{"id":184304,"date":"2016-11-28T18:04:15","date_gmt":"2016-11-28T17:04:15","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=184304"},"modified":"2022-10-13T14:05:25","modified_gmt":"2022-10-13T12:05:25","slug":"telekom-strung-doch-hackerangriff-auf-dsl-modems","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/11\/28\/telekom-strung-doch-hackerangriff-auf-dsl-modems\/","title":{"rendered":"Telekom-St&ouml;rung: Doch Hackerangriff auf DSL-Modems"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\"\/>Der Ausfall des Telekom-Netzes (DSL, Telefonie, TV) geht wohl auf einen global ausgerichteten Hackerangriff auf DSL-Modems zur\u00fcck. Zumindest kristallisiert sich das aktuell heraus. <\/p>\n<p><!--more--><\/p>\n<h3>Was bisher war<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/4150e43fe66e43a2a5b52536983d75d7\" width=\"1\" height=\"1\"\/>Im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2016\/11\/27\/dsl-und-festnetz-bei-telekom-gestrt\/\">DSL und Festnetz bei Telekom gest\u00f6rt? [Update] Hackerangriff?<\/a> hatte ich Sonntag-Abend \u00fcber die Gro\u00dfst\u00f6rung bei der Telekom berichtet. Seit Sonntag, den 28.11.2016, gibt es bei Telekom-Kunden gro\u00dffl\u00e4chige Ausf\u00e4lle bei Internet, IPTV und VoIP Internet-Telefonie.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20161129115150\/http:\/\/e10.imgup.net\/Telekom-St9b7b.jpg\"\/><br \/>(Quelle: allest\u00f6rungen.de)  <\/p>\n<p>In einem Nachtrag hatte ich die Vermutung der Telekom thematisiert, dass diese St\u00f6rung mit einem Hackerangriff zusammen h\u00e4ngen k\u00f6nnte. Jetzt lichtet sich der Nebel.  <\/p>\n<h3>Weltweiter Hackerangriff auf Port 7547 von DSL-Routern<\/h3>\n<\/p>\n<p>Vom&nbsp; Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) wurde eine <a href=\"https:\/\/web.archive.org\/web\/20201210181023\/https:\/\/www.bsi.bund.de\/DE\/Presse\/Pressemitteilungen\/Presse2016\/Angriff_Router_28112016.html\" target=\"_blank\" rel=\"noopener\">Pressemitteilung<\/a> herausgegeben, die recht allgemein von einem Hackerangriff auf&nbsp; Fernverwaltungsports spricht. <\/p>\n<blockquote>\n<p>Am 27. und 28. November 2016 sind \u00fcber 900.000 Kundenanschl\u00fcsse der Deutschen Telekom von Internet- und Telefonieausf\u00e4llen betroffen gewesen. Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) steht in st\u00e4ndigem Austausch mit der Deutschen Telekom, um diesen Vorfall zu analysieren.<\/p>\n<p>Das BSI ordnet diesen Ausfall einem weltweiten Angriff auf ausgew\u00e4hlte Fernverwaltungsports von DSL-Routern zu. Dieser erfolgte, um die angegriffenen Ger\u00e4te mit Schadsoftware zu infizieren. Diese Angriffe wurden auch in dem vom BSI gesch\u00fctzten Regierungsnetz registriert, in dem sie aber auf Grund funktionierender Schutzma\u00dfnahmen folgenlos blieben. Das Nationale Cyber-Abwehrzentrum koordiniert derzeit unter Federf\u00fchrung des BSI die Reaktion der Bundesbeh\u00f6rden.<\/p>\n<\/blockquote>\n<p>Beim Internet Storm Centre findet sich <a href=\"https:\/\/web.archive.org\/web\/20170819162033\/https:\/\/isc.sans.edu\/diary\/Port+7547+SOAP+Remote+Code+Execution+Attack+Against+DSL+Modems\/21759\" target=\"_blank\" rel=\"noopener\">hier<\/a> die Information, dass aktuell weltweit DSL-Modems \u00fcber Port 7547 angegriffen werden. Der Port 7547 ist f\u00fcr das Fernwartungsprotokoll TR-069 in der Regel offen. Sucht man beispielsweise nach dieser Port-Nummer, st\u00f6\u00dft man auf <a href=\"https:\/\/web.archive.org\/web\/20170314152519\/https:\/\/telekomhilft.telekom.de\/t5\/Geraete-Zubehoer\/Offener-TCP-Port-7547-aus-dem-Internet\/td-p\/1092313\" target=\"_blank\" rel=\"noopener\">diesen Telekom-Hilft Nutzerbeitrag<\/a>, der 2014 auf den offenen Port hinweist und fragt, was er damit machen soll (aber keine Antwort erhielt). Laut dem&nbsp; Internet Storm Centre werden bei einer Suche \u00fcber die Suchmaschine Shodan&nbsp; ca. 41 Millionen Ger\u00e4te mit offenem Port 7547 gelistet. <\/p>\n<p>Bei heise.de <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Telekom-Stoerung-BSI-warnt-vor-weltweitem-Hackerangriff-auf-DSL-Modems-3506556.html\" target=\"_blank\" rel=\"noopener\">schreibt man hier<\/a>, dass die Cyber-Kriminellen weltweit versuchen, eine Schwachstelle im Fernwartungsprotokoll TR-069 auszunutzen, um die Ger\u00e4te in ein Botnet zu integrieren. <\/p>\n<blockquote>\n<p>Wie es ausschaut, ist bei den Telekom-DSL-Routern (und anderen Anbietern) das Fernwartungsprotokoll TR-069 aktiviert. Wer sich mit dem Thema auseinander setzen m\u00f6chte, diese AVM-Seite f\u00fchrt aus, dass die Seite \"Anbieter-Dienste\" in der Benutzeroberfl\u00e4che der FRITZ!Box nur dann vorhanden ist, wenn der Internetanbieter die automatische Einrichtung der FRITZ!Box nach TR-069 unterst\u00fctzt. <a href=\"https:\/\/web.archive.org\/web\/20210613174251\/https:\/\/www.goebel-consult.de\/blog\/tr-069-auf-fritzbox-ausschalten-und-ergebnis-prufen\" target=\"_blank\" rel=\"noopener\">Hier<\/a> hat sich ein Blogger mit dem Thema befasst. <\/p>\n<p>Ich habe auf meiner FRITZ!Box 7390 kurz nachgeschaut. Unter Internet-&gt;Zugangsdaten findet sich die Registerkarte Anbieter-Dienste, wo ich die Option 'Automatische Einrichtung durch den Dienstanbieter zulassen' deaktiviert habe. <\/p>\n<\/blockquote>\n<p>Die Telekom-St\u00f6rung ist damit quasi ein Kollateralschaden dieses Angriffs. Zwischenzeitlich hat die Telekom durch Installation neuer Software den Port wohl geblockt und bekommt das Problem hoffentlich in den Griff. Weitere Details k\u00f6nnt ihr dem verlinkten heise.de-Beitrag sowie der verlinkten Seite des Internet Storm Centre entnehmen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/11\/27\/dsl-und-festnetz-bei-telekom-gestrt\/\">DSL und Festnetz bei Telekom gest\u00f6rt? [Update] Hackerangriff?<\/a> <br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/07\/16\/dsl-strung-bei-11\/\">DSL-St\u00f6rung bei 1&amp;1?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/06\/14\/dsl-strung-11-telekom-und-bananenrepublik-neuland\/\">DSL-St\u00f6rung: 1&amp;1, Telekom und Bananenrepublik #Neuland<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2013\/12\/26\/hilfe-ich-hab-eine-dsl-strungwas-kann-man-testenteil-2\/\">Hilfe, ich hab eine DSL-St\u00f6rung\u2013was kann man testen\u2013Teil 1<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2013\/12\/27\/hilfe-ich-hab-eine-dsl-strungwas-kann-man-testenteil-3\/\">Hilfe, ich hab eine DSL-St\u00f6rung\u2013was kann man testen\u2013Teil 2<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2013\/04\/15\/dsl-strung-netzteil-der-fritzbox-gestorben\/\">DSL-St\u00f6rung: Netzteil der FRITZ!Box gestorben<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/11\/20\/telefon-spam-0211-36870409-in-fritzbox-blocken\/\">Telefon-Spam 0211-36870409 in FRITZ!Box blocken<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/01\/31\/rger-mit-der-fritzbox-6490-cable\/\">\u00c4rger mit der FRITZ!Box 6490 Cable<\/a><br \/><a href=\"https:\/\/web.archive.org\/web\/20210624215317\/https:\/\/borncity.com\/blog\/2016\/01\/08\/sicherheitslcke-in-avm-fritzbox-routern-schlieen\/\">Sicherheitsl\u00fccke in AVM-FRITZ!Box-Routern schlie\u00dfen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/05\/16\/fritzbox-lan-verbindungen-liefern-nur-langsame-100-mbits\/\">FRITZ!Box-LAN-Verbindungen liefern nur langsame 100 MBit\/s<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/03\/27\/fritzbox-anwender-sollten-voip-kennwort-ndern\/\">FRITZ!Box-Anwender sollten VoIP-Kennwort \u00e4ndern<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/03\/08\/sicherheitslcken-in-d-link-modems-und-cisco-routern\/\">Sicherheitsl\u00fccken: Fritz!Box, D-Link-Modems, Cisco-Router<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/02\/11\/update-patches-zur-avm-fritzbox-sicherheitslcke\/\">Update: Patches zur AVM FRITZ!Box-Sicherheitsl\u00fccke<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Ausfall des Telekom-Netzes (DSL, Telefonie, TV) geht wohl auf einen global ausgerichteten Hackerangriff auf DSL-Modems zur\u00fcck. Zumindest kristallisiert sich das aktuell heraus.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426],"tags":[1821,5702,2564,4338,4328,2036],"class_list":["post-184304","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","tag-bsi","tag-dls-modem","tag-hack","tag-internet","tag-sicherheit","tag-telekom"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/184304","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=184304"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/184304\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=184304"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=184304"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=184304"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}