Einfallstor für Hacker
15.08.2019, 15:09 Uhr
15.08.2019, 15:09 Uhr
Forscher finden Sicherheitslücken in VoIP-Telefonen
Laut Forschern des Fraunhofer SIT können sich Hacker über VoIP-Telefone Zugang zu Firmennetzen verschaffen. Denn in solchen Geräten fanden sie teils gravierende Sicherheitslücken.
Die meisten Unternehmen nutzen heutzutage VoIP-Telefone, die ins Firmennetz eingebunden sind. Forscher des Fraunhofer-Instituts für Sichere Informationstechnologie haben sich deshalb genauer angeschaut, wie sicher diese Geräte sind. Einige der geprüften Telefone sind es nicht, wie aus den Ergenissen der Untersuchung hervor geht, die sie an der Hacker-Konferenz Devcon in Las Vegas vorstellten. Hacker könnten so über die Geräte an sensible Daten und Dienste gelangen, teilt das Fraunhofer SIT nun mit.
«Sicherheitstotalausfall»
Insgesamt 22 VoIP-Telefone von 25 verschiedenen Herstellern prüften die Sicherheitsexperten auf Lücken und Schwachstellen. Dafür untersuchten sie die webbasierten Benutzeroberflächen der Geräte, über die Administratoren die Telefone konfigurieren können.
Gemäss dem Institut war eine Schwachstelle derart schwerwiegend, dass es den Sicherheitsforschern gelungen ist, die komplette administrative Kontrolle über das VoIP-Telefon zu erlangen. Angreifern würde dies ermöglichen, auch andere Geräte zu manipulieren, die sich im selben Netzwerk befinden – etwa weitere VoIP-Telefone, Rechner oder auch Produktionsmaschinen. «Das ist ein Sicherheitstotalausfall», sagt der Fraunhofer SIT-Wissenschaftler Philipp Roskosch dazu, der an der Untersuchung beteiligt war. Dieser Angriff sei bei insgesamt sieben Geräten möglich gewesen.
Als weiteres Angriffsszenario nennt das Fraunhofer SIT eine Denial-of-Service-Attacke, die VoIP-Telefone ausser Gefecht setzen kann. Beispielsweise für Kundenhotlines von Banken oder Versicherungen sei dies geschäftsschädigend.
Lücken geschlossen
Laut Communiqué zeigten sich selbst die Sicherheitsexperten von den Ergebnissen überrascht: «Wir hatten nicht erwartet, dass wir so viele derart kritische Lücken finden, da diese Geräte schon lange auf dem Markt sind und sie dementsprechend getestet und sicher sein müssten», wird Stephan Huber zitiert. Der Forscher war ebenfalls an der Untersuchung beteiligt.
Das Institut schreibt, dass inzwischen sämtliche Hersteller der untersuchten VoIP-Telefone über die gefundenen Schwachstellen informiert worden seien. Sie hätten alle reagiert und die Lücken geschlossen. Die Sicherheitsexperten raten deshalb aber allen Nutzern, die eigenen Geräte aktuell zu halten und auf Updates für die Geräte-Firmware zu achten.