Keep your Dongle safe!

Veröffentlicht von

Vorbemerkung: Wenn Du Deinen PhoneBlock-Dongle ganz normal nach Anleitung betreibst – flashen, konfigurieren, in den Router stecken – dann bist Du auf der sicheren Seite und alles was hier steht betrifft Dich nicht.

Allerdings hat ein Security-Audit der Fehlerberichte, die von den installierten PhoneBlock-Dongles gesendet werden, ergeben, dass offenbar einige Nutzer die Dongle-Web-Oberfläche explizit ins Internet freigeschaltet haben. Dafür muss man eine spezielle Konfiguration an seinem Router vornehmen. Ja, man kann die Web-Oberfläche über einen „Login mit PhoneBlock“ schützen (standardmäßig ist das ausgeschaltet, damit man den Dongle überhaupt in Betrieb nehmen kann). Hoffentlich wurde wenigstens diese Maßnahme ergriffen. Ein Gerät am Internet wird quasi sofort von automatischen Scannern gefunden und angegriffen. Ohne den Zugangsschutz ermöglicht man bei einer Freischaltung im Internet der ganzen Welt nicht nur die eigene Anrufliste in der Oberfläche einzusehen und beliebige Telefonnummern zu sperren, sondern auch neue Firmware auf den Dongle aufzuspielen – und dann hat man ein trojanisches Pferd zu Hause im Router stecken. Ich hoffe, dessen ist sich jeder bewusst, der „Experimente“ mit seinem Dongle startet.

Aber auch wenn man den Zugriffsschutz auf die Web-Oberfläche eingeschaltet hat, öffnet man mit der Freigabe am Internet ein potentielles Sicherheitsloch. Der Dongle ist für den Betrieb im Heimnetz konzipiert und ist nicht gehärtet für einen Betrieb im offenen Internet. Wenn die Dongle-Firmware auch nur einen winzigen Fehler enthält, mit dem ein Angreifer den Zugriffsschutz umgehen kann, dann hat man das gleiche Problem.

Für den Fall der Fälle wurde mit dem aktuellen Update der Firmware auf Version 1.5.0 ein Mindestmaß an Zusatzschutz eingebaut – für den Fall, dass man vollkommen fahrlässig seinen Dongle ans Internet freischaltet, ohne wenigstens den Zugriffsschutz für die Web-Oberfläche eingeschaltet zu haben. In einem solchen Fall antwortet der Dongle jetzt nur noch auf Anfragen aus dem Heimnetz. Aber wie gesagt – es ist nur ein Mindestschutz.

Keep your dongle safe! Betreibe den Dongle nur nach Anleitung und nur bei Dir im Heimnetz. Schalte ihn nicht über Deinen Router ans Internet frei und richte keine Port-Freigaben für die Web-Oberfläche des Dongle ein. Wenn Du von unterwegs auf den Dongle zugreifen willst, dann verwende ein VPN – schau in der Betriebsanleitung Deines Routers nach!

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert