computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security
WLAN-Verschlüsselung unsicher

Experten wollen WPA geknackt haben

07.11.2008 um 11:25 Uhr
Autor(en): Katharina Friedmann , COMPUTERWOCHE-Redakteurin.
Sicherheitsforschern ist es offenbar gelungen, das verbreitete Verschlüsselungsverfahren Wi-Fi Protected Access (WPA) teilweise auszuhebeln.

In der kommenden Woche will der deutsche Security-Experte Erik Tews auf der Sicherheitskonferenz "PacSec 2008" in Tokio demonstrieren, wie sich das WLAN-Verschlüsselungsverfahren WPA so weit aushebeln lässt, dass sowohl von einem Router an ein Notebook gesendete Daten gelesen, aber auch gefälschte Informationen eingeschleust werden können.

Tews und sein Kollege Martin Beck haben offenbar einen noch nicht näher spezifizierten Weg gefunden, das von WPA verwendete Temporal Key Integrity Protocol (TKIP) innerhalb kürzester Zeit (zwölf bis 15 Minuten) außer Gefecht zu setzen. Allerdings soll es ihnen nicht gelungen sein, die Chiffrierschlüssel, die zur Sicherung der Daten, die von einem Client an den Router gesendet werden, zu knacken.

Für ihre Attacke bringen die beiden Spezialisten einen WPA-Router zunächst mit einem Trick dazu, große Datenmengen zu senden, was das Knacken des Schlüssels erleichtert. Kombiniert mit "revolutionären mathematischen Methoden" soll sich der WLAN-Schutz dann sehr schnell aushebeln lassen. Genauer will Tews seine Angriffsmethode in den kommenden Monaten in einer akademischen Fachzeitschrift darlegen. Ein Teil des für die Attacke genutzten Codes soll mittlerweile heimlich in Becks Wi-Fi-Hacking-Tool Aircrack-ng integriert worden sein.

Das in Wireless-Netzen weit verbreitete Verschlüsselungsverfahren WPA gilt als ungleich sichererer Nachfolger des in den späten 90er Jahren entwickelten WEP-Standards (Wired Equivalent Privacy). Das schon bald nach seiner Entwicklung geknackte WEP-Verfahren wird heute vom Gros der Experten als unsicher eingestuft. Der US-Handelskonzern TJ X war gerade im Begriff, von WEP auf WPA umzusteigen, als er 2007 den größten bislang in den Vereinigten Staaten veröffentlichten Datenverlust melden musste, bei dem Kreditkartennummern von rund 94 Millionen Kunden gestohlen wurden.

Zwar soll die WPA-Erweiterung WPA2 vor Tews Attacke gefeit sein - viele WPA2-Router unterstützen jedoch auch WPA. Sollte sich WPA tatsächlich ernsthaft kompromittieren lassen, wäre dies ein großer Schlag für Unternehmen, die zunehmend auf den WEP-Nachfolger umsteigen, so Sri Sundaralingam, Vice President Produkt-Marketing bei AirTight, einem Anbieter von Sicherheitslösungen für Wireless-Netze. Zwar könnten Firmen zum Schutz vor dem Angriff Wi-Fi-Technik wie WPA2 oder VPN-Software (Virtual Private Network) einführen, doch werde es nach wie vor viele Geräte geben, die sich via WPA oder sogar über den alten WEP-Standard mit dem Netz verbinden. Für Dragos Ruiu, Organisator der anstehenden Konferenz, ist dies erst der Anfang: "Erik und Martin haben eine ganz neue Hacker-Spielwiese eröffnet."



Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
Virtuell sicher? Virtuell sicher? Virtualisierung ist kein Allheilmittel für Sicherheitsprobleme. Hacker suchen bereits gezielt nach Lücken in Produkten wie VMware ESX. weiter
Studie zur Datensicherheit Studie zur Datensicherheit Verteilte Arbeitsumgebungen begünstigen Fehler von Mitarbeitern und damit den Verlust sensibler Firmendaten. Die zehn gröbsten Vergehen. weiter
Überteuerter Virenschutz Überteuerter Virenschutz Security-Anbieter tun zu wenig, um mit ständig wechselnden Web-Bedrohungen mitzuhalten. Sicherheits-Software ist zu teuer, moniert Gartner. weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd. weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Virtuell sicher? Studie zur Datensicherheit Überteuerter Virenschutz Verraten und verkauft Die besten Antiviren-Programme
MEHR ZUM THEMA SECURITY
  • Artikel
  • Whitepaper
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security