Es ist zwar schon ein paar Tage her, aber nach dem ganzen Tohuwabohu kann man mal die Geschehnisse rund um den FRITZ!Box-Hack in Ruhe Revue passieren lassen. Das was AVM passiert ist, war natürlich ein starkes Stück: Wer den Fernzugriff seiner FRITZ!Box aktiviert hatte, der lief Gefahr dass sich Fremde auch ohne die nötigen Zugangsdaten einloggen konnten. So kam es wohl vereinzelt vor, dass Abzocker sich in entsprechend konfigurierte AVM-Router einloggten und VoIP-Telefone einrichteten, mit denen sie dann teure Mehrwertnummern im Ausland anriefen. Davon bekam der Anschlussinhaber erst mit der nächsten Rechnung etwas mit. Für einen Routerhersteller ist das natürlich der GAU — erst recht wenn man Marktführer mit einem entsprechenden Ruf ist. Bei der Schwere der Panne muss man aber auch AVM loben.
Mit Bekanntwerden der Schwachstelle wurde nicht lange um den heißen Brei herumgeredet. Es wurde offengelegt was schief läuft, Tipps lanciert wie man den Fernzugriff deaktiviert — falls er denn einmal extra aktiviert wurde, und dann über das Wochenende hinweg Updates bereit gestellt, die das Problem beheben. Dabei aktualisiert AVM nicht nur die aktuellen FRITZ!Boxen, sondern liefert sogar noch Updates für die über acht Jahre alte Fritz!Box 7170 aus. Ich persönlich empfinde dies als ein Beispiel für die generell sehr gute Produktpflege bei AVM, denn einen Router kauft man sich nicht alle Tage. Mein FRITZ!Box 7390 hat mehr als drei Jahre auf dem Buckel, und trotzdem läuft die aktuelle AVM-Firmware auf dem Gerät, das sollten Android-Handys mal nachmachen 😉
Daher auch noch mal hier im Blog: Spielt das Update der FRITZ!Box-Firmware ein! Einfach per http://fritz.box im Router einloggen, und dort entweder unter „Assistenten“ oder unter „System -> Update „die Update-Routine aufrufen und nach einer neuen FRITZ!OS-Version suchen lassen, wenn das System nicht sowieso schon ein Update anzeigt. Macht das bitte nicht nur bei euch, sondern auch bei Freunden, Bekannten oder Verwandten, die nicht so fit mit der Technik sind und sich nicht um solch banale Dinge wie den Router im Telefonschränkchen kümmern — Beim Telefon spielt man ja auch nicht mit irgendwelchen Updates rum…

Stellt sich nun nur noch die Frage, wie lange der Hack eigentlich im Einsatz war. Im IP-Phone-Forum gibt es einen Nutzer, der bereits Anfang November von teuren Gesprächen zu ausländischen Nummern berichtete, die er nicht geführt haben will. Allerdings schreibt er auch, dass er den in der FRITZ!Box eingerichteten VoIP-Account auch über das Internet nutzt, was natürlich eine gewaltige Sicherheitslücke aufreißen kann. Ebenso fehlt die Information, ob er mit seinem Problem an AVM herangetreten ist. Von daher kann der kuze Zeitraum vom Bekanntwerden der Schwachstelle, bis zum Fix durchaus stimmen.
Ich für meinen Teil habe den Fernwartungszugang der FRITZ!Box gar nicht erst geöffnet. Warum auch? Es ist zwar durchaus mal sehr bequem sich aus dem Netz zuhause in der Box einloggen zu können, aber muss das unbedingt direkt über http/https sein? Ich für meinen Teil lege unter diese Verbindung lieber noch ein VPN. Mit FRITZ!OS 6.0 lässt sich das FRITZ!Box-VPN recht bequem auch unter Linux und Android nutzen, ohne dass man mit nervigen Windows-Tools herumhantieren müsste, wie es früher mal nötig war. Von daher bleibt bei mit der Fernwartungszugang auch weiterhin zu, zur Not ist das VPN schnell aufgebaut.






Schreibe einen Kommentar