Wir schreiben das Jahr 2026, und Besitzer gewöhnlicher Heim-Router, Smart-TVs oder TV-Boxen geraten zunehmend ins Visier von Cyberkriminellen. Diese Geräte lassen sich leicht in Botnetze und lokale Proxy-Netzwerke integrieren, über die wir bereits berichtet haben.
Kriminelle „vermieten“ infizierte Geräte. Sie ermöglichen Dritten, von der IP-Adresse des Opfers aus beliebige Websites zu besuchen, damit es so aussieht, als sei der Gerätebesitzer dort unterwegs. Solche Angebote sind für allerlei dubiose Machenschaften interessant: von Werbebetrug und Spam-Kampagnen bis hin zum Knacken von Passwörtern oder Hacken von Benutzerkonten. In einem früheren Artikel haben wir beschrieben, wie Heimrouter für solche Proxy-Netzwerke rekrutiert werden. Heute werfen wir einen Blick auf eine noch anfälligere und ebenso weit verbreitete Gerätekategorie: Smart-TVs und TV-Boxen.
Für Kriminelle sind sie aus zwei Gründen attraktiv. Erstens: Fernsehgeräte sind im Gegensatz zu Computern und Smartphones fast ununterbrochen mit dem Stromnetz verbunden und verfügen über eine schnelle Internetverbindung. Ein dunkler Fernsehbildschirm bedeutet nicht, dass das Gerät ausgeschaltet ist. Zweitens: Aufgrund der spezifischen Benutzeroberfläche und eingeschränkter Überwachungsmöglichkeiten bleiben verdächtige Hintergrundprozesse unbemerkt.
Diese Bedrohung entwickelt sich ständig weiter und wird immer aggressiver. Eine kürzlich veröffentlichte Studie ergab: Wenn sich Proxyware in einer Set-Top-Box einnistet, sind die Risiken für den Besitzer nicht auf den Diebstahl des Datenverkehrs beschränkt.
Anatomie der Infektion
Die Forscher nahmen eine beliebte TV-Box von SuperBox unter die Lupe, die wir bereits im Artikel Vermietet deine TV-Box dein Netzwerk? erwähnt haben.
SuperBox wirbt mit Tausenden von TV-Kanälen, die angeblich ohne Abo oder monatliche Gebühren zu haben sind. Frisch ausgepackt kann das Gerät aber nicht viel. Wer auf raubkopierte Inhalte zugreifen will, muss zuerst den proprietären App-Store der Marke installieren.
Nachdem zusätzliche Apps installiert wurden, werden Tausende von Fernsehsendern angezeigt. Gleichzeitig überflutet das Gerät hinter den Kulissen externe Websites mit nicht autorisierten Anfragen, und der Netzwerkverkehr wächst steil an. Alles ohne Warnungen und Erlaubnis des Besitzers.
Die Forscher fanden mehrere alarmierende Fakten. Zunächst wird das Opfer gleichzeitig in bis zu fünf Botnetzen registriert. Die SuperBox führt parallel Clients für mehrere Proxyware-Netze aus. Einige davon rivalisieren sogar miteinander und versuchen, die Installation konkurrierender Software zu verhindern.
Der Knüller sind jedoch Angriffe auf das interne Netzwerk. Die Proxyware in der TV-Box lässt ihre zahlenden „Kunden“ völlig ungehindert im Netzwerk gewähren. Sie können nicht nur externe Websites aufrufen, sondern auch auf Geräte im infiltrierten Heimnetzwerk zugreifen.
Normalerweise schützen die Heimrouter-Einstellungen und der Internetdienstanbieter vor Angriffen von außen. Da die Proxyware innerhalb des Netzwerks läuft, kann sie diese Barrieren jedoch umgehen. Ein Experiment zeigte, dass Angreifer über das Internet und eine infizierte Set-Top-Box ganz einfach die Verwaltungsoberfläche des Heimrouters öffnen können (z. B. Linksys). Obwohl darauf eigentlich nur der Besitzer zugreifen kann, wenn er mit dem Heim-WLAN verbunden ist. Hacker könnten also versuchen, Daten von anderen Geräten im selben Netzwerk zu stehlen oder sogar den Heimnetzwerkspeicher (NAS) zu verschlüsseln.
Dazu kommt ein Fehler in der SuperBox-Firmware. Er führt dazu, dass sich Hacker Administratorrechten besorgen und ferngesteuert beliebige Programme installieren und ausführen können. Eine Bedrohung, die alles andere als hypothetisch ist. Während des dreiwöchigen Tests wurde die Set-Top-Box mehr als 1.300 Mal über das Heim-Proxy-Netzwerk angegriffen. Die Angreifer installierten drei verschiedene Arten von Malware, darunter ein Startmodul für DDoS-Angriffe.
Die Malware verwendet verschiedene Methoden, um sich im System einzunisten. Sie übersteht sowohl Neustarts als auch Stromausfälle.
So prüfst du, ob deine Set-Top-Box für Hackerangriffe anfällig ist
Wenn du eine billige TV-Set-Top-Box oder einen Android-Fernseher einer unbekannten Marke besitzt, solltest du das Gerät auf Anomalien checken.
Am zuverlässigsten ist eine Überprüfung des Netzwerkverkehrs. Verwende die Statistiken in den Routereinstellungen. Bei einigen günstigen Modellen fehlt diese Funktion möglicherweise. Die Funktion heißt je nach Hersteller unterschiedlich, beispielsweise Traffic Analyzer (Asus), Traffic Usage (TP-Link) oder Traffic Monitor (Keenetic). Suche in der Geräteliste nach deinem Fernseher oder deiner Set-Top-Box und prüfe das Verhältnis der heruntergeladenen zu den hochgeladenen Daten. Der Wert für den Video-Download sollte hoch sein, jener für den Upload dagegen niedrig. Wenn deine Box Gigabyte an Daten nach draußen pustet oder permanent im Netzwerk aktiv ist, auch während sie nicht genutzt wird, ist sie höchstwahrscheinlich infiziert.
Falls keine Datenverkehrsstatistik verfügbar ist, solltest du auf indirekte Warnsignale achten:
- Die LEDs für Netzwerk und Speicheraktivität blinken ununterbrochen, obwohl das Gerät nicht verwendet wird.
- Das Gehäuse der Set-Top-Box ist ständig warm oder heiß.
- Die Benutzeroberfläche reagiert verzögert auf die Fernbedienung. Die Box friert zufällig ein, auch wenn keine hochauflösenden Videos laufen.
- Die Internetgeschwindigkeit auf anderen Geräten (Computern oder Telefonen) lässt zu wünschen übrig.
- Wenn du versuchst, bekannte Websites über dein Heim-WLAN zu besuchen, wird immer wieder ein CAPTCHA angezeigt. Das könnte bedeuten, dass dein Netzwerk kompromittiert ist und in Spam-Datenbanken eingetragen wurde.
- Der technische Support deines Internet-Providers ruft an und erkundigt sich wegen ungewöhnlich hoher Netzwerkauslastung.
Infiziertes Gerät – was jetzt?
Der beste Rat: Gerät vom Internet trennen und entsorgen. Wenn du das Gerät weiterhin benötigst, solltest du die Risiken wie folgt minimieren:
- Auf Werkseinstellungen zurücksetzen (Hard Reset). Setze deine Set-Top-Box auf die ursprünglichen Einstellungen zurück.
- Im Offline-Modus konfigurieren. Wenn du das Gerät nach dem Reset zum ersten Mal einschaltest, überspringe den Schritt der WLAN-Einrichtung und schließe das Ethernet-Kabel nicht an.
- App-Installation blockieren. Gehe zu den Android-Einstellungen und deaktiviere die Installation von Apps aus unbekannten Quellen. Stelle sicher, dass alle Debug-Funktionen deaktiviert sind (sofern aktiviert): USB-Debugging, Wireless-Debugging und ADB. Die Namen der Menüelemente können je nach Android-Version und Gerätehersteller variieren.
- Gerät im Netzwerk isolieren. Richte auf deinem Router ein WLAN-Gastnetzwerk ein und verbinde die TV-Box damit. Aktiviere in den Einstellungen deines Routers die Client-Isolierung (falls vorhanden). Dadurch kann die Box andere Geräte in deinem Heimnetzwerk nicht sehen. Vorteil: Deine Computer und Netzwerkspeicher sind geschützt.
- Nach Updates suchen. Wenn die Box mit dem Gastnetzwerk verbunden ist, solltest du nach offiziellen Firmware-Updates suchen: Manche Hersteller beheben bekannte Schwachstellen. Bei weniger namhaften Marken kann man sich darauf leider nicht verlassen.
Die zuverlässigsten Schutzmaßnahmen
Der Kauf billiger Geräte, die das Streaming von Raubkopien versprechen und Software aus zweifelhaften Quellen installieren, ist ein bewährtes Rezept, um ein Heimnetzwerk zu gefährden. Deine IP-Adresse verwandelt sich in eine Quelle bösartiger Aktivitäten. Bestenfalls wirst du von deinem Internet-Provider blockiert, im schlimmsten Fall klopfen irgendwann die Strafverfolgungsbehörden an deiner Tür. Außerdem können Hacker deine Box als Ausgangspunkt nutzen, um deinen PC und dein NAS zu attackieren. Mögliche Folgen: Diebstahl persönlicher Daten und Ransomware-Angriffe.
Die sicherste Option: Geräte von vertrauenswürdigen Marken kaufen und für legale Inhalte bezahlen. Damit niemand die Kontrolle über dein Netzwerk übernehmen kann, müssen die Verwaltungsoberfläche deines Routers sowie deine anderen Heimgeräte mit einmaligen, starken Passwörtern geschützt sein. Ein zuverlässiger Passwort-Manager kann sich alle Passwörter für dich merken. Unsere Empfehlung: Kaspersky Password Manager. Und mit der Funktion „Smart Home-Monitor“, die zu Kaspersky Premium gehört, behältst du die vollständige Kontrolle über alle deine Geräte.
Hier findest du weitere interessante Fakten über Smart-Home-Geräte:
smart-tv
Tipps