Inhaltsverzeichnis
- Anzeichen eines Routerangriffs richtig erkennen
- Sofortmaßnahmen nach einem möglichen Angriff
- Routerprotokolle und weitere Beweise sichern
- Router vollständig zurücksetzen und aktualisieren
- Passwörter und Fernzugänge absichern
- Das Heimnetz kontrolliert neu aufbauen
- Konten und Telefonrechnungen überprüfen
- Dauerhafter Schutz für Router und WLAN
- FAQ
Anzeichen eines Routerangriffs richtig erkennen
Eine langsame Internetverbindung beweist noch keinen Angriff. Störungen beim Anbieter, überlastete WLAN-Kanäle oder ein fehlerhaftes Endgerät können ähnliche Probleme verursachen. Mehrere gleichzeitig auftretende Auffälligkeiten sollten jedoch ernst genommen werden.
- Das bekannte Administratorkennwort funktioniert plötzlich nicht mehr.
- Im Routermenü erscheinen unbekannte Geräte, Benutzer oder Telefonnummern.
- DNS-Server, Portfreigaben oder Weiterleitungen wurden ohne Zustimmung geändert.
- Ein unbekannter Fernzugang, VPN-Zugang oder dynamischer DNS-Dienst ist aktiviert.
- Webseiten leiten auf unerwartete Adressen weiter.
- Der Browser meldet auffällige Zertifikatsfehler auf normalerweise sicheren Seiten.
- Der Internetanbieter meldet ungewöhnlichen Datenverkehr oder eine mögliche Botnetz-Aktivität.
- Auf der Telefonrechnung stehen nicht selbst geführte Auslands- oder Sonderrufnummerngespräche.
Wie verdächtig ist Ihr Router?
Markieren Sie alle Auffälligkeiten. Das Ergebnis zeigt, wie dringend Sie handeln sollten.
Der Check bietet eine erste Orientierung und ersetzt keine technische Prüfung.
Ein kompromittierter Router kann den Datenverkehr beeinflussen, unerwünschte Verbindungen ermöglichen oder als Teil eines Botnetzes missbraucht werden. Der Angriff muss dabei nicht direkt auf einem Computer sichtbar sein. Das Thema betrifft nicht nur Privathaushalte. Auch der Schutz vor Cyberangriffen in Mannheim für kleine und mittlere Unternehmen beginnt bei kontrollierten Netzwerkzugängen und aktuellen Geräten.
Wer unbekannte Änderungen im Routermenü findet, sollte nicht mehr über dieses Heimnetz auf E-Mail, Onlinebanking oder andere sensible Dienste zugreifen. Für die nächsten Schritte eignet sich ein vertrauenswürdiges und aktualisiertes Gerät mit Mobilfunkverbindung oder einem anderen sicheren Internetzugang.
Sofortmaßnahmen nach einem möglichen Angriff
Die erste Aufgabe besteht darin, die Verbindung zwischen Router und Internet zu unterbrechen. Je nach Anschluss kann das DSL-, Koaxial-, Glasfaser- oder WAN-Kabel getrennt werden. Lässt sich die externe Verbindung nicht eindeutig deaktivieren, kann der Router ausgeschaltet werden. Vorher sollten nach Möglichkeit schnell Fotos der auffälligen Anzeigen und Fehlermeldungen angefertigt werden.
- Trennen Sie den Router vom Internet und informieren Sie alle Personen im Haushalt.
- Verwenden Sie das betroffene WLAN nicht mehr für Anmeldungen oder Zahlungen.
- Nutzen Sie ein sauberes Gerät und eine unabhängige Verbindung für die weiteren Schritte.
- Ändern Sie zuerst das Kennwort des wichtigsten E-Mail-Kontos.
- Sichern Sie auffällige Routereinträge, Rechnungen und Benachrichtigungen.
- Kontaktieren Sie den Internetanbieter und bei Bedarf den Routerhersteller.
- Setzen Sie das Gerät anschließend nach Herstelleranleitung auf Werkseinstellungen zurück.
- Installieren Sie die neueste verfügbare Firmware und richten Sie den Router neu ein.
Notfallplan
Was Sie jetzt erledigen sollten
Das E-Mail-Konto hat Vorrang, weil es häufig zur Wiederherstellung anderer Zugänge verwendet wird. Danach folgen das Kundenkonto beim Internetanbieter, ein eventuell vorhandenes Router-Cloudkonto, Zahlungsdienste und weitere wichtige Dienste. Für jedes Konto ist ein eigenes Kennwort erforderlich.
Ein unerwarteter Anruf eines angeblichen technischen Supports ist keine verlässliche Hilfe. Unbekannten Personen dürfen weder Routerkennwörter noch Fernwartungszugänge überlassen werden. Seriöse Unterstützung sollte ausschließlich über die offiziellen Kontaktdaten des Internetanbieters oder Herstellers angefordert werden.
Routerprotokolle und weitere Beweise sichern
Ein Zurücksetzen löscht normalerweise Ereignisprotokolle, Benutzerkonten und individuelle Einstellungen. Deshalb sollten relevante Informationen vor dem Reset dokumentiert werden, sofern dies ohne erneute Internetverbindung möglich ist. Dafür kann ein Rechner über ein Netzwerkkabel lokal mit dem Router verbunden werden.
Sinnvoll sind Fotos oder Bildschirmaufnahmen der Geräteliste, der Ereignisanzeige, der DNS-Konfiguration, der Portfreigaben, der Telefonliste und der eingerichteten Benutzer. Auch Datum und Uhrzeit der ersten Auffälligkeit sollten notiert werden. Eine vollständige Sicherungsdatei der Routerkonfiguration ist dagegen mit Vorsicht zu behandeln. Sie kann manipulierte Einstellungen enthalten und sollte später nicht ungeprüft wieder eingespielt werden.
Bei finanziellen Schäden oder missbräuchlichen Telefonverbindungen sind außerdem Rechnungen, Einzelverbindungsnachweise und Mitteilungen des Anbieters wichtig. Die Bundesnetzagentur empfiehlt, verdächtige Abrechnungspositionen unverzüglich beim Anbieter zu reklamieren. Bei einem Straftatverdacht kann zusätzlich eine Anzeige bei der Polizei sinnvoll sein.
Beweise sollten gesichert werden, ohne die Bereinigung unnötig zu verzögern. Wenn der Router weiterhin aktiv Daten überträgt oder sich nicht lokal kontrollieren lässt, hat das Trennen der Internetverbindung Vorrang.
Router vollständig zurücksetzen und aktualisieren
Ein Neustart beendet lediglich die laufende Sitzung und beseitigt keine veränderten Konten, DNS-Server oder Portfreigaben. Bei einem nachvollziehbaren Kompromittierungsverdacht ist ein Zurücksetzen auf die Werkseinstellungen die sicherere Vorgehensweise. Der genaue Ablauf unterscheidet sich je nach Modell und muss in der offiziellen Anleitung geprüft werden.
Nach dem Reset darf keine alte Konfigurationssicherung automatisch importiert werden. Einstellungen sollten manuell neu angelegt werden. Dadurch sinkt das Risiko, versteckte Freigaben oder manipulierte Zugangsdaten erneut zu übernehmen.
Vor der normalen Nutzung muss die aktuelle Firmware installiert werden. Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt bei betroffenen Routern ebenfalls das Zurücksetzen auf Werkseinstellungen und die Installation der neuesten verfügbaren Herstellerfirmware.
Bei einem vom Anbieter bereitgestellten Mietgerät kann die Aktualisierung zentral gesteuert werden. In diesem Fall sollte der Anbieter prüfen, welche Firmware installiert ist und ob ein Austausch erforderlich ist. Ein Router ohne Sicherheitsupdates sollte nicht dauerhaft weiterbetrieben werden. Bleibt eine bekannte Schwachstelle ungepatcht, kann das Gerät nach dem Reset erneut angegriffen werden.
Ein veralteter Router ohne Herstellerunterstützung sollte ersetzt werden, wenn keine aktuelle und vertrauenswürdige Firmware mehr verfügbar ist. Dabei kommt es nicht allein auf WLAN-Geschwindigkeit an. Entscheidend sind ein gepflegtes Betriebssystem, eine geschützte Administrationsoberfläche und nachvollziehbare Updateinformationen.
Passwörter und Fernzugänge absichern
Nach dem Zurücksetzen benötigt der Router ein neues Administratorkennwort. Es darf weder dem bisherigen Kennwort noch dem WLAN-Schlüssel entsprechen. Auch Kennwörter anderer Konten dürfen nicht wiederverwendet werden. Ein Passwortmanager hilft dabei, lange und einzigartige Zugangsdaten zu verwalten.
Für das WLAN sollte nach Möglichkeit WPA3 aktiviert werden. Müssen ältere Geräte eingebunden werden, kann je nach Router ein kompatibler WPA2- oder WPA3-Modus erforderlich sein. WEP und das alte WPA gelten nicht mehr als geeigneter Schutz. Bei WPA2 sollte die sichere AES-Verschlüsselung verwendet werden.
- Ändern Sie das Administratorkennwort des Routers.
- Vergeben Sie einen neuen und einzigartigen WLAN-Schlüssel.
- Aktivieren Sie WPA3 oder mindestens WPA2 mit AES.
- Deaktivieren Sie WPS, wenn die Funktion nicht benötigt wird.
- Schalten Sie den Fernzugriff auf die Routeroberfläche aus.
- Löschen Sie unbekannte Benutzer, VPN-Zugänge und Freigaben.
- Kontrollieren Sie DNS-Server und Portweiterleitungen.
- Aktivieren Sie automatische Sicherheitsupdates, sofern verfügbar.
Ein Cloudzugang des Routerherstellers sollte nur aktiviert werden, wenn er tatsächlich benötigt wird. Unterstützt das Konto eine Zwei-Faktor-Authentisierung, sollte diese eingeschaltet werden. Alte Sitzungen und unbekannte angemeldete Geräte müssen aus dem Kundenkonto entfernt werden.
UPnP erleichtert Anwendungen das automatische Öffnen von Netzwerkfreigaben. Die Funktion sollte nur aktiv bleiben, wenn ein konkreter Bedarf besteht. Jede manuelle Portfreigabe muss ebenfalls nachvollziehbar sein. Unbekannte Einträge werden gelöscht und nicht vorsorglich übernommen.
Das Heimnetz kontrolliert neu aufbauen
Nach der Routerbereinigung sollten Geräte nicht alle gleichzeitig wieder verbunden werden. Zuerst kommen aktualisierte Computer und Smartphones in das neue WLAN. Danach folgen Drucker, Fernseher, Konsolen und Smart-Home-Komponenten. Die Geräteliste im Routermenü wird bei jedem Schritt kontrolliert.
Computer und Mobilgeräte benötigen aktuelle Betriebssysteme, Browser und Apps. Ein Sicherheitsscan kann zusätzliche Hinweise liefern. Wurde ein gebrauchtes Mobilgerät ohne nachvollziehbare Updateversorgung eingebunden, gelten besondere Vorsichtsmaßnahmen. Der Ratgeber zum sicheren Kauf eines gebrauchten Smartphones zeigt, warum Updatezustand und zurückgesetzte Benutzerkonten vor der Nutzung geprüft werden sollten.
Smart-Home-Geräte gehören nach Möglichkeit in ein getrenntes WLAN. Dasselbe gilt für Geräte von Gästen. Ein Gastnetz verhindert, dass Besuchergeräte direkt auf Computer, Netzwerkspeicher oder andere sensible Komponenten im Hauptnetz zugreifen können.
Auch Spielekonsolen, Tablets und Computer im Kinderzimmer sollten in die Bestandsaufnahme aufgenommen werden. Bei der Entscheidung zwischen Roblox oder Minecraft für Kinder spielen nicht nur Inhalte und Spielmechanik eine Rolle. Eltern sollten auch Kontoschutz, Updates und die Netzwerkverbindung der verwendeten Geräte berücksichtigen.
Jedes wieder angeschlossene Gerät muss eindeutig zugeordnet werden können. Ein unbekannter Eintrag in der Routerübersicht sollte nicht ignoriert werden. Moderne Betriebssysteme verwenden teilweise wechselnde private WLAN-Adressen. Deshalb können bekannte Geräte in der Liste anders erscheinen als erwartet.
Konten und Telefonrechnungen überprüfen
Ein Angriff auf den Router bedeutet nicht automatisch, dass alle Passwörter gestohlen wurden. Trotzdem sollten besonders wichtige Konten auf unbekannte Anmeldungen, neue Weiterleitungsregeln und veränderte Wiederherstellungsdaten geprüft werden. Das betrifft vor allem E-Mail, Kundenkonten, Cloudspeicher, soziale Netzwerke und Zahlungsdienste.
Bei E-Mail-Konten sind automatische Weiterleitungen besonders kritisch. Angreifer können dadurch neue Nachrichten mitlesen, obwohl das Kennwort bereits geändert wurde. Unbekannte App-Passwörter, verbundene Anwendungen und aktive Sitzungen müssen entfernt werden. Wo möglich, sollte eine Zwei-Faktor-Authentisierung eingerichtet werden.
SCHNELLE ENTSCHEIDUNG
Welche Auffälligkeit haben Sie entdeckt?
Wählen Sie die Situation aus, die am besten zu Ihrem Fall passt.
Wenn über den Router auch Internettelefonie läuft, ist eine Kontrolle der Anrufliste und Telefonrechnung notwendig. Auffällige Auslands-, Service- oder Premiumverbindungen sollten sofort dem Anbieter gemeldet werden. Die Bundesnetzagentur rät außerdem dazu, nicht benötigte Zielrufnummernbereiche im Router oder direkt beim Netzbetreiber sperren zu lassen.
Bei unberechtigten Zahlungen oder einem möglichen Identitätsmissbrauch müssen das betroffene Unternehmen und gegebenenfalls das Geldinstitut kontaktiert werden. Zugangsdaten werden immer über ein sauberes Gerät geändert. Ein Gerät, auf dem unbekannte Fernwartungssoftware installiert wurde, darf vorher nicht für neue Kennwörter verwendet werden.
Dauerhafter Schutz für Router und WLAN
Nach der Bereinigung beginnt die Beobachtungsphase. Die Ereignisanzeige und Geräteliste sollten zunächst häufiger kontrolliert werden. Auch neue Sicherheitsmeldungen des Herstellers sind wichtig. Tauchen die gleichen Veränderungen erneut auf, muss geprüft werden, ob ein Endgerät infiziert ist oder der Router weiterhin eine ungepatchte Schwachstelle besitzt.
Der Router sollte automatische Updates erhalten und nur notwendige Dienste anbieten. Fernzugriffe, Portfreigaben und VPN-Konten müssen regelmäßig überprüft werden. Für Gäste und vernetzte Haushaltsgeräte bleiben getrennte Netzwerke sinnvoll. Nicht mehr benötigte Geräte werden aus der Liste entfernt und vollständig zurückgesetzt.
Ein versteckter WLAN-Name ersetzt keine Verschlüsselung. Auch ein MAC-Filter bietet allein keinen vollständigen Schutz, weil Gerätekennungen technisch nachgebildet werden können. Den wichtigsten Basisschutz liefern aktuelle Firmware, sichere Verschlüsselung, individuelle Kennwörter und eine möglichst kleine Zahl erreichbarer Dienste.Ein möglicherweise gehackter Router muss vom Internet getrennt, dokumentiert und auf Werkseinstellungen zurückgesetzt werden. Danach wird die aktuelle Firmware installiert und das Gerät mit neuen Zugangsdaten vollständig neu eingerichtet. Alle verbundenen Geräte und wichtigen Onlinekonten sind anschließend zu kontrollieren. Eine alte Konfigurationssicherung sollte nicht ungeprüft wiederhergestellt werden.
FAQ
Reicht ein Neustart bei einem gehackten Router aus?
Nein. Ein Neustart kann laufende Prozesse beenden, entfernt aber keine manipulierten Konten, DNS-Einstellungen oder Portfreigaben. Bei einem begründeten Verdacht ist ein Werksreset mit anschließender Firmwareaktualisierung erforderlich.
Soll der Router sofort ausgeschaltet werden?
Die Verbindung zum Internet sollte sofort getrennt werden. Wenn möglich, werden vorher schnell Fotos wichtiger Anzeigen aufgenommen. Lässt sich die externe Verbindung nicht separat deaktivieren, kann das Ausschalten des Routers notwendig sein.
Darf eine alte Routerkonfiguration wieder eingespielt werden?
Eine alte Sicherung kann unerwünschte Benutzer, Freigaben oder DNS-Einstellungen enthalten. Nach einem Angriff ist eine manuelle Neueinrichtung sicherer als der ungeprüfte Import der bisherigen Konfiguration.
Müssen alle Passwörter geändert werden?
Vorrang haben das E-Mail-Konto, der Anbieterzugang, ein Router-Cloudkonto und wichtige Zahlungsdienste. Weitere Kennwörter sollten geändert werden, wenn sie wiederverwendet wurden oder ein Zugriff auf das jeweilige Konto erkennbar ist.
Wann sollte der Internetanbieter kontaktiert werden?
Der Anbieter sollte bei verdächtigen Verbindungen, unbekannten Telefonkosten, einem nicht erreichbaren Routermenü oder einem bereitgestellten Mietgerät kontaktiert werden. Er kann Anschlussdaten prüfen, Firmwareinformationen geben und bei Bedarf einen Austausch veranlassen.
Wann muss ein Router ersetzt werden?
Ein Austausch ist sinnvoll, wenn der Hersteller keine Sicherheitsupdates mehr bereitstellt, eine bekannte Schwachstelle nicht behoben wird oder das Gerät nach korrektem Werksreset weiterhin verdächtige Veränderungen zeigt.
Nach einem Angriff zählt eine klare Reihenfolge. Zuerst wird die Verbindung unterbrochen. Danach folgen Dokumentation, Passwortwechsel, Werksreset, Firmwareupdate und die kontrollierte Neueinrichtung. Wer anschließend Geräte, Konten und Rechnungen überprüft, reduziert das Risiko unbemerkter Folgeschäden.
Quelle: Bundesamt für Sicherheit in der Informationstechnik, Bundesnetzagentur, Polizeiliche Kriminalprävention der Länder und des Bundes, Verbraucherzentrale sowie offizielle Sicherheits- und Supportinformationen der Routerhersteller.