Datenschutz & Sicherheit
Das US-Routerverbot und seine durchsichtige Begründung
Die USA lassen neue Routermodelle für den Verbrauchermarkt („Consumer-Grade“) nur noch zu, wenn sie zur Gänze in den USA entworfen, entwickelt und produziert werden. Das wäre eine tolle Nachricht für Hersteller solcher Router. Doch solche Produzenten gibt es nicht. Das zeigt sich schon daran, dass niemand „Made in USA Router for the Consumer Segment“ (MURCS) anpreist.
Weiterlesen nach der Anzeige
Bereits genehmigte Routermodelle dürfen weiter verkauft und genutzt werden, doch sind Updates von Firmware und Software verboten. Für Sicherheitsupdates gibt es eine Ausnahme bis 1. März 2027. Was als „consumer-grade“ gilt, ja sogar, was als „Router“ gilt, bleibt offen. Und bis heute schweigt die FCC zu Fragen von heise online, ob Open-Source-Software als inländisch oder ausländisch eingestuft wird, und wie es um ausländische Patente steht.
(Bild: Daniel AJ Sokolov )
Daniel AJ Sokolov schreibt seit 2002 für heise online, anfangs aus Wien. Seit 2012 versucht er als Nordamerika-Korrespondent von heise online, Kanadier und US-Amerikaner zu verstehen und ihr Wesen begreiflich zu machen.
Gleichzeitig ist das Verbot streng: „Production generally includes any major stage of the process through which the device is made, including manufacturing, assembly, design, and development.“ Also jeder wichtige Schritt bei Design, Entwicklung, Produktion und Zusammenbau muss in den USA erfolgen. Mit Zusammenstecken asiatischer Teile in US-Gefängnissen wäre es nicht getan.
Die republikanisch geführte Regulierungsbehörde FCC (Federal Communications Commission) begründet das Verbot mit einer geheimen Feststellung nicht genannter Geheimdienste, wonach ausländische Verbraucher-Router ein „inakzeptables Risiko für die nationale Sicherheit“ darstellen. Diese Feststellung erfüllt formal die gesetzliche Vorgabe (47 U.S.C., Paragraph 1601[c]) für das Verbot. Dieselbe Floskel wandte die FCC im Dezember auch beim Verbot neuer ausländischer Flugdrohnenmodelle an.
Typhoon
Die veröffentlichte Zusammenfassung der geheimen Feststellung der geheimen Geheimdienste erwähnt mögliche Folgen mangelhafter Sicherheit bei Routern: „Störung von Netzverkehr, Ermöglichung lokaler Netzspionage und Verletzung von Immaterialgüterrechten.“ Dazu kommen scheinbar harte Fakten: „Zusätzlich waren im Ausland hergestellte Router direkt verwickelt in die Angriffe von Volt, Flax und Salt Typhoon, die kritische amerikanische Kommunikations-, Energie-, Verkehrs- und Wasserinfrastruktur im Visier hatten.“
Weiterlesen nach der Anzeige
Das ist nicht ganz falsch. Router hatten durchaus etwas damit zu tun. Und weil es nach US-Definition inländische Router nicht gibt, waren es, zwangsweise, ausländische Router.
Volt
2023 machte Microsoft darauf aufmerksam, dass chinesische Angreifer Betreiber kritischer Infrastruktur ausspionieren. Zur Verschleierung des Datenverkehrs nutzten sie tatsächlich fremde „Small Office/Home Office“-Router (SOHO). Die Abgrenzung zwischen SOHO und Consumer-Grade ist unklar, aber zweitrangig. Denn Volt Typhoons Einfallstore waren Lücken in Fortinet-Firewalls, die Verbraucher nicht zu betreiben pflegen.
Flax
Mit Flax Typhoon ist ein großes Botnet gemeint, das zum Zeitpunkt seiner Entdeckung 2024 über 260.000 Router und vernetzte Geräte des Alltagsgebrauchs (IoT) ahnungsloser Haushalte ausnutzte. Die zahlenmäßig meistbetroffenen Länder waren die USA, mit großem Abstand gefolgt von Vietnam und Deutschland. Das Botnet wird der Volksrepublik China zugeschrieben und nutzte 66 öffentlich bekannte Sicherheitslücken aus; die älteste war bereits 2015 bekannt.
Wie das amtliche Cybersecurity Advisory zeigt, sind 98,5 Prozent der Prozessoren der für Flax Typhoon missbrauchten Geräte in den USA entwickelt worden. Nur 1,5 Prozent waren demnach ARM-Geräte, deren Ursprung in britischen Designs liegt. Am Prozessordesign, das fortan amerikanisch sein muss, kann es also nicht gelegen haben. Das Advisory vom September 2024 empfiehlt unter anderem, Updates einzuspielen, Default-Passwörter durch eigene, starke zu ersetzen und Geräte vom Netz zu nehmen, wenn der Hersteller sie nicht mehr unterstützt. Woher man zuverlässig wissen soll, dass der Hersteller seine Produkte nicht mehr absichert, bleibt offen.
Salt
Salt Typhoon war eine erfolgreiche chinesische Spionage(-abwehr)-Mission in dutzenden Ländern. In den USA drangen die Angreifer bei großen Netzbetreibern ein, darunter AT&T, Verizon und T-Mobile. Ironie der Geschichte: Die Spione nisteten sich ausgerechnet in jenen Systemen ein, die die USA zum Abhören von Telefonaten und Kopieren fremder Datenübertragungen nutzen.
Die Eindringlinge nutzten bereits bekannte Lücken in riesigen Cisco-Routern, die niemand bei sich zu Hause betreibt. Die Netzbetreiber hatten es versäumt, voreingestellte Passwörter zu ändern und Updates gegen bekannte Softwarefehler einzuspielen. Gefürchtete Zero Days, also zuvor unbekannte Sicherheitslücken, wurden laut offiziellen US-Untersuchungen nicht ausgenutzt.
Das mit der Untersuchung befasste Cyber Safety Review Board hat Donald Trump auflösen lassen. Das war ihm so wichtig, dass die Anordnung am ersten Tag seiner zweiten Amtszeit als US-Präsident ergangen ist.
Datenschutz & Sicherheit
Sperre von Anthropics KI-Modellen: China soll Zugriff auf Mythos gehabt haben
Die US-Regierung hat die Abschaltung der KI-Modelle Fable 5 und Mythos 5 von Anthropic unter anderem angeordnet, weil es den Verdacht gibt, dass eine Gruppe mit Verbindungen zur chinesischen Regierung Zugriff auf letzteres hatte. Das berichtet das US-Magazin Semafor unter Berufung auf eine anonyme Quelle. Das könnte erklären, warum nicht nur das beschränkte Fable 5, sondern auch Mythos 5 gesperrt werden musste. Der Zugriff auf letzteres war eigentlich streng reglementiert. Sollte die Volksrepublik Zugriff darauf haben, könnte das ein Risiko für die nationale Sicherheit der USA darstellen, schreibt Semafor. Eine Bestätigung steht aber aus. Bislang hieß es, dass es eine Möglichkeit gegeben hat, Schutzmechanismen von Fable 5 zu umgehen, weshalb die Sperre angeordnet wurde.
Weiterlesen nach der Anzeige
Holpriger Start und Kehrtwende
Anthropic hat Fable 5 vorigen Dienstag als inhaltlich eingeschränkte Variante des neuen Mythos 5 freigegeben. Erste Tests hatten die merklich höhere Leistungsfähigkeit des KI-Modells bestätigt, aber auch zu Kritik an den Sicherheitsmaßnahmen geführt. Stufte ein sogenannter Classifier eine Anfrage als heikel ein, beantwortete nicht Fable die Frage, sondern das ältere Modell Claude Opus 4.8. Damit wollte Anthropic verhindern, dass Angreifer die Fähigkeiten des Modells für Cyberattacken oder andere schädliche Zwecke ausnutzen. Das konnte aber auch bei „sicheren, normalen Inhalten“ passieren, heiß es in einem Hinweis. Das Vorgehen hat für viel Kritik gesorgt.
Am Freitag hat Anthropic dann unerwartet den Zugriff auf Fable 5 und Mythos 5 gesperrt – für alle Nutzerinnen und Nutzer weltweit. Auslöser war angeblich eine Exportkontrolldirektive der US-Regierung, die ausländischen Staatsangehörigen den Zugriff auf beide Modelle untersagt – auch ausländischen Anthropic-Angestellten innerhalb der USA. Am Wochenende hieß es dann, dass Amazon-CEO Andy Jassy vorher US-Finanzminister Scott Bessent von einem mutmaßlichen Jailbreak berichtet habe. Grundlage soll ein Bericht der Cybersicherheits-Abteilung seines Konzerns gewesen sein, in dem der angebliche Jailbreak erklärt wurde. Dass die Volksrepublik China Zugriff auf Mythos gehabt haben soll, wurde erst später bekannt. Die genauen Hintergründe bleiben deshalb unklar.
(mho)
Datenschutz & Sicherheit
phpBB: Kritische Sicherheitslücke ermöglicht Kompromittierung
IT-Forscher haben in der populären Forensoftware phpBB Sicherheitslücken entdeckt, die etwa die Anmeldung mit jedem Nutzerkonto ermöglichen. Das ganze Board lässt sich damit übernehmen. Ein Update steht bereit, das Admins zügig anwenden sollten.
Weiterlesen nach der Anzeige
Das Leck finde sich seit zehn Jahren in der Software, schreibt der Anbieter des genutzten KI-Pentesting-Tools in einer Analyse. Wie Mitarbeiter von Aikido erklären, ist die Standardkonfiguration anfällig, mithin tausende Foren für Angriffe verwundbar. Unabhängig davon hat Dan Stefan Alexandru die Lücke und eine weitere ebenfalls aufgespürt.
Das phpBB-Team hat die Version 3.3.17 „Young Bertie“ veröffentlicht, die diese und weitere Lücken schließt, und bittet Foren-Admins um rasches Update der Software. Insgesamt stopft das Release vier Sicherheitslücken. Als kritisches Risiko gilt eine Umgehung der Authentifizierung, durch die Angreifer einen gültigen Session-Token als beliebiger aktiver Nutzer erhalten können. Mit einer einzigen HTTP-Anfrage, ohne vorherige Anmeldung. Damit lassen sich fremde Nutzerkonten übernehmen (CVE-2026-48611, CVSS 9.8, Risiko „kritisch“). Diese Sicherheitslücke haben die beiden Entdecker unabhängig aufgedeckt und gemeldet.
Mehrere Sicherheitslücken: Jetzt updaten
Die zweite erwähnte Schwachstelle betrifft die Prüfungen in der OAuth-Implementierung, sie bedingt eine Schwachstelle vom Typ „Cross Site Request Forgery“ (CSRF). Wenn Opfer auf einen präparierten Link der Angreifer klicken, ermöglicht es die Übernahme des Kontos (CVE-2026-48612, CVSS 8.0, Risiko „hoch“).
Details zu den Lücken will Aikido noch nicht veröffentlichen, damit Admins Zeit zum Updaten haben. Allerdings ist die gepatchte Version veröffentlicht und mit einem einfachen diff gelangen Kriminelle an die nötigen Informationen, welcher Code verändert wurde. Angriffe sind daher in Kürze zu erwarten.
(dmk)
Datenschutz & Sicherheit
Präparierte PDF-Datei kann Avira Antivirus gefährlich werden
Angreifer können an mehreren Sicherheitslücken in Avira Antivirus ansetzen und im schlimmsten Fall Schadcode ausführen, um das System vollständig zu kompromittieren. Überdies ist Avira Password Manager unter bestimmen Bedingungen verwundbar.
Weiterlesen nach der Anzeige
Mehrere Softwareschwachstellen
In der US-amerikanischen National Vulnerability Database vom National Institute of Standards and Technology (NIST) sind vier Sicherheitslücken in Antivirus (CVE-2026-6676 „hoch“, CVE-2025-9033 „hoch“, CVE-2025-9032 „hoch“, CVE-2025-14098 „hoch“) und eine in Password Manager (CVE-2026-12068 „hoch“) aufgelistet. Im Sicherheitsbereich der Website von Gen Digital, zu der Avira gehört, tauchen die Sicherheitslücken bislang nicht auf. Von den Lücken sind die Linux-, macOS- und Windows-Version betroffen.
Bei Antivirus können Angreifer in allen vier Fällen mit präparierten Dateien an den Lücken ansetzen. Werden manipulierte OSIX-Tar-Archive, PDF-, Windows-PE- oder ausführbare MS-DOS-Dateien verarbeitet, kommt es zu Speicherfehlern (out-of-bounds). So etwas sorgt in der Regel für Abstürze. Oft gelangt in so einem Kontext aber auch Schadcode auf Systeme.
Lücken geschlossen
Aus den CVE-Beiträgen geht hervor, dass die Schwachstellen offensichtlich die Scan-Engine betreffen und nicht den Client. Als früheste vollständig gepatchte Scan-Engine-Version nennen die CVE-Einträge 8.3.70.104. Wer Antivirus nutzt, sollte sicherstellen, dass mindestens diese Ausgabe installiert ist.
Es ist derzeit unklar, wann die reparierte Ausgabe erschienen ist. In der Regel genehmigen sich jedoch die AV-Hersteller unter der Gen-Digital-Führung um die drei Monate Zeit, bis sie geschlossene Sicherheitslücken benennen.
Weiterlesen nach der Anzeige
Password Manager ist nur in Kombination mit Firefox angreifbar. Ist das gegeben, können Angreifer auf einem nicht näher ausgeführten Weg im Kontext von Autofill-Feldern Zugangsdaten abgreifen. An dieser Stelle nennt der CVE-Eintrag keine dagegen gerüstete Versionsnummer.
(des)
-
Künstliche Intelligenzvor 3 Monaten
JBL Bar 1300MK2 im Test: Soundbar mit Dolby Atmos, starkem Bass und Akku‑Rears
-
Künstliche Intelligenzvor 3 MonatenOscars 2026: Was die heise‑Leser anders entschieden hätten
-
Künstliche Intelligenzvor 3 MonatenEmpfehlungsalgorithmen bei TikTok erklärt: Die Maschine hinter dem Endlos‑Feed
-
Social Mediavor 3 MonatenVon Kennzeichnung bis Plattformpflichten: Was die EU-Regeln für Influencer Marketing bedeuten – Katy Link im AllSocial Interview
-
Künstliche Intelligenzvor 2 Monaten„Don’t Starve Elsewhere“: Survival‑Hit kehrt nach zehn Jahren zurück
-
Künstliche Intelligenzvor 2 MonatenWeitere Entlassungswelle bei Disney: Bis zu 1000 Mitarbeiter betroffen
-
Künstliche Intelligenzvor 2 MonateniX-Workshop Angriffsziel lokales AD − Schwachstellen finden und beheben
-
Künstliche Intelligenzvor 2 MonatenKine‑Exakta: Die erste Spiegelreflexkamera fürs Kleinbild
