Siehe bspw. heise.de: APT-Angriff auf Fernwartungssoftware? Sicherheitsvorfall bei TeamViewer | heise online
Hier und da wird TeamViewer ja zur Fernwartung oder auch für den Home Office Zugang benutzt. Von daher: Obacht!
ging der Sicherheits-Vorfall beim "Teamviewer" vor mehreren Monaten in eine ähnliche Richtung ?
.... beim unbeaufsichtigten Zugriff auf die ferngesteuerten Systeme fühlt sich der Angreifer vermutlich wie im Schlaraffenland
@vogtsburger schrieb:ging der Sicherheits-Vorfall beim "Teamviewer" vor mehreren Monaten in eine ähnliche Richtung ?
-> Teamviewer: Sicherheitslücke im Client ermöglicht Rechteausweitung | heise online
Das ist in meinen Augen eher "daily business" für Anbieter von Soft- und/oder Hardware.
"daily business" passt ganz gut. AnyDesk wurde auch schon Opfer. Eigentlich nur eine Frage der Zeit, bis wir dann alle Firmen durchhaben. Kommt drauf an, wer schneller ist: neue StartUps oder die Angreifer. Wohin das führen soll, weiß ich aber bis heute nicht.
... eigentlich würde ich ganz naiv voraussetzen, dass Anbieter von Fernbetreuungssoftware, deren Software ja genau darauf basiert, auf beliebige 'fremde' Systeme zugreifen zu können, die höchstmöglichen Sicherheitsstandards haben müssten
Wenn selbst solche Anbieter wie Teamviewer und AnyDesk angreifbar sind, frage ich mich wirklich, welche Anbieter von Online-/Cloud-/RemoteAccess-Services etc. man überhaupt noch als "sicher" bezeichnen kann.
Aus meiner Sicht dürfte es in der Konfiguration solcher Dienste keine Optionen zur Lockerung des Sicherheitslevels geben, selbst wenn dadurch die Nutzung der Dienste nicht mehr sooo barrierefrei ist ...
... also z.B. Pflicht zur 2-Faktor-Authentifizierung oder Pflicht zur biometrischen Authentifizierung oder Ähnliches
@vogtsburger schrieb:Aus meiner Sicht dürfte es in der Konfiguration solcher Dienste keine Optionen zur Lockerung des Sicherheitslevels geben, selbst wenn dadurch die Nutzung der Dienste nicht mehr sooo barrierefrei ist ...
... also z.B. Pflicht zur 2-Faktor-Authentifizierung oder Pflicht zur biometrischen Authentifizierung oder Ähnliches
Und dann kommt der Kunde / User um die Ecke und will das alles nicht und geht zur Konkurrenz. 😉 Ich würde diese Pflicht halt auch bevorzugen.
Letztlich entscheidet der Kunde selber welche Lösung er einsetzt und wie sicher diese konfiguriert wird/werden kann.
Ich erlebe in dem Bereich leider sehr viel Ignoranz. Wenn ich alleine sehe, wie viele Kunden im "M365 Bereich" nicht bereit sind die MFA zu nutzen bzw. / oder alternativ "Entra ID P1" zu lizenzieren... Aber: Das sind halt nicht meine Daten und ich bin ebenfalls nicht dafür haftbar. 😉
Zum Vorfall siehe z.B. auch hier:
https://www.borncity.com/blog/2024/06/28/teamviewer-wohl-erneut-gehackt-juni-2024/
Gruß, vw
Wollen wir dazu auch mal 1 zentralen Thread schaffen? Oder soll ihn Dirk umbenennen? Aus gegebenen Anlass 😶: Dropbox gehackt – Kundendaten im April 2024 abgezogen
Ich lege meine Hand dafür nicht ins Feuer aber es scheint so, als wäre die 2FA umgangen worden (bitte diese Aussage mit Vorsicht genießen), wenn man beim Passwortwechsel zur 2FA gebeten wird, die man hoffentlich nur selbst hat.
Ob diese Community daher keine 2FA braucht: Ich bin mir langsam sehr unsicher.