{"id":27446,"date":"2016-11-29T18:15:45","date_gmt":"2016-11-29T17:15:45","guid":{"rendered":"http:\/\/www.planet3dnow.de\/cms\/?p=27446"},"modified":"2016-11-30T08:05:42","modified_gmt":"2016-11-30T07:05:42","slug":"telekom-ausfall-wurde-durch-missglueckten-botnet-angriff-verursacht","status":"publish","type":"post","link":"https:\/\/www.planet3dnow.de\/cms\/27446-telekom-ausfall-wurde-durch-missglueckten-botnet-angriff-verursacht\/","title":{"rendered":"Telekom-Ausfall wurde durch missgl\u00fcckten Botnet-Angriff verursacht"},"content":{"rendered":"<p>Einen Tag, nach\u00addem der ver\u00admeint\u00adli\u00adche Aus\u00adfall von \u00fcber 900.000 DSL-Anschl\u00fcs\u00adsen der Tele\u00adkom in Deutsch\u00adland in den Schlag\u00adzei\u00adlen war, zeich\u00adnet sich lang\u00adsam ab, was die Ursa\u00adche daf\u00fcr war. W\u00e4h\u00adrend die Tele\u00adkom zun\u00e4chst noch im Dun\u00adkeln tapp\u00adte, wur\u00adde bereits gestern der Ver\u00addacht laut, dass es sich um einen Hacker-Angriff han\u00addeln k\u00f6nnte.<\/p>\n<p>Heu\u00adte wur\u00adde bekannt, dass nicht die Infra\u00adstruk\u00adtur-Kno\u00adten der Tele\u00adkom das Ziel des Angriffs waren, son\u00addern die Mil\u00adlio\u00adnen von Rou\u00adter der DSL-Kun\u00adden. Daf\u00fcr soll\u00adte eine <a href=\"https:\/\/devicereversing.wordpress.com\/2016\/11\/07\/eirs-d1000-modem-is-wide-open-to-being-hacked\/\" target=\"_blank\">Sicher\u00adheits\u00adl\u00fc\u00adcke<\/a> aus\u00adge\u00adnutzt wer\u00adden, die Anfang des Monats in Eir <span class=\"caps\">D1000<\/span> DSL-Modems ent\u00addeckt wor\u00adden war wie sie in vie\u00adlen DSL-Rou\u00adtern mit inte\u00adgrier\u00adtem Modem zum Ein\u00adsatz kom\u00admen. Die L\u00fccke betrifft die Fern\u00adwar\u00adtungs\u00adschnitt\u00adstel\u00adle gem\u00e4\u00df <a href=\"https:\/\/de.wikipedia.org\/wiki\/TR-069\" target=\"_blank\"><span class=\"caps\">TR-069<\/span> Pro\u00adto\u00adkoll<\/a> auf Port 7547, die vie\u00adle Inter\u00adnet-Pro\u00advi\u00adder nut\u00adzen, um ihre Miet\u00adrou\u00adter remo\u00adte zu kon\u00adfi\u00adgu\u00adrie\u00adren. Kom\u00adbi\u00adniert wur\u00adde der Ver\u00adsuch, die\u00adse Sicher\u00adheits\u00adl\u00fc\u00adcke aus\u00adzu\u00adnut\u00adzen, mit dem <a href=\"https:\/\/de.wikipedia.org\/wiki\/Mirai_(Malware)\" target=\"_blank\">quell\u00adof\u00adfe\u00adnen IoT-Bot\u00adnetz Mirai<\/a>. Ziel scheint gewe\u00adsen zu sein, Mil\u00adlio\u00adnen von DSL-Rou\u00adter zu infi\u00adzie\u00adren und selbst Teil des Bot\u00adnets zu machen.<\/p>\n<p>Obwohl der Inter\u00adnet-Aus\u00adfall f\u00fcr vie\u00adle der Kun\u00adden \u00e4rger\u00adlich war, scheint doch das schlimms\u00adte ver\u00adhin\u00addert wor\u00adden zu sein, da der Angriff feh\u00adler\u00adhaft aus\u00adge\u00adf\u00fchrt wor\u00adden sein soll. Statt die Rou\u00adter zu infi\u00adzie\u00adren, st\u00fcrz\u00adten sie ab. Betrof\u00adfen waren laut ver\u00adschie\u00adde\u00adnen Quel\u00adlen offen\u00adbar jene Tele\u00adkom-Rou\u00adter, die vom Her\u00adstel\u00adler Arca\u00addy\u00adan in Auf\u00adtrag gefer\u00adtigt wur\u00adden, nament\u00adlich Speed\u00adport W <span class=\"caps\">921V<\/span> inkl. Fib\u00adre, W <span class=\"caps\">723V<\/span> Typ B, aber auch Speed\u00adport W <span class=\"caps\">504V<\/span> Typ A und Speed\u00adport Ent\u00adry I. Firm\u00adware-Updates wer\u00adden bereits ver\u00adteilt und soll\u00adten in jedem Fall manu\u00adell ein\u00adge\u00adspielt wer\u00adden wenn die auto\u00adma\u00adti\u00adsche Aktua\u00adli\u00adsie\u00adrung nicht ein\u00adge\u00adschal\u00adtet&nbsp;ist.<\/p>\n<p>Erwischt hat es vor allem jene Kun\u00adden, die ihren Rou\u00adter gemie\u00adtet haben. Hier muss gem\u00e4\u00df Ver\u00adtrags\u00adbe\u00adstim\u00admun\u00adgen die Easy\u00adSup\u00adport-Funk\u00adti\u00adon akti\u00adviert blei\u00adben, was nichts ande\u00adres ist als ein offe\u00adner Port 7547 f\u00fcr die Fern\u00adwar\u00adtung per <span class=\"caps\">TR-069<\/span>. Anwen\u00adder mit gekauf\u00adten Rou\u00adtern, die Easy\u00adSup\u00adport manu\u00adell abge\u00adschal\u00adtet hat\u00adten, waren nicht betrof\u00adfen, da in die\u00adsem Fall der Port 7547 nicht offen ist. Anwen\u00adder k\u00f6n\u00adnen (und soll\u00adten) in ihren Rou\u00adtern pr\u00fc\u00adfen, ob sie eine der\u00adar\u00adti\u00adge Funk\u00adti\u00adon zur Fern\u00adkon\u00adfi\u00adgu\u00adra\u00adti\u00adon haben, sie akti\u00adviert ist und die\u00adse abschal\u00adten wenn sie k\u00f6n\u00adnen (und d\u00fcrfen).<\/p>\n<p>Da nicht jeder Anwen\u00adder Linux hat und mit \u201cnmap \u2011p7547 mei\u00adne\u00adWA\u00adNip\u201d pr\u00fc\u00adfen kann, ob ein WAN-Port offen ist oder nicht, hat Hei\u00adse ein <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Nach-Grossstoerung-bei-der-Telekom-heise-Security-bietet-TR069-Test-3507134.html\" target=\"_blank\">Online-Tool<\/a> bereit\u00adge\u00adstellt, das im Brow\u00adser pr\u00fc\u00adfen kann, ob man selbst f\u00fcr Angrif\u00adfe auf <span class=\"caps\">TR-069<\/span> emp\u00adf\u00e4ng\u00adlich w\u00e4re. Lei\u00adder ist die Sei\u00adte momen\u00adten ziem\u00adlich \u00fcber\u00adlas\u00adtet. Auch wenn der aktu\u00adel\u00adle Angriff eine kon\u00adkre\u00adte Sicher\u00adheits\u00adl\u00fc\u00adcke aus\u00adzu\u00adnut\u00adzen ver\u00adsuch\u00adte, war\u00adnen Sicher\u00adheits\u00adexper\u00adten doch schon lan\u00adge vor L\u00fccken in der Fern\u00adkon\u00adfi\u00adgu\u00adrier\u00adbar\u00adkeit der Internet-Router.<\/p>\n<p><strong>Links zum&nbsp;Thema:<\/strong><\/p>\n<ul>\n<li><a href=\"http:\/\/Def Con 22: Millionen DSL-Router durch TR-069-Fernwartung kompromittierbar\" target=\"_blank\">Def Con 22: Mil\u00adlio\u00adnen DSL-Rou\u00adter durch TR-069-Fern\u00adwar\u00adtung kompromittierbar&nbsp;<\/a><\/li>\n<li><a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Grossstoerung-bei-der-Telekom-Schlecht-programmierte-Schadsoftware-verhinderte-schlimmere-Folgen-3506909.html\" target=\"_blank\">Gro\u00df\u00adst\u00f6\u00adrung bei der Tele\u00adkom: \u201cSchlecht pro\u00adgram\u00admier\u00adte Schad\u00adsoft\u00adware\u201d ver\u00adhin\u00adder\u00adte schlim\u00adme\u00adre Folgen<\/a><\/li>\n<li><a href=\"https:\/\/devicereversing.wordpress.com\/2016\/11\/07\/eirs-d1000-modem-is-wide-open-to-being-hacked\/\" target=\"_blank\">Eir\u2019s <span class=\"caps\">D1000<\/span> Modem Is Wide Open To Being Hacked<\/a><\/li>\n<li><a href=\"https:\/\/www.telekom.com\/de\/medien\/details\/information-zu-aktuellen-beeintraechtigungen-444854\" target=\"_blank\">Infor\u00adma\u00adti\u00adon zu aktu\u00adel\u00adlen Beein\u00adtr\u00e4ch\u00adti\u00adgun\u00adgen (Tele\u00adkom)<\/a><\/li>\n<li><a href=\"http:\/\/www.pcgameshardware.de\/Internet-Thema-34041\/News\/900000-Telekom-Kunden-seit-vielen-Stunden-mit-Problemen-1214542\/\" target=\"_blank\">St\u00f6\u00adrung bei der Tele\u00adkom: Noch mehr Speed\u00adport-Rou\u00adter betroffen<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Einen Tag, nach\u00addem der ver\u00admeint\u00adli\u00adche Aus\u00adfall von \u00fcber 900.000 DSL-Anschl\u00fcs\u00adsen der Tele\u00adkom in Deutsch\u00adland in den Schlag\u00adzei\u00adlen war, zeich\u00adnet sich lang\u00adsam ab, was die Ursa\u00adche daf\u00fcr war. W\u00e4h\u00adrend die Tele\u00adkom zun\u00e4chst noch im Dun\u00adkeln tapp\u00adte, wur\u00adde bereits gestern der Ver\u00addacht laut, dass es sich um einen Hacker-Angriff han\u00addeln k\u00f6nn\u00adte. Heu\u00adte wur\u00adde bekannt, dass nicht die Infra\u00adstruk\u00adtur-Kno\u00adten der Tele\u00adkom das Ziel des Angriffs waren, son\u00addern die Mil\u00adlio\u00adnen von Rou\u00adter der DSL-Kun\u00adden. (\u2026) <a class=\"moretag\" href=\"https:\/\/www.planet3dnow.de\/cms\/27446-telekom-ausfall-wurde-durch-missglueckten-botnet-angriff-verursacht\/\">Wei\u00adter\u00adle\u00adsen&nbsp;\u00bb<\/a><\/p>\n","protected":false},"author":2,"featured_media":27454,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"wp_typography_post_enhancements_disabled":false,"ngg_post_thumbnail":0,"footnotes":""},"categories":[12],"tags":[1199,1198,1197],"class_list":["post-27446","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-aktuelles","tag-botnet","tag-mirai","tag-telekom","entry"],"share_on_mastodon":{"url":"","error":""},"_links":{"self":[{"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/posts\/27446","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/comments?post=27446"}],"version-history":[{"count":21,"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/posts\/27446\/revisions"}],"predecessor-version":[{"id":27468,"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/posts\/27446\/revisions\/27468"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/media\/27454"}],"wp:attachment":[{"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/media?parent=27446"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/categories?post=27446"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.planet3dnow.de\/cms\/wp-json\/wp\/v2\/tags?post=27446"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}