Wifi-Sicherheitslücke bei WeWork

Mittlerweile hat sich herumgesprochen, dass WLAN-Netzwerke in Cafés, an Flughäfen oder anderen öffentlichen Plätzen nicht unbedingt sicher sind. Wer hierüber sensible Informationen sendet, läuft Gefahr, dass diese von anderen abgefangen oder manipuliert werden. Wenn man sich hingegen in ein Firmennetzwerk einwählt, rechnet man eher nicht mit solchen Problemen. Doch wie sieht es bei Anbietern von Shared Workspace aus, wo man neben einem Schreibtisch auch die gesamte Büro-Infrastruktur inklusive WLAN mietet?

Teemu Airamo, ein Kunde des demnächst an die Börse strebenden Anbieters WeWork in Manhattan, musste leider feststellen, dass das Netzwerk seines neuen Arbeitsplatzes ähnlich unsicher ist wie ein offenes Flughafen-Netzwerk. Bereits 2015, als Airamo das Büro innerhalb des WeWork-Komplexes bezog, überprüfte er die Sicherheit des zur Verfügung gestellten WLANs – und stellte verblüfft fest, dass er hunderte Geräte und Dokumente anderer Unternehmen im selben Bürokomplex identifizieren konnte. Natürlich meldete er seine Entdeckung direkt dem zuständigen WeWork-Manager, erhielt aber die lapidare Antwort, dass man Bescheid wisse.

Mittlerweile sind vier Jahre vergangen und es hat sich nichts geändert. Noch immer findet Airamo bei seinen regelmäßigen Sicherheitschecks des Netzwerks Finanzdaten, geschäftliche Transaktionen, Kundendatenbanken und E-Mails, aber auch vernetzte Computer, Server und sogar Kaffeemaschinen anderer WeWork-Mieter. Und es kommt noch schlimmer, denn offenbar benutzen verschiedene WeWork-Locations dasselbe WLAN-Passwort – und das wird nicht nur an die regulären Mieter herausgegeben, sondern auch an Kurzzeitmieter, die nur einen Konferenzraum oder einen Schreibtisch für ein paar Stunden mieten. Auch Besucher erhalten dieses Passwort ohne Probleme. Potenzielle Hacker müssten also lediglich einmal einen Raum bei WeWork mieten, um sich Zugriff auf die Daten der Mieter in unterschiedlichen Locations zu verschaffen. Hinzu kommt, dass dieses Passwort als Klartext in der WeWork-App angezeigt wird und darüber hinaus nicht besonders stark ist.

In einer Stellungnahme des Unternehmens heißt es, dass WeWork die Sicherheit und Privatsphäre seiner Mitglieder ernst nehme und alles dafür tue, um sie vor digitalen und physischen Bedrohungen zu schützen. Außerdem gebe es die Möglichkeit, verschiedene Sicherheitsmaßnahmen hinzu zu buchen, wie privates VLAN oder private SSIDs. Doch das kostet extra – eine lukrative Einnahmequelle in Zeiten, in denen Industriespionage und Hackerangriffe allgegenwärtig sind und Unternehmen große Kraftanstrengungen unternehmen, um sich zu schützen. Nutzen die Angestellten, externe Mitarbeiter oder Dienstleister allerdings einen Co-Working-Space mit derart schlechten Sicherheitsvorkehrungen in der Basisversion, ist all diese Mühe vergebens. Denn Airamo fand auch sensible Daten von externen Unternehmen, die nie Mieter von WeWork waren oder deren Dienstleistungen genutzt hatten, darunter zwei Kreditunternehmen, eine Versicherung und ein Personaldienstleister.

Dabei wäre es für WeWork eigentlich gar nicht so schwer, die Probleme zu beheben. Ähnlich wie viele Hotels es tun, könnte man das WLAN so konfigurieren, dass die einzelnen Geräte isoliert werden. So könnte man die Aktivitäten der Nutzer voreinander verbergen. Auch Firewalls würden dabei helfen, unberechtigte Scans des Netzwerks zu verhindern. Dass man nicht dieselben schwachen Passwörter an unterschiedlichen Locations nutzen sollte, versteht sich eigentlich von selbst. Stattdessen bietet WeWork Sicherheit als Zusatz-Feature an – welches sich selbstverständlich nicht so gut verkaufen würde, wenn die Basisversion bereits ein gesundes Maß an Sicherheit böte. Teemu Airamo hat sich mit seinem Unternehmen dafür entschieden, dieses Spiel nicht mitzuspielen und sich selbst um Sicherheitsvorkehrungen bemüht. Für einige Jahre nutzte er einen VPN-Tunnel. Da dieser jedoch die Internetverbindung extrem verlangsamte, baute er einen Raspberry Pi für seine Zwecke um, bei dem die Datenströme durch eine Blockchain-ID authentifiziert werden. Für den Otto-Normal-Mieter von WeWork dürfte das allerdings ohne Hilfe nicht so einfach möglich sein. Ihnen bleibt die langsamere Verbindung über VPN oder die kostenpflichtige Buchung eines Sicherheitspakets. Sicher ist jedoch, dass jeder, der sich in einen Shared Workspace einmietet, genau darauf achten sollte, ob und wie das verwendete WLAN geschützt ist und im Bedarfsfall entsprechende Maßnahmen ergreift.

Über die 8com GmbH & Co. KG

Das 8com Cyber Defense Center schützt die digitalen Infrastrukturen von 8coms Kunden effektiv vor Cyberangriffen. Es beinhaltet ein Security Information and Event Management (SIEM), Vulnerability Management sowie professionelle Penetrationstests. Zudem bietet es den Aufbau und die Integration eines Information Security Management Systems (ISMS) inklusive Zertifizierung nach gängigen Standards. Awareness-Maßnahmen, Security Trainings und ein Incident Response Management runden das Angebot ab.

8com gehört zu den führenden Anbietern von Awareness-Leistungen und Informationssicherheit in Europa. Seit 15 Jahren ist das Ziel von 8com, Kunden die bestmögliche Leistung zu bieten und gemeinsam ein ökonomisch sinnvolles, aber trotzdem möglichst hohes Informationssicherheitsniveau zu erzielen. Durch die einzigartige Kombination aus technischem Know-how und direkten Einblicken in die Arbeitsweisen von Cyberkriminellen können die Cyber-Security-Experten bei ihrer Arbeit auf fundierte Erfahrungswerte zurückgreifen.

Firmenkontakt und Herausgeber der Meldung:

8com GmbH & Co. KG
Europastraße 32
67433 Neustadt an der Weinstraße
Telefon: +49 (6321) 48446-0
Telefax: +49 (6321) 48446-29
http://www.8com.de

Ansprechpartner:
Kent Gaertner
Pressereferent
Telefon: +49 (30) 3030808913
Fax: +49 (30) 30308089-20
E-Mail: gaertner@quadriga-communication.de
Eva-Maria Nachtigall
Leiterin Kommunikation & Medien
Telefon: +49 (6321) 48446-0
E-Mail: redaktion@8com.de
Für die oben stehende Pressemitteilung ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel