Neue VPN-Dienst-Sicherheitslücke: Bedrohung für die Nutzer

Kurzfassung

Schützen Sie sich vor TunnelVision: Wir erklären, wie eine Schwachstelle in den meisten VPNs über die DHCP-Option 121 den Datenverkehr aus dem Tunnel leitet und welche Gefahren das in öffentlichen Netzwerken birgt

Kostenlose VPNs brechen ab und werden gesperrt? Kostenlos testen
Neue VPN-Dienst-Sicherheitslücke: Bedrohung für die Nutzer

Forscher haben kürzlich eine gravierende Sicherheitslücke in den meisten VPN-Anwendungen entdeckt, die das eigentliche Ziel dieser Dienste – den Schutz des Internetverkehrs – komplett untergraben kann. Diese Sicherheitslücke, bekannt unter dem Namen TunnelVision, ermöglicht es, Nutzerdaten außerhalb des verschlüsselten Tunnels umzuleiten, wodurch die Vertraulichkeit und Sicherheit der Informationen gefährdet wird.

Wie die TunnelVision-Schwachstelle funktioniert und wie Sie sich schützen können

Der Angriff TunnelVision nutzt eine Schwachstelle im DHCP-Protokoll (Dynamic Host Configuration Protocol), das IP-Adressen an Geräte im Netzwerk verteilt. Mithilfe der Option 121 (ein spezieller Parameter im DHCP-Protokoll, mit dem der DHCP-Server zusätzliche Routen für den Netzwerkverkehr festlegen kann) können Angreifer den Internetverkehr über eigene Server umleiten und so den VPN-Tunnel umgehen. Dadurch können Nutzerdaten eingesehen, manipuliert oder sogar blockiert werden – und das völlig unverschlüsselt.

So läuft der TunnelVision-Angriff ab:

  • Start eines DHCP-Servers. Der Angreifer richtet in demselben Netzwerk, in dem sich das Opfer befindet – zum Beispiel einem öffentlichen WLAN in Café oder Hotel – einen bösartigen DHCP-Server ein.
  • Nutzung der DHCP-Option 121. Der DHCP-Server verwendet die Option 121, um die Standard-Routen des Datenverkehrs zu verändern und den Traffic nicht durch den VPN-Tunnel, sondern über die physische Netzwerkschnittstelle zu leiten.
  • Umlenkung des Datenverkehrs. Die Option 121 legt eine Route mit höherer Priorität als die Standardroute des VPN fest. Folglich läuft ein Teil oder der gesamte Internetverkehr über den Server des Angreifers, statt den geschützten VPN-Tunnel zu nutzen.
  • Unauffälligkeit des Angriffs. Die VPN-App zeigt weiterhin eine aktive und gesicherte Verbindung an, weil der eigentliche VPN-Tunnel noch besteht, obwohl die Daten längst abgefangen wurden. Die Funktion «Kill Switch», die bei Datenverlusten das VPN automatisch trennt, greift in diesem Fall nicht.
  • Analyse und Manipulation des Datenverkehrs. Der Angreifer kann nun persönliche Nachrichten, Passwörter abgreifen oder sogar Schadsoftware in übertragenen Dateien einschleusen.

So schützen Sie sich vor TunnelVision

Obwohl die Schwachstelle viele Betriebssysteme betrifft, gibt es einige Maßnahmen, mit denen Sie das Risiko eines TunnelVision-Angriffs vermindern oder ganz verhindern können:

  • Verwendung von Android. Das Betriebssystem Android unterstützt die für den TunnelVision-Angriff genutzte Option 121 nicht – dadurch sind VPNs auf Android-Geräten deutlich sicherer.
  • VPN innerhalb einer virtuellen Maschine nutzen. Dies schafft eine zusätzliche Isolationsebene, sodass selbst bei einem Angriff auf den Hauptrechner die VPN-Daten im virtuellen Umfeld geschützt bleiben.
  • Verbindung über mobile Hotspots herstellen. Die Nutzung mobiler Datenverbindungen wie Handy-Hotspots reduziert die Angriffsgefahr deutlich, da diese Netzwerke nicht dieselben anfälligen Mechanismen wie öffentliche WLANs besitzen.
  • Manuelle Konfiguration der Routing-Regeln. Erfahrene Nutzer können die Netzwerkrouten selbst einstellen, damit der komplette Datenverkehr immer durch den VPN-Tunnel geführt wird. Das erfordert Kenntnisse im Umgang mit Netzwerkbefehlen, schützt aber vor schädlichen Routen.
  • Beschränkung von DHCP-Servern. Wenn Sie Ihr Netzwerk kontrollieren, können Sie Netzwerkgeräte so konfigurieren, dass sie DHCP-Antworten von unbekannten Servern blockieren oder ignorieren, was das Einrichten gefälschter DHCP-Server in Ihrem lokalen Netzwerk verhindert.
  • Verbindungskontrolle. Prüfen Sie regelmäßig, ob Ihr VPN-Datenverkehr tatsächlich über den geschützten Kanal verläuft. Hierfür können externe Tools zur Überwachung von IP-Adressen und Routen helfen.
  • Systemfirewalls einsetzen. Eine Firewall, die Traffic blockiert, der nicht durch den VPN-Tunnel geht, hilft, Datenlecks außerhalb des Tunnels zu verhindern.
  • Persönlichen VPN-Server verwenden. Am sichersten sind persönliche VPN-Server, da hierbei niemand aus fremden Netzwerken in das VPN eingreifen kann.

Die TunnelVision-Schwachstelle stellt eine ernsthafte Gefahr für VPN-Nutzer dar, besonders in öffentlichen Netzwerken. Mit Maßnahmen wie dem Einsatz von virtuellen Maschinen, Android-Geräten oder einem privaten VPN-Server können Sie Ihre Daten wirkungsvoll schützen.

Privater VPN-Server: effektiver Schutz vor neuen Bedrohungen

Ein privater VPN-Server bietet das höchstmögliche Sicherheitsniveau, weil Sie damit alle Netzwerkeinstellungen komplett kontrollieren und so die Angriffsmöglichkeiten minimieren.

Mehr zu privaten VPN-Servern erfahren Sie und können Sie direkt auf VPN.how erwerben. Im FAQ-Bereich finden Sie Antworten auf die häufigsten Nutzerfragen, während unsere Übersichten und Ratgeber detaillierte Einblicke in Produkte und Trends der digitalen Sicherheit geben.


Diesen Artikel teilen: