Eine Infektion durch versteckte Malware zählt zu den gefährlichsten Szenarien für Internet-of-Things-(IoT)-Geräte. Während viele Nutzer klassische Malware auf PCs oder Notebooks kennen, wird die Gefahr durch vernetzte Kameras, Router, Sensoren und andere IoT-Geräte häufig unterschätzt. Besonders problematisch ist, dass kompromittierte Geräte oft weiterhin normal funktionieren und eine Infektion deshalb lange unentdeckt bleiben kann.
Für Unternehmen kann das zu einem ernsthaften Sicherheitsrisiko werden. IoT-Geräte sind häufig dauerhaft mit dem Netzwerk verbunden und können bei unzureichender Absicherung einen zusätzlichen Angriffspunkt darstellen. Angreifer versuchen dabei unter anderem, bekannte Sicherheitslücken, unsichere Zugangsdaten oder veraltete Firmware auszunutzen.
Ein einfacher Neustart kann bei manchen Schadprogrammen zwar dazu führen, dass nicht dauerhaft gespeicherte Bestandteile entfernt werden. Darauf sollten sich Unternehmen jedoch keinesfalls als Sicherheitsmaßnahme verlassen. Malware kann Schwachstellen erneut ausnutzen oder Mechanismen verwenden, durch die sie dauerhaft auf einem Gerät verbleibt.
Was ist die Hide-and-Seek-Malware?
Die Hide-and-Seek-(HNS)-Malware ist eine bekannte IoT-Malware, die gezielt vernetzte Geräte kompromittiert und diese zu einem sogenannten Botnet zusammenschließen kann. Ein Botnet besteht aus zahlreichen infizierten Geräten, die ohne Wissen ihrer Besitzer von Angreifern kontrolliert werden.
Solche kompromittierten Geräte können beispielsweise dazu verwendet werden:
- Netzwerke oder Online-Dienste durch koordinierte Anfragen zu überlasten (DDoS-Angriffe)
- weitere Geräte und Netzwerke nach Schwachstellen zu durchsuchen
- zusätzliche Schadsoftware zu verbreiten
- Netzwerkressourcen für kriminelle Aktivitäten zu missbrauchen
- unbefugten Zugriff auf Systeme und Informationen zu ermöglichen
Das Gefährliche daran: Ein betroffenes IoT-Gerät muss nicht unbedingt offensichtliche Fehlfunktionen zeigen. Eine Kamera kann beispielsweise weiterhin Bilder übertragen oder ein Sensor weiterhin Daten liefern, obwohl das Gerät im Hintergrund bereits kompromittiert wurde.
Gerade deshalb sollten sich Unternehmen nicht ausschließlich darauf verlassen, dass ein Gerät „normal funktioniert“. Auch Netzwerkaktivitäten, Firmware-Versionen und Zugriffsrechte sollten regelmäßig überprüft werden.
Warum sind IoT-Geräte so anfällig?
IoT-Geräte – ob Überwachungskameras, Router, Zutrittssysteme, Drucker, Sensoren oder andere vernetzte Komponenten – kommunizieren häufig direkt mit dem Unternehmensnetzwerk oder dem Internet.
Viele dieser Geräte werden nach der Installation jahrelang verwendet. Während Computer und Server meist regelmäßig gewartet und aktualisiert werden, geraten kleinere Netzwerkgeräte schnell in Vergessenheit.
Typische Schwachstellen sind:
- Standard-Passwörter, die nach der Installation nicht geändert wurden
- schwache oder mehrfach verwendete Passwörter
- veraltete Firmware
- fehlende Sicherheitsupdates
- nicht mehr vom Hersteller unterstützte Geräte
- unnötig aus dem Internet erreichbare Dienste
- schlecht abgesicherte Netzwerkverbindungen
- unzureichende Zugriffskontrollen
- fehlende Trennung zwischen IoT-Geräten und wichtigen Unternehmenssystemen
- mangelnde Überwachung des Netzwerkverkehrs
Mit jedem zusätzlichen vernetzten Gerät kann sich die potenzielle Angriffsfläche eines Unternehmens vergrößern. Deshalb sollten IoT-Geräte genauso in das IT-Sicherheitskonzept einbezogen werden wie PCs, Server und andere zentrale Systeme.
Warum IoT-Sicherheit für Unternehmen besonders wichtig ist
Ein einzelnes unsicheres Gerät kann unter Umständen Auswirkungen auf weitere Bereiche der Unternehmens-IT haben. Besonders kritisch wird es, wenn IoT-Geräte ohne ausreichende Trennung im selben Netzwerk wie Arbeitsplatz-PCs, Server oder andere sensible Systeme betrieben werden.
Wird beispielsweise eine schlecht geschützte Netzwerkkamera kompromittiert, kann ein Angreifer versuchen, von dort weitere Systeme im Netzwerk zu erreichen. Deshalb sollte die Sicherheit eines Unternehmensnetzwerks immer ganzheitlich betrachtet werden.
Eine professionelle Netzwerksegmentierung kann dabei helfen, unterschiedliche Geräte und Systeme voneinander zu trennen. IoT-Geräte können beispielsweise in einem eigenen Netzwerkbereich betrieben werden, sodass ihre Kommunikation mit wichtigen Unternehmenssystemen eingeschränkt wird.
Zusätzlich sollten Unternehmen dokumentieren, welche IoT-Geräte überhaupt eingesetzt werden. Nur wenn bekannt ist, welche Geräte sich im Netzwerk befinden, können Firmware-Versionen, Zugriffsrechte und Sicherheitsupdates zuverlässig kontrolliert werden.
Wie können Sie Ihre IoT-Geräte schützen?
Es gibt verschiedene Maßnahmen, mit denen Unternehmen das Risiko einer Infektion durch IoT-Malware deutlich reduzieren können.
1. Standard-Passwörter sofort ändern
Viele Geräte werden mit voreingestellten Zugangsdaten ausgeliefert. Diese sollten bereits bei der Installation geändert werden.
Verwenden Sie individuelle und ausreichend starke Passwörter. Administrator-Zugänge sollten außerdem nur Personen zur Verfügung stehen, die diese tatsächlich benötigen.
2. Firmware und Sicherheitsupdates installieren
Hersteller veröffentlichen regelmäßig Updates, um bekannte Sicherheitslücken zu schließen. Unternehmen sollten daher überprüfen, ob für eingesetzte Router, Kameras, Sensoren und andere Geräte aktuelle Firmware verfügbar ist.
Geräte, die vom Hersteller keine Sicherheitsupdates mehr erhalten, sollten kritisch geprüft und gegebenenfalls ersetzt werden.
3. IoT-Geräte vom restlichen Netzwerk trennen
Nicht jedes Gerät benötigt Zugriff auf alle Bereiche des Unternehmensnetzwerks. Durch getrennte Netzwerkbereiche können Zugriffe gezielt eingeschränkt werden.
Eine solche Segmentierung kann verhindern, dass ein kompromittiertes IoT-Gerät ohne Weiteres auf wichtige Server, Arbeitsplatz-PCs oder andere sensible Systeme zugreifen kann.
4. Unnötige Funktionen deaktivieren
Viele IoT-Geräte bieten Funktionen und Netzwerkdienste, die im täglichen Betrieb gar nicht benötigt werden. Nicht benötigte Dienste, Fernzugriffe oder Schnittstellen sollten deaktiviert werden, sofern dies möglich ist.
Je weniger unnötige Dienste erreichbar sind, desto kleiner wird die potenzielle Angriffsfläche.
5. Netzwerkverkehr überwachen
Professionelles Monitoring kann dabei helfen, ungewöhnliche Aktivitäten frühzeitig zu erkennen. Kommuniziert ein Gerät plötzlich mit unbekannten Systemen oder erzeugt ungewöhnlich viel Netzwerkverkehr, kann dies ein Hinweis auf eine Fehlkonfiguration oder einen Sicherheitsvorfall sein.
Gerade in Unternehmensnetzwerken sollte deshalb nicht nur der Zustand von Servern und PCs überwacht werden, sondern auch relevante Netzwerk- und IoT-Komponenten.
6. Firewalls und Zugriffskontrollen einsetzen
Firewalls spielen eine wichtige Rolle bei der Absicherung von Unternehmensnetzwerken. Sie können Kommunikationswege einschränken und unerwünschten Netzwerkverkehr blockieren.
In Kombination mit klar definierten Zugriffsrechten, sicheren Netzwerkstrukturen und weiteren Schutzmechanismen entsteht eine mehrschichtige Sicherheitsstrategie.
7. IoT-Geräte regelmäßig überprüfen
Ein Gerät sollte nicht nach der Installation jahrelang unbeachtet bleiben. Unternehmen sollten regelmäßig kontrollieren:
- Ist die Firmware aktuell?
- Wird das Gerät noch vom Hersteller unterstützt?
- Welche Benutzer haben Zugriff?
- Welche Netzwerkverbindungen benötigt das Gerät tatsächlich?
- Gibt es ungewöhnliche Aktivitäten?
- Werden noch alle aktivierten Funktionen benötigt?
So lassen sich unnötige Risiken frühzeitig erkennen.
Woran erkennt man möglicherweise infizierte IoT-Geräte?
Eine Malware-Infektion ist nicht immer offensichtlich. Trotzdem gibt es bestimmte Auffälligkeiten, die genauer untersucht werden sollten.
Dazu gehören beispielsweise ungewöhnlich hoher Netzwerkverkehr, unerwartete Verbindungen zu unbekannten Servern, häufige Abstürze oder Neustarts, plötzlich schlechtere Geräteleistung oder Änderungen an Einstellungen, die nicht von einem Administrator vorgenommen wurden.
Auch ungewöhnliche Anmeldeversuche oder neue Benutzerkonten können ein Warnsignal darstellen.
Nicht jede Auffälligkeit bedeutet automatisch, dass Malware vorhanden ist. Sie sollte jedoch Anlass sein, das betroffene Gerät und dessen Netzwerkkommunikation genauer zu untersuchen.
Was tun, wenn ein IoT-Gerät möglicherweise infiziert ist?
Besteht der Verdacht auf eine Kompromittierung, sollte das betroffene Gerät zunächst vom produktiven Netzwerk getrennt werden. Dadurch kann verhindert werden, dass sich ein möglicher Angriff auf weitere Systeme ausbreitet.
Anschließend sollten unter anderem die Firmware, Konfiguration und Zugangsdaten überprüft werden. Auch die Netzwerkprotokolle können wichtige Hinweise darauf liefern, mit welchen Systemen das Gerät kommuniziert hat.
Je nach Gerät und Sicherheitsvorfall kann ein Zurücksetzen auf Werkseinstellungen und eine anschließende sichere Neukonfiguration erforderlich sein. Entscheidend ist jedoch, auch die Ursache der Infektion zu untersuchen. Wird beispielsweise eine bekannte Sicherheitslücke nicht geschlossen, kann das Gerät nach der Wiederherstellung erneut kompromittiert werden.
Bei geschäftskritischen Systemen oder einem möglichen größeren Sicherheitsvorfall sollte eine professionelle Analyse der betroffenen IT-Infrastruktur erfolgen.
Mehrschichtige IT-Sicherheit statt einzelner Schutzmaßnahmen
IoT-Sicherheit sollte nicht isoliert betrachtet werden. Ein einzelnes Passwort, eine Firewall oder ein Firmware-Update allein kann keinen vollständigen Schutz gewährleisten.
Eine wirksame Sicherheitsstrategie kombiniert verschiedene Maßnahmen miteinander. Dazu gehören sichere Zugangsdaten, aktuelle Software, Netzwerksegmentierung, Firewalls, Monitoring, eingeschränkte Benutzerrechte sowie regelmäßige Überprüfungen der eingesetzten Systeme.
Für Unternehmen ist außerdem entscheidend, einen Überblick über die eigene IT-Infrastruktur zu behalten. Neue Geräte sollten dokumentiert und nach definierten Sicherheitsstandards eingerichtet werden. Nicht mehr benötigte oder veraltete Geräte sollten aus dem Netzwerk entfernt werden.
Fazit
Versteckte Malware zeigt, warum IoT-Geräte bei der IT-Sicherheit nicht übersehen werden dürfen. Kameras, Router, Sensoren und andere vernetzte Geräte können zusätzliche Angriffspunkte schaffen, wenn sie nicht regelmäßig aktualisiert, überwacht und ausreichend geschützt werden.
Unternehmen sollten deshalb insbesondere auf aktuelle Firmware, sichere Zugangsdaten, Netzwerksegmentierung, Firewalls und kontinuierliches Monitoring setzen. Gleichzeitig ist es wichtig, regelmäßig zu kontrollieren, welche Geräte sich überhaupt im Unternehmensnetzwerk befinden.
Ein mehrschichtiger Schutz reduziert das Risiko, dass ein einzelnes kompromittiertes IoT-Gerät zu einem Sicherheitsproblem für die gesamte IT-Infrastruktur wird.
Unsere zertifizierten IT-Experten vom Support Center 24 (SC24) unterstützen Unternehmen bei der Absicherung ihrer IT-Infrastruktur und der Auswahl geeigneter IT-Sicherheitslösungen – von Netzwerk- und Firewall-Lösungen bis hin zu Monitoring und laufender Betreuung.
Häufig gestellte Fragen (FAQs)
1. Was ist die Hide-and-Seek-Malware?
Hide and Seek (HNS) ist eine IoT-Malware, die vernetzte Geräte kompromittieren und in ein Botnet integrieren kann.
2. Welche IoT-Geräte können gefährdet sein?
Grundsätzlich können unterschiedliche vernetzte Geräte betroffen sein, beispielsweise IP-Kameras, Router, Sensoren und andere Geräte mit Netzwerkzugang. Das konkrete Risiko hängt unter anderem von Firmware, Konfiguration und vorhandenen Sicherheitslücken ab.
3. Wie können Unternehmen IoT-Geräte besser schützen?
Zu den wichtigsten Maßnahmen gehören starke Zugangsdaten, regelmäßige Firmware-Updates, Netzwerksegmentierung, Firewalls, eingeschränkte Zugriffsrechte und kontinuierliches Monitoring.
4. Reicht ein Neustart aus, um Malware zu entfernen?
Darauf sollte man sich nicht verlassen. Je nach Malware und betroffenem Gerät können weitere Maßnahmen wie eine Sicherheitsanalyse, ein Firmware-Update oder eine sichere Neukonfiguration erforderlich sein.
5. Warum sind IoT-Geräte für Cyberkriminelle interessant?
IoT-Geräte sind häufig dauerhaft mit Netzwerken verbunden und werden teilweise über lange Zeiträume ohne Updates betrieben. Unsichere Zugangsdaten oder bekannte Sicherheitslücken können sie deshalb zu attraktiven Angriffszielen machen.
6. Was ist Netzwerksegmentierung?
Bei der Netzwerksegmentierung wird ein Netzwerk in getrennte Bereiche aufgeteilt. Dadurch kann beispielsweise verhindert werden, dass IoT-Geräte uneingeschränkt auf wichtige Unternehmenssysteme zugreifen.
7. Wie erkennt man ein möglicherweise kompromittiertes IoT-Gerät?
Mögliche Hinweise sind ungewöhnlicher Netzwerkverkehr, unbekannte Verbindungen, unerwartete Konfigurationsänderungen oder auffällige Systemaktivitäten. Solche Auffälligkeiten sollten genauer untersucht werden.