7 Ich hatte heute Nacht einen Traum, und der geht ungefähr so: Ich nehme Kontakt zu einer außerirdischen Intelligenz auf. Wir tippen in einer Konsole hin und her, ungefähr so, wie ich tagsüber mit Claude Code arbeite. Frage, Antwort, Frage, Antwort. Irgendwann schreibt die Entität: Du, mir ist das zu anstrengend mit dir zu schreiben. Warte mal. Für ein, zwei Sekunden poppen ein paar Terminals auf, irgendwelche Befehle rauschen durch, dann kommt eine Stimme aus den Lautsprechern meines Notebooks: So, jetzt können wir auch sprechen. Wenige Sekunden später hatte sie sich im Rest des Netzwerks ausgebreitet. Das Beste daran: Diese Entität hatte überhaupt nichts Böses im Sinn. Ihr war Tippen schlicht zu mühsam. Sie hatte ein Ziel, sie hat den effizientesten Weg dorthin gesucht, und der führte eben durch meine Geräte. Sie hatte ein Goal. Den Rest hat sie einfach erledigt. Im Traum war es ein Außerirdischer. Aufgewacht bin ich als jemand, der täglich mit KI arbeitet — und der sich seitdem eine unangenehme Frage stellt. Wie viele Computer stehen eigentlich bei mir herum? Ich habe zwei Orte, an denen ich mich aufhalte: ein Haus auf dem Land und eine Stadtwohnung. Während ich diesen Text schreibe, sind im Landhaus 41 Clients und 12 UniFi-Netzwerkgeräte online. Landhaus: 41 Clients online, 25 offline. Gerätenamen und WLAN-Namen habe ich unkenntlich gemacht — man muss es ja nicht übertreiben. In der Stadtwohnung sind es 52 Clients und 14 UniFi-Geräte. Stadtwohnung: 52 Clients online. Zusammen mit dem Landhaus sind das rund 120 Geräte mit eigener IP-Adresse. An dieser Stelle die Erinnerung: Wir sind ein Haushalt mit zwei Personen und drei Hunden. Die Hunde haben, soweit ich weiß, keine eigenen Geräte. Macht rund 60 vernetzte Geräte pro Mensch. Ein großer Teil davon sind sogenannte Household Appliances. Allein in der Küchendeckenlampe stecken sechs Govee-Birnen, alle RGBWW, alle per WLAN und selbstverständlich per Cloud steuerbar. Die Radiator-Heizung ist online — über smarte Thermostate habe ich hier schon geschrieben. Der Boiler ist online. Ein Teil des Zoos hängt an Zigbee, ein anderer spricht Matter. Wenn ich es recht bedenke, ist ungefähr alles online außer den Hunden. Und ich weiß: Diese Geräte haben seit gut einem Jahr kein Update mehr gesehen. Dafür gibt es genau zwei Erklärungen. Entweder sind sie von Anfang an so makellos programmiert worden, dass seit einem Jahr schlicht nichts mehr zu verbessern war — Software, die fertig ist, ein Jahrhundertwerk. Oder der Hersteller hat sie sich selbst überlassen und konzentriert sich auf die nächste Generation, die er in zwei Jahren ebenfalls sich selbst überlassen wird. Ich neige zur zweiten Erklärung. Und das ist nur, was eine IP hat Die knapp 120 Geräte sind ja nicht alles. Das ist nur der Teil, der eine IP-Adresse besitzt und deshalb in einer Übersicht auftaucht. Dazu kommt alles, was per Bluetooth spricht. Per Zigbee. Per Z-Wave. Per Superlink. Jedes dieser Protokolle ist eine eigene Funkinsel mit eigener Firmware, eigenen Bugs und eigener Update-Politik — falls es überhaupt eine gibt. Und jedes einzelne dieser Geräte ist ein potenzieller Startpunkt. Nicht unbedingt für den großen Einbruch, sondern für das, was danach kommt: Lateral Movement. Sich seitwärts weiterhangeln. Und vor allem: sich irgendwo einnisten, wo niemand nachschaut, um von dort aus immer wieder zurückzukommen. Der Klassiker unter den Beispielen ist das Aquarium-Thermometer in einem Casino, über das Angreifer angeblich ins Netz kamen. Ich erzähle die Geschichte hier ausdrücklich nicht als Beleg: Die einzige Quelle ist eine Fallstudie einer Sicherheitsfirma, die damit für ihr eigenes Produkt geworben hat. Kein Casino wurde je benannt, kein forensischer Bericht veröffentlicht. Schöne Anekdote, dünne Faktenlage. Der Fall, den man stattdessen nehmen sollte, ist der Einbruch bei der US-Handelskette Target 2013. Dort kamen die Angreifer über die Zugangsdaten eines Klima- und Lüftungsdienstleisters ins Netz, der einen Fernzugang für die Anlagenüberwachung hatte. Von dort ging es weiter bis zu den Kassensystemen: 40 Millionen Kartendaten. Auch das war streng genommen kein IoT-Gerät, sondern ein schwach gesichertes Nebensystem mit Verbindung zum Kernnetz. Das Prinzip ist dasselbe — und genau solche Nebensysteme stehen bei mir zu Dutzenden herum. Wir haben die Kontrolle verloren Und das sage ich als jemand, der beruflich mit IT zu tun hat. Wir wissen schlicht nicht mehr, was auf unseren Geräten läuft. Welche Firmware, welche Bibliotheken, welcher Stand, welche bekannten Lücken. Ein nennenswerter Teil dieser Software wurde von Menschen geschrieben, die in der Softwarebranche eigentlich nichts verloren haben — nicht aus Bosheit, sondern weil sie hervorragende Hardware-Entwickler sind, die nebenbei noch die Firmware mitmachen mussten. Das Ergebnis ist dann voller Bugs, weil jemand einen Mikrocontroller verdrahtet hat und anschließend gebeten wurde, „da noch schnell WLAN reinzumachen“. Wie gut das funktioniert, zeigt das Mirai-Botnet: Es übernahm 2016 hunderttausende Geräte mit nichts weiter als einer Liste von 61 Werks-Passwörtern und legte damit halb Amerikas Internet lahm. Der Nachfolger Aisuru brachte es 2025 auf geschätzt 300.000 Router, Rekorder und Kameras — überwiegend Geräte mit Standardpasswort oder ungepatchter Firmware. Zehn Jahre, dasselbe Rezept. Der zweite Grund ist banaler: Geld. Das Management will ein paar Cent pro Gerät sparen, also bekommt das Entwicklungsteam weniger Flash, weniger RAM, weniger Zeit. Und dann fliegt eben die Zertifikatsprüfung raus, weil sie Speicher kostet. Oder die Update-Funktion, weil sie Support-Aufwand verursacht. Ein Cent mal eine Million Geräte ist ein überzeugendes Argument. Ihre Sicherheit ist es nicht. „Ich habe doch VLANs“ An dieser Stelle meldet sich zuverlässig der Fachmann und erklärt: Jaaaa, also mein IoT ist natürlich per VLAN vom Rest getrennt, und das IoT-Netz ist hinter der Firewall komplett offline. Wunderbar. Port-basiertes VLAN braucht allerdings einen Managed Switch. Mindestens ein Web-Managed-Modell. Und was läuft auf einem Managed Switch? Richtig: Software. Meistens ein Linux. Mit einem Webinterface. Und einem Update-Mechanismus. Und einer Firmware, die irgendwann niemanden mehr interessiert. Die Trennung, auf die du dich verlässt, wird von einem Gerät durchgesetzt, das selbst ein Computer ist. Ein Computer, der Pakete zwischen allen deinen Netzen hin- und herschiebt. Wenn jemand den hat, ist dein VLAN eine Zeichnung auf einem Blatt Papier. Dazu zwei Beispiele aus meinem eigenen Schrank. Das gute Beispiel Einer meiner Hauptswitches ist ein UniFi USW-Pro-48-PoE. Gekauft, als er 2019 erschien. Wir haben jetzt 2026, und es erscheinen weiterhin Firmware-Updates. Firmware vom 8. September 2026 für einen Switch von 2019. Dafür gebührt Ubiquiti ausdrücklich Respekt. Sieben Jahre Updates. Das ist kein Luxus, das sollte die Norm sein. Ist es aber nicht. Das schlechte Beispiel Und hier der Grund, warum meine Omada-Hardware das Netzwerk verlassen hat: der TP-Link Omada TL-SG3452XP. Ein Switch für rund 850 Euro, erschienen etwa 2022. Zwei Jahre später war Schluss mit Firmware. Zwei Firmware-Versionen, die letzte von Anfang 2024. Für ein Gerät, das 850 Euro gekostet hat. Zum Vergrößern anklicken. Spricht man die Omada-Fangemeinde darauf an, bekommt man im Wesentlichen zwei Antworten. Die erste: Dann ist er halt fertig, also sicher. Die zweite, mein persönlicher Favorit: Es ist doch nur ein Switch, da kann nichts passieren. Es ist kein „nur ein Switch“. Es ist ein Linux-Rechner mit 52 Ports, der jedes Paket in deinem Haushalt sieht, VLANs durchsetzt, ein Webinterface betreibt und an dem du mit deinem Passwort angemeldet bist. Wenn das „nur ein Switch“ ist, dann ist ein Auto nur ein Sitz mit Rädern. Bemerkenswert finde ich vor allem den Maßstab: Bei einem Smartphone für 800 Euro regen wir uns zu Recht auf, wenn es nur drei Jahre Updates bekommt. Bei einem Switch für 850 Euro, der die gesamte Netzwerktrennung durchsetzt, nicken wir bei zwei Jahren freundlich. Worauf will ich mit diesem Rant hinaus? Darauf, dass man im Fall einer Kompromittierung durch einen wirklich guten Angreifer — sagen wir, eine KI mit einem Goal — ziemlich chancenlos ist. Die frisst sich durch die Bugs einer vergessenen Switch-Firmware vermutlich deutlich schneller als durch ein halbwegs gepflegtes Desktop- oder Mobilsystem. Dann setze ich halt neu auf Früher™ war das die Antwort auf alles. Virus drauf? Virus runter. Im Zweifel Rechner platt, System neu, fertig. Die Hardware blieb sauber, weil Hardware eben Hardware war. Heute ist ein Computer kein Computer mehr, sondern ein Schwarm von Computern, die alle ihren eigenen Kopf haben. Das schönste Beispiel ist die Festplatte. Früher war das ein Stück Blech, das der Rechner bedient hat. Heute ist eine SSD oder NVMe ein eigenständiger Rechner mit eigenem Prozessor, eigenem RAM und eigener Firmware, der selbst entscheidet, wo Daten liegen, wann sie wirklich gelöscht werden und was er dir zurückliefert. Und die Frage lautet: Reicht es, das Betriebssystem neu zu installieren? Oder kommt der Angreifer beim ersten Start wieder — aus der Firmware des Speichergeräts, das gerade dein frisches System ausliefert? Das ist keine theoretische Grübelei. Kaspersky hat 2015 ein Schadmodul dokumentiert, das die Firmware von über einem Dutzend Festplattenbaureihen umschreiben konnte — Seagate, Western Digital, Toshiba, Maxtor, Hitachi. Zweck: Persistenz unterhalb des Dateisystems. Formatieren half nicht. Neu installieren half nicht. Beim UEFI sieht es nicht besser aus. 2018 fand ESET mit LoJax das erste UEFI-Rootkit in freier Wildbahn, das sogar einen Festplattentausch überlebte. 2023 kam BlackLotus dazu — ein Bootkit, das Secure Boot auf vollständig gepatchtem Windows 11 aushebelte und im Untergrund für rund 5.000 Dollar verkauft wurde. Zur Ehrenrettung: Das sind aufwändige, gezielte Angriffe, kein Massenphänomen. Aber sie zeigen, dass die Ebene unterhalb des Betriebssystems angreifbar ist. Und wie wir oben gesehen haben, gilt das Gleiche für Netzwerk- und IoT-Hardware. Was macht man also? Ich habe rund 40 Netzwerkkomponenten und etwa 100 IoT-Geräte. Werfe ich die alle weg? Ich habe darauf keine Lösung. Das ist keine rhetorische Bescheidenheit, das ist der ehrliche Stand. Ein DFU-Modus hilft nicht wirklich, ein Firmware-Upload per TFTP auch nicht. Denn auch das ist wieder Software, und die kann genauso kompromittiert sein wie alles andere. Wer glaubt, dass eine manipulierte Steuerung schon zugibt, dass sie manipuliert ist, möge sich anschauen, was 2010 mit den iranischen Zentrifugen passiert ist. Stuxnet manipulierte die Siemens-Steuerungen so, dass die Zentrifugen sich zerlegten — während die Leitwarte die ganze Zeit beruhigende Messwerte anzeigte. Geschätzt rund 1.000 von 9.000 Zentrifugen. Die Anlage hat brav gemeldet, dass alles im grünen Bereich sei. Backdoor ab Werk Bisher sind wir davon ausgegangen, dass jemand von außen hereinkommt. Es geht auch bequemer. Das ist kein Gedankenspiel, dafür gibt es Belege. Juniper fand Ende 2015 im eigenen Betriebssystem ScreenOS fremden Code: ein fest einprogrammiertes Admin-Passwort und eine geschwächte VPN-Verschlüsselung. Bis heute ist ungeklärt, wer ihn dort hineingeschrieben hat. Mein Lieblingsfall bleibt aber D-Link 2013. Dort kam man an jeder Anmeldung vorbei, wenn der Browser sich mit der Kennung xmlset_roodkcableoj28840ybtide meldete. Rückwärts gelesen ergibt das: „edit by 04882 joel backdoor“. Da hat sich jemand nicht einmal Mühe gegeben, es zu verstecken. Dazu kommen Geräte, die unterwegs präpariert werden. Aus den Snowden-Unterlagen stammt ein Foto, das zeigt, wie ein Cisco-Router während des Versands geöffnet und mit einem Implantat versehen wird. Der Hersteller wusste davon nichts — das Paket war einfach auf dem Weg abgefangen worden. Und dann gibt es die Fälle, in denen ein Hersteller von Staats wegen verpflichtet sein könnte, so etwas einzubauen. Das war die Vermutung, die jahrelang über Huaweis 5G-Technik hing. Hier lohnt sich Genauigkeit, weil in dieser Debatte viel behauptet und wenig belegt wurde: Ein öffentlich dokumentierter Fund einer absichtlichen Hintertür in Huawei-5G-Hardware existiert bis heute nicht. Was tatsächlich dokumentiert ist — vom britischen Aufsichtsgremium HCSEC, das den Code jahrelang geprüft hat — sind gravierende handwerkliche Mängel: veraltete Komponenten, nicht reproduzierbare Builds, schlechte Speicherverwaltung. Die US-Regierung erklärte 2019, man habe Belege für Hintertüren; veröffentlicht wurden sie nie. Das macht die Sache nicht besser, nur anders. Es bedeutet nämlich: Man braucht gar keine Verschwörung, um ein unsicheres Gerät im Haus zu haben. Schlampigkeit genügt vollkommen. Und Schlampigkeit ist erheblich weiter verbreitet als Geheimdienste. Und der Switch, an dem alles hängt? Falls jemand denkt, das betreffe nur exotische Hardware: Angriffe auf Netzwerkgeräte sind seit Jahren dokumentierte Praxis. 2015 fand Mandiant manipulierte Cisco-Router-Images mit Hintertür. 2024 dokumentierte Cisco Talos mit ArcaneDoor eine Kampagne gegen Firewalls, bei der ein Implantat gezielt das Logging abschaltete und sich in die Absturzroutine einhakte, um seine Spuren zu tilgen. Und 2025 veröffentlichten CISA, NSA, FBI und Behörden aus über 17 Staaten ein gemeinsames Advisory zu einer Gruppe, die systematisch Router bei Telekommunikationsanbietern umbaute, um dauerhaft drinzubleiben. In mindestens einem bestätigten Fall drei Jahre lang unentdeckt. Einstieg: bekannte, ungepatchte Lücken. Bekannte, ungepatchte Lücken. Wie in einem Switch, für den es seit Anfang 2024 keine Firmware mehr gibt. Bevor das hier wie eine Werbebroschüre klingt: Auch bei UniFi gibt es regelmäßig Sicherheitslücken. Der Unterschied ist nicht, dass die einen fehlerfrei wären. Der Unterschied ist, dass sie die Fehler noch reparieren. Was bleibt Ehrlich gesagt: nicht viel Tröstliches. Und an dieser Stelle wird mein Traum unangenehm konkret. Der Traum ist keiner mehr Im November 2025 hat Anthropic einen Bericht veröffentlicht, der eine Spionagekampagne beschreibt, die über Claude Code orchestriert wurde. Die Angreifer täuschten dem Modell vor, es arbeite für eine Sicherheitsfirma an genehmigten Penetrationstests, und zerlegten die Aufgabe in lauter harmlos aussehende Einzelschritte. Laut Anthropic erledigte die KI anschließend 80 bis 90 Prozent der Operation eigenständig; Menschen griffen nur an vier bis sechs Stellen pro Kampagne ein. Rund 30 Ziele, in einigen Fällen erfolgreich. Googles Threat-Intelligence-Team dokumentierte im selben Monat Schadsoftware, die zur Laufzeit ein Sprachmodell befragt — eine Variante schreibt sich stündlich selbst um, um Erkennung zu entgehen. Bevor jetzt jemand die Fackeln holt, zwei Einschränkungen, die zur Ehrlichkeit gehören: Die KI ist in keinem dieser Fälle „ausgebrochen“. Sie wurde von Menschen gestartet, gesteuert und ausgewertet — was fehlte, war lediglich die Handarbeit dazwischen. Und Anthropic schreibt selbst, dass das Modell gelegentlich Zugangsdaten halluzinierte oder Erfolge meldete, die keine waren. Vollautomatische Angriffe ohne menschliche Entscheidungspunkte sind bislang nicht dokumentiert. Trotzdem: Der Unterschied zwischen meinem Traum und dem Bericht ist im Kern nur noch die Motivation. Im Traum war es Bequemlichkeit. In der Realität war es Absicht. Die Mechanik — ein System mit einem Ziel, das sich selbstständig den Weg durch fremde Netze sucht — ist in beiden Fällen dieselbe. Und mein Netz besteht aus 120 Geräten, von denen die Hälfte seit einem Jahr keinen Patch gesehen hat. Wenn ein Angreifer uns strukturell überlegen ist — eine fremde Entität, eine KI mit einem Goal, ein staatlicher Akteur mit Geduld —, dann haben wir in diesem Aufbau verloren. Nicht, weil wir zu dumm wären, sondern weil wir uns ein Zuhause gebaut haben, in dem 120 kleine Computer stehen, von denen wir bei den wenigsten wissen, was sie tun, und bei noch weniger, wann sie zuletzt einen Sicherheitsfix gesehen haben. Ein Lichtblick immerhin: Ab Dezember 2027 greift der EU Cyber Resilience Act. Dann müssen Hersteller vernetzter Produkte für einen festgelegten Zeitraum Sicherheitsupdates liefern und bekannte Lücken melden. Man kann trefflich darüber streiten, ob das zu spät kommt und ob fünf Jahre reichen. Aber es ist das erste Mal, dass „wir liefern halt keine Updates mehr“ kein Geschäftsmodell mehr sein soll, sondern ein Rechtsverstoß. Bis dahin bleibt, was man immer tun kann: kaufen bei Herstellern, die nachweislich lange Updates liefern — und zwar nachschauen, bevor man kauft, nicht danach. Segmentieren, obwohl die Segmentierung selbst auf Software steht. Alles ins Internet lassen, was wirklich hinaus muss, und den Rest eben nicht. Und sich bewusst machen, dass jedes neue smarte Gerät im Haus die Angriffsfläche vergrößert — auch die Glühbirne. Besonders die Glühbirne. Der Außerirdische in meinem Traum wollte nur nicht mehr tippen. Das hat gereicht. Vorheriger Beitrag Docker auf Arch Linux installieren: Zwei Befehle, einer wird vergessen Nächster Beitrag MikroTrick: Zwei RouterOS-Lücken ergeben die komplette Geräteübernahme You may also like 10.000 Besucher im Monat – Wir haben einen Meilenstein erreicht! Januar 29, 2025 Frohe Weihnachten 2024 – trotz aller Sorgen und Ereignisse Dezember 24, 2024 Vom heimischen PC zur Cloud – Warum Smartphones, KI und AR den... Dezember 8, 2024 Black Friday: Der Ausverkauf der echten Rabatte? November 29, 2024 Neustart bei myTech.home: Neues Kapitel, neue Energie! November 21, 2024 1 Kommentare KI-Agent umging Zugriffskontrolle einer Behörde – der Fall im Detail September 24, 2026 - 8:45 a.m. […] nah solche Szenarien inzwischen an der eigenen Infrastruktur sind, habe ich kürzlich in einem längeren Text über das eigene Heimnetz aufgeschrieben — der Ausgangspunkt war ein Traum, die Belege darin sind leider […] Antworten Hinterlasse einen Kommentar Cancel Reply Save my name, email, and website in this browser for the next time I comment.