Aktuelles, Branche - geschrieben von cp am Donnerstag, Juli 4, 2019 22:10 - noch keine Kommentare
Smart Home-Systeme gefährdet durch Schwachstellen bei SSH-Maschinenidentitäten
Wenige Zeilen Code zum Verriegeln und Entsperren von „intelligenten“ Schlössern
[datensicherheit.de, 04.07.2019] Nach einem Bericht des IT-Magazins Techcrunch haben zwei Sicherheitsforscher Sicherheitslücken im Smart Home-System Zipato gefunden. Die Schwachstellen wurden zwar vom Hersteller behoben, werfen jedoch ein generelles Problem von Smart Home-Systemen auf. Denn die Forscher konnten den privaten SSH-Schlüssel des Hubs auf „root“ setzen und damit das Benutzerkonto mit der höchsten Zugriffsstufe von der Speicherkarte auf dem Gerät extrahieren. Letztlich kann jeder mit dem privaten SSH-Schlüssel auf das Smart Home- bzw. IoT-Gerät zugreifen, ohne einen Schlüssel zu benötigen. Darüber hinaus entdeckten sie, dass der private SSH-Schlüssel in jedem Hub, der an Kunden verkauft wurde, fest kodiert war – was jedes Smart Home mit dem gleichen Hub gefährdet.
Wenige Zeilen Code zum Verriegeln und Entsperren von „intelligenten“ Schlössern
Mit dem privaten Schlüssel luden die Forscher eine Datei von der Vorrichtung herunter, die verschlüsselte Passwörter für den Zugriff auf den Hub enthielt. Sie fanden heraus, dass der Smart Hub ein „pass-the-hash“-Authentifizierungssystem verwendet, bei dem das Klartextpasswort des Benutzers nicht bekannt sein muss, sondern nur die verschlüsselte Version. Indem sie das verschlüsselte Passwort nahmen und es an den intelligenten Hub weitergaben, konnten die Forscher das Gerät dazu bringen, zu denken, dass sie der Hauseigentümer waren. Alles, was ein Angreifer tun musste, war, einen Befehl zu senden, um das Schloss zum Öffnen oder Schließen anzuweisen. Mit nur wenigen Zeilen Code bauten die Forscher ein Skript, das ein intelligentes Schloss, das mit einem verwundbaren Smart Hub verbunden war, verriegelte und entsperrte.
Kevin Bocek, VP Threat Intelligence & Security Strategy bei Venafi
Kevin Bocek, VP Threat Intelligence & Security Strategy bei Venafi kommentiert: „Smart Home Controller, die überall die gleiche, fest programmierte SSH-Maschinenidentität verwenden, stellen ein massives Sicherheitsrisiko dar. In diesem Fall erhält ein Angreifer mit Zugriff auf die verschlüsselte Version des SSH-Schlüssels sofort Zugriff auf jedes Gerät; es ist wie der Gewinn eines Exploit-Jackpots. Es kann Angreifern buchstäblich die Möglichkeit geben, das betroffene Haus ‚freizuschalten‘“.
Problem allgegenwärtig
Man sollte meinen, dass dieses Risiko relativ ungewöhnlich wäre, aber wir haben die gleichen Probleme im Notfallsystem in den USA gesehen und wir wissen durch einen Vortrag von Sicherheitsforschern auf der Defcon, dass jede vierte Amazon-Wolke eine Hintertür mit SSH-Schlüsseln hat. Das Ausmaß ist enorm: Jedes IoT-Gerät, jeder Cloud-Service und jeder Container hat einen Schlüssel, den Cyber-Angreifer gerne nutzen.
Das Problem ist, dass die meisten Unternehmen die Risiken, die mit Maschinenidentitäten wie SSH-Schlüsseln verbunden sind, nicht verstehen; und wenn so etwas passiert, merken sie schnell, dass sie nicht über die richtigen Werkzeuge verfügen, die sie brauchen, um es zu lösen, zum Beispiel den schnellen und automatischen Austausch dieser Schlüssel.“
Weitere Informationen zum Thema:
datensicherheit.de, 14.07.2019
Fünf Risiken von Maschinenidentitäten
datensicherheit.de, 07.06.2019
ForgeRock: Datendiebstähle werden für Unternehmen immer kostspieliger
datensicherheit.de, 29.03.2019
Venafi-Studie: Fast zwei Drittel der Unternehmen erlebten im vergangenen Jahr zertifikatsbedingte Ausfälle
datensicherheit.de, 31.08.2018
Venafi-Studie offenbart Nachholbedarf beim Schutz von Maschinenidentitäten
Aktuelles, Experten - Mai 6, 2026 0:03 - noch keine Kommentare
DSGVO-Verstoß der BVG: Berliner Datenschutzbeauftragte verwarnt Berliner Verkehrsbetriebe
weitere Beiträge in Experten
- Berliner KI-Forschung: BIFOLD Day 2026 im neuen Zuhause
- Open Data Hub Day: Über das Potenzial offener Daten am 15. Mai 2026 im NOI Techpark Bozen
- KIT-Frühwarnsystem für Biodiversität: Akustische Erfassung von Naturräumen mit Smartphone-App
- Identify Me: BKA meldet Identifizierung eines weiteren Opfers
- Physical AI auf dem Vormarsch: KI wirkt in die reale Welt hinein
Aktuelles, Branche - Mai 6, 2026 0:07 - noch keine Kommentare
IT im Spannungsfeld zwischen Effizienz und Resilienz: Ganzheitliches Lieferketten-Management als Vorbild
weitere Beiträge in Branche
- Cyberresilienz: Echtzeiteinblick in das Netzwerk für zentralisierte IT-Teams
- Deepfakes: Laut BSI-Bericht überschätzen Nutzer eigene Fähigkeit zur Erkennung
- World Password Day 2026: ESET-Empfehlung zur MFA-Nutzung für zentrale Zugänge zu Netzwerken und Konten
- Einloggen statt Einbruch: Warnung vor cyberkriminellem Trend
- Chaos Engineering für die Cyberresilienz: Wie KI kontrollierte Belastungsproben digitaler Systeme ermöglicht
Aktuelles, A, Experten, Service, Wichtige Adressen - Jan. 13, 2026 1:08 - noch keine Kommentare
Registrierung bei ELEFAND: Krisen- und Katastrophenvorsorge bei Auslandsaufenthalten
weitere Beiträge in Service
- DigiCert-Umfrage: Manuelle Zertifikatsprozesse führen zu Ausfällen, Compliance-Fehlern und hohen Verlusten im Unternehmen
- Threat Hunting: Bedeutung und Wertschätzung steigt
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen




Kommentieren