SICHER • INFORMIERT vom 25.06.2020
Ausgabe: 13/2020
Liebe LeserInnen,
wir informieren und warnen Sie an dieser Stelle regelmäßig vor Malware, Hackern oder dem unvorsichtigen Gebrauch mobiler Geräte. Die Warnung vor dem Corona-Virus hingegen überlassen wir einer App: Seit gut einer Woche ist die kostenlose Corona-Warn-App des Bundes verfügbar, deren Entwicklung das BSI begleitet hat. Sie soll helfen, das Virus weiter einzudämmen, indem Infektionsketten nachverfolgt und möglichst unterbrochen werden. Dazu müssen jedoch möglichst viele AnwenderInnen die App installieren. Weitere Informationen zur Kompatibilität und zu der Beteiligung des BSI erhalten Sie in diesem Newsletter.
Die App kommt rechtzeitig zur Ferienzeit. Wir hoffen, dass sich viele von Ihnen trotz COVID-19 auf einen unbeschwerten Urlaub freuen können. In dieser Ausgabe finden Sie unter anderem Tipps, wie Sie in den Ferien sicher und sorgenfrei mit Ihren Mobilgeräten im Gepäck verreisen. Unter „Gut zu wissen“ erklären wir, warum Updates wichtig, aber nicht der einzige Schutz für die IT-Sicherheit sind.
Viel Spaß beim Lesen wünscht Ihnen
Jan Lammertz / Team BSI-für-Bürger
Inhalt
In den Schlagzeilen—————–
- Sicherheitslücken gefährden Geräte in Haushalten, Krankenhäusern und Industrieanlagen 2. 845 GB Dating-Daten waren offen einsehbar 3. Datenpanne mit Milliarden Einträgen beim Online-Vermarkter BlueKai 4. Supercomputer ohne Netz
Bleiben Sie up-to-date—————–
- Aktuelle Warnmeldungen des Bürger-CERT 6. D-Link patcht – ein bisschen 7. Sicherheitsupdate für Netgear Heim-Router 8. Endlich geschützt: Zoom führt Ende-zu-Ende-Verschlüsselung ein
Gut zu wissen—————–
- Corona-Warn-App: Sicher gestartet
- Updates sind wichtig, aber nicht der einzige Schutz für die IT-Sicherheit 11. Hinter den Kulissen: So schützt sich die Bundeswehr vor Cyber-Attacken
Zahl der Woche—————–
- 10 Jahre
Was wichtig wird—————–
- Beginn der Sommerferien
—————————————————-
In den Schlagzeilen
- Sicherheitslücken gefährden Geräte in Haushalten, Krankenhäusern und Industrieanlagen
Vielen Geräte aus dem Internet der Dinge (Internet of Things – IoT) sind von kritischen Schwachstellen betroffen: Zwei Experten der israelischen Sicherheitsfirma JSOF haben gleich 19 Sicherheitslücken in der Implementierung des TCP/IP-Stacks der Firma Treck gefunden, die sie unter dem Titel „Ripple20“ zusammenfassten. Die betroffene Software kommt in einer Vielzahl von Geräten wie Routern, Druckern oder Smarthome-Systemen von Herstellern wie HP, Intel, Schneider Electric und vielen anderen zum Einsatz. Die Lücken können von Angreifern missbraucht werden, um Schadcode in die Geräte einzuschleusen und auszuführen oder um kritische Daten auszulesen, berichtet Heise Online.
Tipps und Sicherheitshinweise finden Sie in unserer Broschüre „Internet der Dinge, aber sicher!“: https://www.bsi-fuer-buerger.de/SharedDocs/Downloads/DE/BSIFB/Broschueren/Brosch_A6_Internet_der_Dinge.pdf
Heise Online zu Sicherheitslücken bei IoT-Geräten: https://www.heise.de/security/meldung/Ripple20-erschuettert-das-Internet-der-Dinge-4786249.html
- 845 GB Dating-Daten waren offen einsehbar
Sicherheitsforscher der Affiliate-Webseite vpnmentor haben im Netz eine große Menge ungeschützter Daten ausfindig gemacht. Die insgesamt rund 20 Millionen Dateien stammen von mindestens acht Dating-Apps, „die sich teils an Menschen mit bestimmten sexuellen Vorlieben […] wenden“, berichtet das Online-Portal Golem. Auch wenn die zeitweilig offen einsehbaren Daten keine E-Mail-Adressen und Namen der NutzerInnen enthielten, hätten sie über „persönliche und intime Details“ dennoch identifiziert werden können. Die Fundstellen der Daten sind in der Zwischenzeit abgesichert worden. Ob jemand die Daten missbräuchlich verwendet hat, ist nicht bekannt.
BSI für Bürger über Daten und Doxing – „Wie Cyber-Kriminelle an sensible Daten kommen“: https://www.bsi-fuer-buerger.de/BSIFB/DE/Service/Aktuell/Informationen/Artikel/wie_cyberkriminelle_an_sensible_daten_kommen.html
Golem über offene Daten in Dating-Apps: https://www.golem.de/news/datenleck-845-gbyte-dating-daten-ungeschuetzt-im-netz-2006-149111.html
- Datenpanne mit Milliarden Einträgen beim Online-Vermarkter BlueKai
Auch die Oracle-Tochter BlueKai, eine Cloud-basierte Big-Data-Plattform für personalisierte Werbung, war jüngst von einer Datenpanne betroffen: Mehrere Milliarden Datensätze standen zeitweilig offen im Netz. Dazu gehörten Namen, Anschriften, E-Mail-Adressen und andere personenbezogene Daten, aber auch sensible Browserverläufe. „Fein abgestufte Aufzeichnungen über die Surfgewohnheiten von Menschen im Web könnten Hobbys, politische Vorlieben, Einkommensklassen, den Gesundheitszustand, sexuelle Präferenzen und andere persönliche Details offenbaren“, kritisierte die US-Bürgerrechtsorganisation Electronic Frontier Foundation. BlueKai hat die Lücke inzwischen geschlossen.
BSI für Bürger hat zehn Maßnahmen zur Absicherung gegen Angriffe aus dem Internet für Sie zusammengestellt: https://www.bsi-fuer-buerger.de/BSIFB/DE/Service/Checklisten/Massnahmen_gegen_Internetangriffe.html
Heise Online über die Datenlücke bei BlueKai: https://www.heise.de/news/Oracle-Datenpanne-mit-Milliarden-Eintraegen-enthuellt-riesiges-Tracking-Netz-4790339.html
- Supercomputer ohne Netz
Mitte Mai dieses Jahres mussten mehrere der leistungsfähigsten Supercomputer Deutschlands auf Grund eines IT-Sicherheitsvorfalls vorübergehend vom Netz genommen werden. Betroffen waren unter anderem Hochleistungsrechner des Leibniz-Rechenzentrums (LRZ) in Garching, des Jülich Supercomputing Centre (JSC) und des Höchstleistungsrechenzentrums Stuttgart (HLRS). Wenngleich viele Systeme inzwischen wieder (eingeschränkt) laufen, ist der Schaden beträchtlich: Viele WissenschaftlerInnen, die umfangreiche und komplexe Berechnungen auf den Systemen durchführen, konnten ausstehende Aufgaben nicht wie geplant durchführen oder auf die bereits berechneten Ergebnisse nicht mehr zugreifen. Betroffen, so das Wissenschaftsmagazin Spektrum, waren auch Forschungen zum Corona-Virus.
Um Super- und Quantencomputer geht es auch im aktuellen BSI-Magazin ab Seite 15: https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Magazin/BSI-Magazin_2020_01.pdf?__blob=publicationFile&v=9
Spektrum zum Einbruch in Supercomputer: https://www.spektrum.de/news/hackerangriff-bremst-forschung-aus/1743150
—————————————————-
Bleiben Sie up-to-date
- Aktuelle Warnmeldungen des Bürger-CERT
Das „Computer Emergency Response Team“ für Bürger des BSI („Bürger-CERT“) informiert regelmäßig über Schwachstellen in Hard- und Software. Aktuell gibt es Meldungen zu Google Chrome (< 83.0.4103.116); Open Source ClamAV (< 0.102.4, < 0.103); Windows 10; und Dell Computern.
Informationen und Tipps zum Umgang mit diesen gefährlichen Schwachstellen sowie weitere aktuelle Warnmeldungen des Bürger-CERT finden Sie hier: https://www.bsi-fuer-buerger.de/BSIFB/DE/Service/Buerger-CERT/Sicherheitshinweise/Sicherheitshinweise_node.html
- D-Link patcht – ein bisschen
Gleich mehrere Sicherheitslücken hat D-Link in seinem WLAN-Router DIR865L geschlossen. Eine als „kritisch“ eingestufte Schwachstelle und zwei mit dem Angriffsrisiko „hoch“ eingestufte Lücken bleiben aber offen, meldet Heise Online. Wer den Router aus dem Jahr 2012 nutzt, sollte die aktuelle Beta-Firmware v1.20B01Beta01 05-26-2020 installieren.
Lesen Sie bei BSI für Bürger mehr zum Thema Router-Sicherheit: https://www.bsi-fuer-buerger.de/BSIFB/DE/Service/Aktuell/Informationen/Artikel/basisschutz_fuer_den_router.html
Zur Meldung von Heise Online: https://www.heise.de/security/meldung/D-Link-patcht-aelteren-WLAN-Router-DIR-865L-aber-nur-ein-bisschen-4783566.html
- Sicherheitsupdate für Netgear Heim-Router
Sicherheitsforscher haben in dem Web-Server von Netgear Heim-Routern zur Darstellung der Verwaltungsoberfläche eine Sicherheitslücke entdeckt, die den unberechtigten Zugriff auf den Router erlaubt. Gefahr besteht insbesondere, wenn die Weboberfläche aus dem Internet erreichbar ist, z. B. zur Fernadministration (keine Standardeinstellung). Netgear hat inzwischen Sicherheitsupdates bereitgestellt. Wer eines der betroffenen Netgear Router-Modelle nutzt, sollte das Update zeitnah installieren.
Lesen Sie bei BSI für Bürger mehr zum Thema Router-Sicherheit: https://www.bsi-fuer-buerger.de/BSIFB/DE/Service/Aktuell/Informationen/Artikel/basisschutz_fuer_den_router.html
Zur Meldung von Heise Online: https://www.heise.de/security/meldung/Kritische-0day-Luecke-in-79-Netgear-Router-Modellen-4789814.html
- Endlich geschützt: Zoom führt Ende-zu-Ende-Verschlüsselung ein
In Zeiten von COVID-19 erfreut sich das Videokonferenz-Programm Zoom großer Beliebtheit und zunehmender Verbreitung. Allerdings steht die Anwendung aufgrund ihres nachlässigen Umgangs mit den Daten seiner KundInnen in der Kritik. Jetzt hat der Videokonferenz-Anbieter angekündigt, alle Gesprächsdaten mit einer Ende-zu-Ende-Verschlüsselung vor Missbrauch zu schützen. Die neue Funktion bleibt ein „optionales Feature“, wie Golem berichtet. Die Beta-Version soll Anfang Juli 2020 veröffentlicht werden.
BSI-Informationen zu verschlüsselter Kommunikation: https://www.bsi-fuer-buerger.de/BSIFB/DE/Empfehlungen/Verschluesselung/Verschluesseltkommunizieren/verschluesselt_kommunizieren_node.html
Golem zur Ende-zu-Ende-Verschlüsselung bei Zoom: https://www.golem.de/news/videochat-ende-zu-ende-verschluesselung-bei-zoom-kostenlos-und-optional-2006-149160.html
—————————————————-
Gut zu wissen
- Corona-Warn-App: Sicher gestartet
Seit Mitte Juni ist die Corona-Warn-App des Bundes ist kostenlos verfügbar. Auch das BSI war an der Entwicklung der Anwendung beteiligt, um ein Höchstmaß an IT-Sicherheit für die BürgerInnen zu gewährleisten. Im Zuge der Penetrationstests entdeckte kritische Schwachstellen wurden transparent gemacht und gemeinsam mit den Entwicklern behoben. Auch im Wirkbetrieb wird das BSI die weitere Entwicklung der Corona-Warn-App eng begleiten. DatenschützerInnen und ExpertenInnen lobten die deutsche Corona-Warn-App: Sie mache „insgesamt einen soliden Eindruck“, sagte zum Beispiel der Bundesdatenschutzbeauftragte Ulrich Kelber. Vom Chaos Computer Club (CCC) gibt es so ein Lob nicht. Immerhin: Er würde wohl vor der App warnen, sollte er Bedenken haben, sagt sein Sprecher Linus Neumann laut ZDF. Bis heute ist jedoch keine Warnung ausgesprochen. Für Apple-Smartphones und -Tablets, die vor dem Herbst 2015 erworben wurden, funktioniert die App bedauernswerterweise momentan nicht. Falls es hier ein Update geben wird, erfahren Sie es von uns!
Weitere Informationen zur App finden Sie hier: https://www.coronawarn.app/de/faq/
BSI zum Start der Corona-Warn-App: https://www.bsi.bund.de/DE/Presse/Pressemitteilungen/Presse2020/Corona_Warn_App_160620.html
- Updates sind wichtig, aber nicht der einzige Schutz für die IT-Sicherheit
Cyber-Kriminelle sind systematisch auf der Suche nach Lücken in Soft- und Hardware, die sie zum Angriff auf IT-Infrastrukturen nutzen können. Regelmäßige Updates und Sicherheits-Patches sind daher eine sehr wichtige Maßnahme, um Computer, Smartphone & Co. vor solchen Angriffen zu schützen. Wenn Sie dazu noch starke Passwörter und aktuelle Virenschutzprogramme einsetzen und sich vorsichtig verhalten, tun Sie das Menschenmögliche, um Ihre Geräte optimal zu schützen.
BSI für Bürger über das kleine 1×1 der Cyber-Sicherheit: https://www.bsi-fuer-buerger.de/BSIFB/DE/Service/Aktuell/Informationen/Artikel/updates-warum-sind-sie-wichtig.html
- Hinter den Kulissen: So schützt sich die Bundeswehr vor Cyber-Attacken
Im Informationszeitalter werden Kriege immer häufiger als „Cyber-War“ ausgetragen. Auch die Bundeswehr als Landesverteidigung steht daher im Fokus vieler Cyber-Angriffe und muss sich besonders schützen. Security Insider wirft in einem Bericht einen genauen Blick darauf, wie die IT-Sicherheit der Bundeswehr gewährleistet wird.
Zum Hintergrundartikel von Security Insider: https://www.security-insider.de/netzwerksicherheit-bei-der-bundeswehr-a-939286
—————————————————-
Zahl der Woche
- 10 Jahre
Zum Thema „Cyber-War“ passt auch unsere Zahl der Woche: Vor genau zehn Jahren wurde mit dem Computerwurm „Stuxnet“ die erste Cyber-Waffe der Geschichte enttarnt – von einer kleinen weißrussischen Antivirus-Firma. Die Schadsoftware sollte nicht wie sonst möglichst viele Rechner befallen, sondern nur ganz bestimmte – die Rechner der iranischen Urananreicherungsanlage bei Natanz. Ziel der Aktion war die Sabotage der Zentrifugen und damit die Behinderung des iranischen Atomprogramms. Die Enttarnung des Programms beendete die Sabotage-Aktion.
Der Spiegel über Stuxnet: https://www.spiegel.de/netzwelt/web/die-erste-cyberwaffe-und-ihre-folgen-a-a0ed08c9-5080-4ac2-8518-ed69347dc147
—————————————————-
Was wichtig wird
- Beginn der Sommerferien
Die Sommerferien stehen vor der Tür, und viele Menschen haben trotz Corona die Koffer gepackt. Haben Sie an die Ladegeräte für Smartphone und Tablet gedacht? Woran Sie für einen IT-sicheren Urlaub noch denken sollten, lesen Sie in den BSI-Tipps zum Verreisen.
Wie Sie Ihre mobilen Geräte auf Reisen schützen: https://www.bsi-fuer-buerger.de/BSIFB/DE/DigitaleGesellschaft/Reisen/reisen_node.html
Ihnen gefällt dieser Newsletter? Empfehlen Sie ihn Familie, Freunden oder Kollegen: https://www.bsi-fuer-buerger.de/BSIFB/DE/Service/Buerger-CERT/Newsletter/bestellen/newsletter_bestellen_node.html
____________________________________________________________________________________________________
Über den folgenden Link können Sie den Newsletter wieder abbestellen.
Besuchen Sie uns auch auf:
https://www.bsi-fuer-buerger.de
https://www.facebook.com/bsi.fuer.buerger
https://www.twitter.com/BSI_Presse
Herausgeber: Bundesamt für Sicherheit in der Informationstechnik (BSI), Godesberger Allee 185-189, 53133 Bonn