Behörden warnen vor WLAN-Schwachstellen "Frag­Attacks"

12. Mai 2021 um 11:51
  • security
  • lücke
  • netzwerk
  • android
  • linux
  • ios
image

Einige Lücken liegen designbedingt im Wi-Fi-Standard an sich, betreffen also wohl alle Hersteller.

In einem am 11. Mai 2021 veröffentlichten Papier weist der Cybersecurity-Forscher Mathy Vanhoef auf zahlreiche WLAN-Schwachstellen hin, die er unter der Bezeichnung "FragAttacks" (fragmentation and aggregation attacks) zusammenfasst.
Das Dutzend Sicherheitslücken betreffe alle Wi-Fi-Sicherheitsprotokolle seit dem Debüt der drahtlosen Netzwerktechnologie im Jahr 1997 von WEP bis WPA3. "Ein Konstruktionsfehler liegt in der Rahmenaggregationsfunktionalität, zwei weitere in der Rahmenfragmentierungsfunktionalität", schreibt Vanhoef in seinem Papier (PDF). "Diese Konstruktionsfehler ermöglichen es einem Gegner, verschlüsselte Frames auf verschiedene Weise zu fälschen, was wiederum die Exfiltration sensibler Daten ermöglicht."
Insgesamt seien 75 Netzwerkkarten- und Betriebssystemkombinationen (Windows, Linux, Android, MacOS und iOS) getestet worden und alle seien von Angriffsmöglichkeiten betroffen. Vanhoef hat auf Github ein Tool veröffentlicht, mit dem man testen kann, ob Wi-Fi-Clients und Access Points anfällig sind.
Mathy Vanhoef erklärt die Angriffsmöglichkeit. Video: Youtube
Das Deutsche Bundesamt für Informationssicherheit (BSI) gibt den verschiedenen Sicherheitslücken die Bedrohungslage "3/geschäftskritisch". "Vorab durch die Entdecker informierte Hersteller haben die Möglichkeit erhalten, den Sachverhalt zu prüfen und gegebenenfalls Patches bereitzustellen", schreibt das BSI. Aktuell würden der Behörde keine Informationen vorliegen, "welche Geräte von welchen Schwachstellen betroffen sind bzw. ob Patches veröffentlicht wurden/werden".
Es sei davon auszugehen, dass nur eine lokale Ausnutzung der Schwachstellen möglich sei, so das BSI weiter. Ein potenzieller Angreifer müsse sich in Reichweite eines Access Points oder Endgeräts eines möglichen Opfers befinden. Das BSI empfiehlt, umgehend Herstellerwebseiten entsprechend der eingesetzten WLAN-Komponenten auf Informationen zu prüfen und bereitgestellte Patches rasch zu installieren.

Loading

Mehr zum Thema

image

Hacker finden keine Lücke im E-Voting der Post

Mehr als doppelt so viele Hackerinnen und Hacker wie im Vorjahr beteiligten sich an dem öffentlichen Sicherheitstest des E-Voting-Systems der Schweizerischen Post.

publiziert am 27.8.2026
imageAbo

Cyberangriff über externen IT-Dienstleister trifft HWZ

Auch Personendaten wurden entwendet. Die eigene IT-Infrastruktur der Hochschule für Wirtschaft Zürich sei nicht betroffen.

publiziert am 25.8.2026
image

Agov-Login bald auch für Open Source

Das Behörden-Login soll auf weitere Systeme neben Android und iOS ausgeweitet werden. Laut Bund verzeichnet Agov zwei Millionen Nutzende.

publiziert am 25.8.2026
image

Cyber-Meldepflicht beschert dem Bacs Mehrarbeit

Im ersten Halbjahr sind die Meldungen zu Cyberangriffen auf kritische Infrastrukturen angestiegen. Ransomware-Fälle bleiben auf demselben Niveau.

publiziert am 24.8.2026