Smart‑TV als Taktgeber: warum der Fernseher zur Zielscheibe wird
Der Fernseher im Wohnzimmer ist heute ein Linux- oder Android-System mit App-Store, Werbe-Tracking und Sprachassistent. Genau das macht ihn interessant für Angreifer: Er ist dauerhaft online, wird selten neu gestartet und noch seltener aktualisiert. Bereits 2017 sorgte WikiLeaks' Veröffentlichung "Weeping Angel" für Aufsehen – ein von CIA und dem britischen Geheimdienst MI5 entwickeltes Verfahren, das bestimmte Samsung-Modelle in Abhörwanzen verwandeln konnte, selbst wenn das Gerät scheinbar ausgeschaltet war.
Auch das FBI warnte bereits 2019 in einer Mitteilung, die weltweit durch die Presse ging, dass ungesicherte Smart-TVs Angreifern Zugriff auf Kameras, Mikrofone und andere Geräte im selben Netzwerk ermöglichen können. Der Fernseher wird damit im Falle eines Cyber-Angriffs zum Brückenkopf: Wer ihn kontrolliert, sieht Datenverkehr, kann Nachbargeräte scannen und findet oft den Weg zu Router, NAS oder smartem Türschloss. Was für den TV gilt, gilt für fast jedes IoT-Gerät – bequem vernetzt heißt oft auch bequem angreifbar.
Angriffsflächen im Zuhause: von Türschloss bis Staubsauger
Die Liste typischer Schwachstellen liest sich in vielen Haushalten erschreckend ähnlich:
• Standardpasswörter in Kameras, Babyphones und Hubs, die nie geändert wurden
• Offene Cloud-APIs, über die Hersteller Fernzugriff realisieren – häufig ohne saubere Authentifizierung
• UPnP und Portweiterleitungen, die Dienste ungewollt aus dem Internet erreichbar machen
• MQTT-Broker ohne TLS und Passwort, die Sensordaten und Steuerbefehle im Klartext übertragen
• Begleit-Apps mit exzessiven Berechtigungen, die Telemetriedaten an Drittserver senden
• Firmware ohne Update-Mechanismus, die auf Jahre alten Kernel-Versionen verharrt
Ein smartes Türschloss steht in ständigem Kontakt mit einer Cloud in Übersee, der Saugroboter kartiert die Wohnung und lädt Grundrisse auf Herstellerserver, die Überwachungskamera streamt in ein Rechenzentrum, dessen Sicherheitskonzept kein Kunde je zu Gesicht bekommt. Jeder dieser Bausteine ist ein potenzielles Einfallstor – und die Kette ist immer nur so stark wie ihr schwächstes Glied.
Die Wurzeln der Lücken: Technik, Prozesse, Marktlogik
Warum ist das so? Ein zentraler Grund ist ökonomisch: Viele IoT-Geräte werden mit sehr knappen Margen produziert. Hersteller greifen zu günstigen SoCs, für die häufig nur veraltete Board-Support-Packages und Linux-Kernel existieren. Anders ausgedrückt: Es werden preiswerte Hardware-Plattformen verwenden, für die die Software-Grundlage oft nicht mehr aktuell gepflegt wird. Auf diesen Fundamenten stapeln sich Third-Party-Bibliotheken, die ebenfalls nicht mehr gepflegt werden. Sicherheitsforscher stoßen regelmäßig auf zehn Jahre alte OpenSSL- oder BusyBox-Versionen in fabrikneuen Geräten.
Hinzu kommt eine lange Zuliefererkette: Der Markenhersteller kauft ODM-Ware aus Shenzhen, dessen Zulieferer wiederum ein Referenzdesign nutzt. Wer bei einer Lücke eigentlich patchen müsste, weiß am Ende oft niemand. Update-Zusagen werden selten für einen Zeitraum von mehr als zwei oder drei Jahren gegeben – wenn sie überhaupt existieren. Unsichere Defaults (Telnet offen, Debug-Ports aktiv, Standard-Admin-Konten) sind eher Regel als Ausnahme. Experten, die zur Unterstützung gerufen werden, wenn in Privathaushalten oder Unternehmen smarte Geräte von Hackern als Einfallstor genutzt werden, wie Incident-Response-Teams oder Spezialisten für RAID-Datenrettung berichten regelmäßig, dass sie dieselben Grundprobleme immer wieder sehen: fehlende Verschlüsselung, hartkodierte Zugangsdaten, keine Signaturprüfung bei Firmware-Updates.
Ring, Mirai, Xiaomi & LockState: Lektionen aus Pannen
Auch die Historie liefert reichlich Anschauungsmaterial für diesen Befund. Mirai legte 2016 mit einem Botnetz aus schlecht gesicherten IP-Kameras und DVRs den DNS-Dienstleister Dyn lahm – Twitter, Netflix und Spotify waren stundenlang nicht erreichbar. Die Angreifer brauchten nichts weiter als eine Liste mit rund 60 Standard-Zugangsdaten.
Ring geriet 2019 in die Schlagzeilen, als Angreifer über Credential Stuffing – also das Ausprobieren von im Rahmen anderer Leaks gestohlener Passwörter – Zugang zu Türklingelkameras erlangten und Bewohner, teils Kinder, direkt ansprachen. Xiaomi-Nutzer bekamen im selben Jahr über Google Nest Hub plötzlich Standbilder aus fremden Wohnungen zu sehen – ein Cache-Fehler in der Cloud-Integration. LockState verwandelte 2017 nach einem missglückten OTA-Update rund 500 smarte Türschlösser in unbenutzbare Briketts, betroffen waren unter anderem Airbnb-Vermieter. Und iRobot-Testgeräte des Modells Roomba J7 fotografierten 2022 versehentlich eine Nutzerin auf der Toilette – die Bilder landeten über Trainingsdaten-Dienstleister in einer Facebook-Gruppe.
Das Muster ist eindeutig: Die Gefahr geht nicht von ausgefeilte Zero-Day-Attacken technischer versierter Angreifer aus, sondern von schwachen Passwörtern, unzureichend gesicherten Netzwerken, unsauberen Cloud-Prozessen und mangelhafter Update-Disziplin.
Wenn's knallt: Befund, Sofortmaßnahmen, Meldung
Anzeichen für einen kompromittierten IoT-Haushalt sind auffälliger Datenverkehr zu unbekannten IPs, Geräte, die von selbst neu starten oder Einstellungen verlieren, unbekannte Benutzer in Apps oder Push-Meldungen zu nicht ausgelösten Aktionen. Die erste Reaktion sollte immer sein: Das betroffene Gerät physisch vom Netz trennen. Weitere Maßnahmen sollten sein:
• Reset auf Werkseinstellungen,
• Neueste Firmware-Version einspielen falls möglich,
• Passwörter aller verknüpften Konten ändern – insbesondere dort, wo dasselbe Passwort mehrfach verwendet wurde,
• Protokolle in Router und App sichern, bevor sie überschrieben werden,
• Vorfall dem Hersteller melden, gegebenenfalls auch dem BSI über die Meldestelle für Verbraucher.
Wer für einen erfolgreichen Angriff gewappnet sein will, recherchiert in einer ruhigen Minute Anbieter und Preise für Datenrettung, IT-Sicherheitsexperten und im gewerblichen Umfeld auch Incident-Response-Spezialisten und spart so im Ernstfall wertvolle Zeit und Nerven.
Netzwerk härten: Segmente, Router-Regeln, Dienste zähmen
Der wirkungsvollste Hebel liegt im Router. IoT-Geräte gehören in ein eigenes WLAN oder VLAN, getrennt von Arbeitsrechnern und Smartphones – die meisten modernen Router beherrschen das. Die veralteten Sicherheitsprotokolle WPS und UPnP sollten deaktiviert werden, Portweiterleitungen nur bei zwingender Notwendigkeit und dann mit Zugriffsbeschränkung erlaubt sein. Ein DNS-Filter wie NextDNS oder Pi-hole blockiert Telemetrie und bekannte Command-&-Control-Server. Die Firmware des Routers selbst muss aktuell sein – er ist das Nadelöhr des gesamten Netzes.
Geräteeinstellungen, die wirken: Updates, Passwörter, Sensoren
Auf Geräteebene gilt: Automatische Updates aktivieren, sofern verfügbar. Standard-Zugangsdaten sofort ändern, Passwortmanager nutzen, Zwei-Faktor-Authentifizierung überall dort einschalten, wo sie angeboten wird. Nicht benötigte Mikrofone und Kameras deaktivieren – der Smart-TV im Schlafzimmer kommt vermutlich auch ohne Spracherkennung aus. In den Datenschutzeinstellungen Telemetrie auf das Minimum reduzieren, App-Berechtigungen regelmäßig prüfen. Und: Geräte, die vom Hersteller keine Updates mehr bekommen, konsequent ersetzen.
Klüger kaufen: Update-Garantie, Standards, Labels richtig lesen
Beim Neukauf lohnt der Blick aufs Kleingedruckte. Zugesicherte Support-Jahre sind seit dem EU Cyber Resilience Act zunehmend Pflicht – vertrauen Sie keinem Hersteller, der hierzu keine klaren Angaben macht. Das freiwillige IT-Sicherheitskennzeichen des BSI und die Norm ETSI EN 303 645 bieten Orientierung. Geräte mit lokaler Steuerung sind grundsätzlich robuster als reine Cloud-Lösungen, weil sie auch offline funktionieren. Wo Datenschutzangaben schwammig bleiben und Cloud-Zwang herrscht, gilt: stehen lassen.
Häufige Fragen
Muss ich meinen Smart-TV wirklich ins WLAN einbinden?
Nein. Wer Streaming über einen separaten Stick oder eine Konsole nutzt, kann den TV komplett offline betreiben. Das eliminiert die meisten Angriffsflächen des Geräts auf einen Schlag.
Reicht ein starkes WLAN-Passwort als Schutz?
Nein. Es schützt nur gegen unbefugten WLAN-Zugriff von außen. Kompromittierte Geräte im Netz, unsichere Cloud-APIs oder Phishing-Angriffe auf Nutzerkonten bleiben davon unberührt. Netzsegmentierung und individuelle Gerätepasswörter sind ebenso wichtig.
Wie erkenne ich, ob ein Hersteller sicherheitsbewusst arbeitet?
Klare Angaben zu Update-Zeiträumen, ein öffentliches Security-Advisory-Portal, ein Bug-Bounty-Programm und Zertifizierungen nach ETSI EN 303 645 sind gute Indikatoren. Wer auf Anfragen von Sicherheitsforschern nicht reagiert, verdient kein Vertrauen.
Fazit
Smart-Home-Sicherheit ist kein Hexenwerk, aber sie erfordert eine bewusste Haltung: Jedes vernetzte Gerät ist ein kleiner Server mit eigenen Risiken. Wer sein Netzwerk segmentiert, Updates konsequent einspielt, Standardpasswörter ersetzt und beim Kauf auf Update-Garantien achtet, reduziert das Risiko drastisch. Die Vorfälle der vergangenen Jahre zeigen: Es sind meist die einfachen Dinge, die schiefgehen – und die einfachen Dinge, die schützen.





Geo Television holt zwei Eisbären nach Suffolk
Zara McDermott begleitet Stalking-Opfer bei RTL Crime

Produktionsassistenz (w/m/d)
TV Producer Live Shopping (m/w/d)




Schreibe den ersten Kommentar zum Artikel