt fur Sicherheit in der Informationstechnik wurde es dann zunachst drei Eingreiftruppen geben 34 Telekom Chef Timotheus Hottges rief auf einer Konferenz zum Aufrusten auf worunter er die Schaffung einer Cyber NATO versteht 35 Ermittlungen BearbeitenSprecher der Telekom sagten dass es moglicherweise bei den Routerausfallen ein Eingriff von aussen und nicht ein normaler aber ebenfalls argerlicher Systemausfall war Auf einen Hackerangriff wiesen Analysen der IT Sicherheit und der Forensiker bei der Telekom hin Der Fachdienst Securelist analysierte die Protokolle und wies darauf hin dass bei dem Angriff Strukturen zu erkennen seien die auf die Verwendung einer Mirai Applikation hindeuteten 8 Die Staatsanwaltschaft Koln Zentrale und Ansprechstelle Cybercrime ZAC des Landes Nordrhein Westfalen hat am 29 November 2016 von Amts wegen nach Paragraf 303 a und b des Strafgesetzbuches ein Verfahren gegen Unbekannt eingeleitet wegen Computer Sabotage und Datenveranderung hauptsachlich bei Routern der Deutschen Telekom Mit den Ermittlungen ist das BKA beauftragt 36 37 Knapp drei Monate nach den massiven Angriffen auf die Infrastruktur der Telekom wurde am 22 Februar 2017 ein Brite in London festgenommen Krafte der britischen National Crime Agency nahmen den 29 Jahre alten Mann an einem Londoner Flughafen fest Ihm werde Computersabotage in einem besonders schweren Fall vorgeworfen teilte das Bundeskriminalamt mit Dem waren Ermittlungen von englischen zypriotischen und deutschen Behorden unterstutzt durch Europol vorausgegangen Die Staatsanwaltschaft Koln beantragte die Auslieferung des Verdachtigen 38 Zum Prozessauftakt vor dem Kolner Landgericht am 21 Juli 2017 bekannte sich der 29 jahrige Brite schuldig Er handelte seinen Aussagen nach im Auftrag eines liberianischen Telekommunikationsunternehmens wofur er 10 000 US Dollar erhielt und nannte als Motiv Geldsorgen 39 Am 28 Juli wurde er zu einer Bewahrungsstrafe von einem Jahr und acht Monaten verurteilt 40 Der Verurteilte wurde Anfang September 2017 nach Grossbritannien ausgeliefert wo ihm vorgeworfen wird Angriffe auf die Infrastruktur der Lloyds Banking Group und gegen Barclays durchgefuhrt zu haben und in der Folge versucht haben soll die Finanzdienstleister zu erpressen 41 Literatur BearbeitenJorg Diehl Marcel Rosenbach Angriffe zum Mieten Warum vor einem Jahr mehr als eine Million Telekom Router ausfielen In Der Spiegel Nr 49 2017 S 76 77 online Einzelnachweise Bearbeiten a b Telekom Internet Ausfall in 900 000 Haushalten In Die Welt Abgerufen am 1 Dezember 2016 a b Talk Talk and Post Office routers knocked offline in cyber attack In The Telegraph 1 Dezember 2016 abgerufen am 1 Dezember 2016 a b 100 000 Kunden in Grossbritannien von Storungen betroffen In Golem de 2 Dezember 2016 abgerufen am 1 Dezember 2016 a b c d Hanno Bock Telekom Routerausfalle waren nur Kollateralschaden In Golem de 29 November 2016 abgerufen am 3 Dezember 2016 a b Eir s D1000 Modem Is Wide Open To Being Hacked In Reverse Engineering Blog 7 November 2016 abgerufen am 1 Dezember 2016 a b Bobby Tables Twitter 23 November 2016 abgerufen am 3 Dezember 2016 Vendors who ship devices vulnerable to TR 06FAIL ZyXEL D Link T Com T Home Digicom Aztech so far Yes the bug gets a name now a b Protokoll des Mega Angriffs auf die Deutsche Telekom In Wirtschaftswoche 2 Dezember 2016 abgerufen am 3 Dezember 2016 a b New wave of Mirai attacking home routers Securelist In securelist com 28 November 2016 abgerufen am 28 November 2016 Sh IoT just got real Mirai botnet attacks targeting multiple ISPs In The Register 12 Dezember 2016 abgerufen am 3 Dezember 2016 Kenzo Eir D1000 Wireless Router WAN Side Remote Command Injection Metasploit In www exploit db com Abgerufen am 1 Dezember 2016 Bobby Tables Twitter 15 November 2016 abgerufen am 3 Dezember 2016 Well shit In this screenshot we have exploitation over LAN It also works over WAN but not wanting to disclose my DDoS digits Darren Martyn TR 064 Implementation Failures In LinkedIn 22 November 2016 abgerufen am 3 Dezember 2016 Bobby Tables Twitter 28 November 2016 abgerufen am 3 Dezember 2016 Currently listing 48 devices vulnerable to the main TR 064 TR 069 issue Scans will reveal more Not scanning for the cmd inject though TCP UDP Port Activity SANS Internet Storm Center In SANS Internet Storm Center Abgerufen am 1 Dezember 2016 TR 069 NewNTPServer Exploits What we know so far SANS Internet Storm Center In SANS Internet Storm Center 29 November 2016 abgerufen am 1 Dezember 2016 Telekom Hilft Update vom 28 November 2016 18 30 a b Telekom Ausfalle durch Hacker Attacke In n tv de 28 November 2016 abgerufen am 28 November 2016 Was passiert ist wer dahinter steckt was Kunden tun konnen In Tagesspiegel 28 November 2016 abgerufen am 28 November 2016 a b Netzstorung Hinweise auf Hackerangriff verdichten sich In Die Zeit 28 November 2016 abgerufen am 1 Dezember 2016 a b Telekom Storung BSI vermutet weltweiten Hackerangriff In Spiegel Online 28 November 2016 abgerufen am 1 Dezember 2016 German Internet Outage Was Failed Botnet Attempt Report In The New York Times 28 November 2016 abgerufen am 28 November 2016 Were 900K Deutsche Telekom routers compromised by Mirai In comsecuris 29 November 2016 abgerufen am 30 November 2016 Jan Frederik Timm Telekom DSL Storung Speedport W 723V Typ B amp 921V erhalten Updates In ComputerBase 28 November 2016 abgerufen am 3 Dezember 2016 a b Frank Thomas Wenzel Telekom BSI vermutet Hacker Angriff In Frankfurter Rundschau 27 November 2016 abgerufen am 3 Dezember 2016 Telekom DSL Storung Speedport W 723V Typ B amp 921V erhalten Updates Artikel Aktualisierung In ComputerBase 29 November 2016 abgerufen am 4 Dezember 2016 Linus Neumann TR 069 die Telekom und das was wirklich geschah In netzpolitik org 30 November 2016 abgerufen am 30 November 2016 Darren Martyn TR 064 When Shoddy Implementations Come Back to Haunt You In LinkedIn 5 Dezember 2016 abgerufen am 11 Dezember 2016 Mythos offene Schnittstelle Was wirklich geschah Deutsche Telekom 30 November 2016 abgerufen am 3 Dezember 2016 Mark Jackson UPDATE KCOM s Broadband ISP Routers Infected by the Mirai Worm In ISPreview 1 Dezember 2016 abgerufen am 14 November 2023 englisch Andrew Tierney TalkTalk and other ISPs need to replace customer routers urgently In Pen Test Partners 3 Dezember 2016 abgerufen am 11 Dezember 2016 Leo Kelion TalkTalk wi fi router passwords stolen In BBC News 5 Dezember 2016 abgerufen am 11 Dezember 2016 Leo Kelion TalkTalk s wi fi hack advice is astonishing In BBC News 7 Dezember 2016 abgerufen am 11 Dezember 2016 Zyxel statement for the TR 064 protocol implementation in CPEs Zyxel 2 Dezember 2016 abgerufen am 3 Dezember 2016 Cybersicherheit Bundesregierung plant schnelle Eingreiftruppen gegen Hackerangriffe In Spiegel Online 7 Juli 2016 abgerufen am 30 November 2016 Torsten Kleinz Telekom Chef Aufruf zu den Cyber Waffen In Heise Online Abgerufen am 1 Dezember 2016 BKA ermittelt nach Telekom Hack In Wirtschaftswoche 29 November 2016 abgerufen am 30 November 2016 Die Telekom ist noch mal davongekommen In Tagesspiegel 29 November 2016 abgerufen am 30 November 2016 Nach Angriff auf Telekom Mutmasslicher Hacker gefasst In tagesschau de Abgerufen am 23 Februar 2017 Telekom Hacker sagt vor Gericht aus Auftrag kam aus Liberia Nicht mehr online verfugbar In Zeit Online 21 Juli 2017 archiviert vom Original am 23 Juli 2017 abgerufen am 28 Juli 2017 Urteil im Telekom Prozess Bewahrungsstrafe fur 29 jahrigen Hacker In Shz de 28 Juli 2017 abgerufen am 28 Juli 2017 Telekom Hacker nach Grossbritannien ausgeliefert In Golem de 1 September 2017 abgerufen am 2 November 2017 Abgerufen von https de wikipedia org w index php title Cyberattacke auf DSL Router am 27 November 2016 amp oldid 239118247