Hinweis: Dieser Beitrag enthält Affiliate-Links (mit * gekennzeichnet). Kaufst du über einen dieser Links, erhalte ich eine kleine Provision — für dich ändert sich der Preis nicht.
Es ist eine der größten gemeinsamen Warnungen des Jahres: Die NSA hat zusammen mit CISA, FBI und Behörden aus 13 weiteren Ländern das Advisory AA26-194A veröffentlicht. Der Inhalt: Hacker des russischen Geheimdiensts FSB — Center 16, auch bekannt als Berserk Bear oder Static Tundra — kapern seit über einem Jahrzehnt schlecht gesicherte Router. Nicht mit Super-Exploits, sondern mit den ältesten Tricks der Welt.
SO simpel läuft der Angriff
Die Angreifer scannen das Internet nach Routern und Switches, deren SNMP-Dienst mit Standard-Passwörtern (Community-Strings wie „public“) erreichbar ist. Dann schicken sie einen simplen SNMP-Befehl, der das Gerät anweist, seine komplette Konfiguration per TFTP an die Angreifer zu schicken — inklusive Passwort-Hashes. Die werden geknackt, und schon haben die Hacker echte Admin-Logins.
Gelegentlich kommt auch die Uralt-Lücke CVE-2018-0171 in Ciscos Smart Install zum Einsatz (CVSS 9,8) — acht Jahre alt und immer noch auf zahllosen Geräten offen. Betroffen sind laut Advisory Netzwerke in Verteidigung, Energie, Kommunikation, Finanzwesen, Behörden und Gesundheitswesen.
GEFAHR auch im Heimnetz? Ja — indirekt
Center 16 zielt auf kritische Infrastruktur, nicht auf dein Wohnzimmer. Aber die Masche funktioniert überall, wo Management-Dienste offen im Netz hängen: alte Firmware, Standard-Passwörter, exponierte Admin-Oberflächen. Genau so entstehen auch die Botnetze, die dann DEINE Geräte für Angriffe missbrauchen. Router-Hygiene ist keine Konzern-Aufgabe — sie fängt am eigenen Anschluss an.
So machst du deine Geräte in 15 MINUTEN dicht
Das empfehlen die Behörden — und es gilt eins zu eins fürs Homelab: 1. Cisco Smart Install deaktivieren (falls vorhanden) und Port TCP 4786 von außen blocken. 2. SNMPv1/v2 abschalten, stattdessen SNMPv3 mit „authPriv“ und starker Verschlüsselung nutzen — oder SNMP ganz aus, wenn du es nicht brauchst. 3. TFTP (UDP 69) nach außen dichtmachen. 4. Starke, einzigartige Passwörter für jedes Netzwerkgerät. 5. Firmware-Updates einspielen — die ausgenutzten Lücken sind teils fast 20 Jahre alt.
EXTRA-TIPP: Wenn dein Router-Oldie keine Updates mehr bekommt, ist das der richtige Moment für einen Wechsel auf ein aktuell gepflegtes Gateway wie das UniFi Cloud Gateway Ultra* — das bekommt regelmäßige Security-Updates und macht SNMP-Altlasten überflüssig.
FAZIT: Der Feind liebt deine Bequemlichkeit
Diese Kampagne läuft seit zehn Jahren mit denselben Tricks — weil sie funktioniert. Kein Zero-Day, keine Raketenwissenschaft: nur offene Dienste und Default-Passwörter. Die Verteidigung ist genauso unspektakulär und dauert eine Viertelstunde.
Häufige Fragen
Wie merke ich, ob mein Router betroffen ist?
Wer steckt hinter den Angriffen?
Welche Lücken werden konkret ausgenutzt?
Reicht es, das Router-Passwort zu ändern?
Quellen: CISA AA26-194A · Forbes · GBHackers