Spannend, nun war es also ein Hack der vormals ach-so-sicheren Fritz!Boxen. Noch am Mittwoch zitierte Spiegel Online »Urban Bastert vom Fritzbox-Hersteller AVM« wie folgt: »Die Kollegen in der Entwicklung können nicht nachvollziehen, woher diese Daten kommen, wir sehen aber auch keine Sicherheitslücke«. Freitag nun ist es doch ein Bug in Fritz!OS — kein Ruhmensblatt für das, verglichen mit der gemächlichen Funktionsevolution bei der Vorgängerfirmware 4.x, mit neuen Features gradezu überladene Router-Betriebssystem.
Im Artikel auf der AVM-Webseite heißt es nun:
Die in den letzten Tagen aufgetretenen Angriffe auf die FRITZ!Box sind nachvollzogen. Durch intensive Entwicklungsarbeit konnte AVM das Angriffsmuster der Täter identifizieren. Demnach haben die Täter über den Port 443 einen Angriff durchgeführt und sind so in die FRITZ!Box eingedrungen. Dabei konnten auch Passwörter entwendet werden. AVM hat ein erstes Update für die FRITZ!Box 7390 bereitgestellt, so dass keine weiteren Angriffe nach diesem Muster erfolgen können. Updates für weitere Modelle folgen über das Wochenende. AVM hat die aktuellen Erkenntnisse an die ermittelnden Behörden übergeben.
Peter Faxel, CTO von AVM: „Die Entwicklung neuer Software durchläuft bei uns mehrere Sicherheitsstufen und sie wird vor Veröffentlichung zusätzlich von namhaften Experten geprüft. Umso mehr bedauern wir die aktuellen Vorfälle und die Einschränkungen, die unseren Kunden aktuell entstehen.“
[…] Die bereits ausgesprochene Empfehlung den Port 443 („Internetzugriff auf die FRITZ!Box über HTTPS“) zu schließen, gilt weiterhin und unterbindet diese Angriffe. […]
Schön wäre ja, wenn Hersteller gezwungen wären, die ganze Wahrheit nach solchen Vorfällen offenzulegen. Denn im Spiegel-Online-Artikel wird »Urban Bastert vom Fritzbox-Hersteller AVM« auch noch mit Details zum Angriff zitiert, die Fragen aufwerfen:
Klar sei jedenfalls, dass die Angreifer tatsächlich über die genannten Zugangsdaten verfügten: “Es gibt immer genau eine gezielte Einwahl, keine Fehlversuche.”
Auch stellt sich die Frage, ob Änderungen für MyFritz wirklich das Einfallstor öffneten — oder aber der Fehler schon in Firmware-Versionen vor 5 – und mithin auf allen Fritz!Boxen – im Fernzugang schlummert.
Gut, den Fernzugang oder gar »MyFritz« nutze ich nicht; schon, weil ich damit AVM Daten gäbe, die sie als Hersteller der Geräte nicht haben müssen. Wenn ich von unterwegs zugreifen will oder muß, verwende ich, wie zu Firmware-4-Zeiten, einfach eine VPN-Einwahl. Denn, daß muß man auch anerkennen, bis zur Umbenennung zu Fritz!OS mit Version 5 der Firmware hat es m. W. keine Sicherheitsprobleme gegeben; AVMs Fritz!Boxen waren einfach verläßliche, sichere Arbeitstiere — was wohl auch Anbieter wie 1&1 oder die Deutsche Telekom dazu brachte, Auftragsfertigungen bei AVM in Auftrag zu geben. Und anders als bei Geräten von Arcadyan mußte die Telekom m. W. bei den von AVM entwickelten Speedports keine groben Sicherheitspatzer ihren Kunden kommunizieren …
Einen etwas faden Beigeschmack gibt AVM dem augenscheinlichen Fehler in Fritz!OS 6 allerdings durch das Entfernen der eigenen Meldungen bezüglich des Nichtvorhandenseins der Port-32764-Backdoor. So hieß es bei AVM noch am 31. Januar 2014:
FRITZ!Box sicher vor versteckter Hintertür
In den Medien wird aktuell über eine Router-Sicherheitslücke berichtet, bei der Passwörter im Klartext und die Konfiguration ausgelesen werden können. Kein Modell der FRITZ!Box-Familie ist von der beschriebenen Sicherheitslücke betroffen. Bei der FRITZ!Box lassen sich über keinen Port Passwörter im Klartext erspähen oder unbefugt die Konfiguration auslesen. FRITZ!Box-Produkte sind AVM-Eigenentwicklungen und unterliegen ständigen Qualitäts- und Sicherheitskontrollen.
Heute führt http://www.avm.de/de/News/artikel/2014/fritzbox_sicher.html zur Meldung »URL nicht vorhanden/URL Not Found«. Ein Schelm, wer …
Andererseits: »Bei der FRITZ!Box lassen sich über keinen Port Passwörter im Klartext erspähen oder unbefugt die Konfiguration auslesen« wäre ja heute auch eine glatte Lüge; Geräte mit Fritz!OS (vermutlich, seit MyFritz eingeführt wurde?) und aktiviertem Zugriff auf Port 443 von außen (»Fernkonfiguration«) lassen offensichtlich zumindest das Auslesen der Konfiguration zu. Und, Stand 08.02.2014 00:30, steht einzig für die 7390 bislang ein Update bereit — meine 7270, 7360 und 7490 stünden, hätte ich mich auf, offensichtlich nicht sicherere, bequeme AVM-Lösungen statt auf Bewährtes (DynDNS & IPSec-VPN) verlassen, weiterhin nackt im Netz.
Update, 2014-02-08 14:12: Der Fix für die Fritz!Box 7360 läßt weiter auf sich warten :(
Update, 2014-02-08 23:12: Gegen 16:11 wurde Fritz!OS 6.03 für die 7630 von AVM bereitgestellt. Das dazugehörige Readme datiert allerdings erst von 18:05, und die Infoseite nennt die deutsche 7630 (HW 124 statt 111) noch immer nicht.

One Reply to “Fritz!OS jetzt neu: mit Hintertür”
Comments are closed.