{"id":171023,"date":"2015-11-29T01:43:00","date_gmt":"2015-11-29T00:43:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=171023"},"modified":"2023-09-11T23:09:34","modified_gmt":"2023-09-11T21:09:34","slug":"krypto-schlssel-desaster-bei-gerten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2015\/11\/29\/krypto-schlssel-desaster-bei-gerten\/","title":{"rendered":"Krypto-Schl&uuml;ssel-Desaster bei Ger&auml;ten"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Stop.jpg\" alt=\"\" \/>Die Hersteller haben es versaut! Die Woche hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2015\/11\/24\/sicherheits-gau-dell-zertifkat-bringt-massive-sicherheitslcke\/\">Sicherheits-GAU: Dell-Zertifkat bringt massive Sicherheitsl\u00fccke<\/a> auf ein Root-CA-Zertifikat, bei dem der private Schl\u00fcssel \u00f6ffentlich bekannt ist, hingewiesen. Abseits dieser Geschichte sind offenbar aber Millionen andere Ger\u00e4t mit kompromittierbaren Krypto-Schl\u00fcsseln bei Anwendern in Firmen und im Privatbereich im Gebrauch.<\/p>\n<p><!--more--><\/p>\n<h3>Hallo Industrie, ihr k\u00f6nnt es einfach nicht!<\/h3>\n<p>Speziell Router oder NAS-Speicher weisen in der Firmware SSL-Zertifikate auf, die in vielen Ger\u00e4ten eingesetzt werden und deren private Schl\u00fcssel in der Firmware abrufbar sind. Forscher der Sicherheitsfirma SEC Consult haben die \u00f6ffentlich zug\u00e4ngliche Firmware von mehr als 4000 Ger\u00e4ten untersucht. Erschreckend: Es gelang dabei <a href=\"https:\/\/web.archive.org\/web\/20170807002935\/http:\/\/blog.sec-consult.com\/2015\/11\/house-of-keys-industry-wide-https.html\" target=\"_blank\" rel=\"noopener\">580 private Schl\u00fcssel<\/a> zu ermitteln. Ist ein solcher privater Schl\u00fcssel bekannt, k\u00f6nnen Angreifer praktisch alle Ger\u00e4te, die den Schl\u00fcssel verwenden, \u00fcber Man-in-the-middle-Attacken angreifen.<\/p>\n<p>Bei SEC Consult sch\u00e4tzt man, dass 9 % aller im Netz verwendeten Zertifikate betroffen sind, weshalb man von 3,2 Millionen betroffenen Systemen ausgeht. Ein f\u00fcr \"Daniel\" ausgestelltes Zertifikat (kiding@broadcom.com) aus dem Broadcom SDK wird in Firmware von Actiontec, Aztech, Comtrend, Innatech, Linksys, Smart RG, Zhone und ZyXEL verwendet. Ein Zertifkcat aus einem Texas Instruments SDK f\u00fcr ADSL2+ Router, ausgegeben f\u00fcr Multitech in Bangalore, Indien, findet sich in Firmware, die von Aztech, Bewan, Observa Telecom, NetComm Wireless, Zhone, ZTE und ZyXE eingesetzt wird.<\/p>\n<p>Die Details lassen sich im SEC Consult <a href=\"https:\/\/web.archive.org\/web\/20170807002935\/http:\/\/blog.sec-consult.com\/2015\/11\/house-of-keys-industry-wide-https.html\" target=\"_blank\" rel=\"noopener\">Blog-Beitrag<\/a> (englisch) nachlesen. Ein paar Informationen hat heise.de in <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/House-of-Keys-Millionen-von-Geraeten-mit-kompromittierten-Krypto-Schluesseln-im-Netz-3025416.html\" target=\"_blank\" rel=\"noopener\">diesem deutschsprachigen Artikel<\/a> zusammen getragen.<\/p>\n<h3>N\u00e4chste hohle Phrase: Projekt IUNO<\/h3>\n<p>Ich wei\u00df nicht, wie es euch geht. Aber ich finde die Freitag bei heise.de eingestellte <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Industrie-4-0-Gemeinschaftsprojekt-fuer-mehr-Sicherheit-3025452.html\" target=\"_blank\" rel=\"noopener\">News-Meldung<\/a> zum IUNO Projekt Nationales Referenzprojekt schafft IT-Sicherheitsl\u00f6sungen f\u00fcr die Industrie 4.0 einfach nur hohles Gew\u00e4sch und Phrasendrescherei. Passt wunderbar zum Cyber Security Report 2015. Ich mag ja niemandem der Protagonisten zu nahe treten \u2013 aber meine Erfahrungen als Mitglied eines Normengremiums im Bereich der Automatisierungstechnologie (liegt lange zur\u00fcck, damals war ich noch junger Ingenieur) waren deutlich ern\u00fcchternd.<\/p>\n<p>Und wenn ich mal so in die Runde blicke, habe ich wenig Hoffnung, dass es besser geworden ist. Die haben es bei VW nicht auf die Reihe gekriegt, sofort bekannt zu geben, welche Motoren die Cheat-Software f\u00fcr Abgaswerte verbaut hat. Dell musste von Kunden auf das zweite kompromittierte Sicherheitszertifikat aufmerksam gemacht werden (siehe <a href=\"https:\/\/borncity.com\/blog\/2015\/11\/25\/nchstes-dell-root-zertifikat\/\">N\u00e4chstes Dell Root-Zertifikat rei\u00dft Sicherheitsl\u00fccke auf \u2026<\/a>) \u2013 und alle paar Tage werden Sicherheitsl\u00fccken in Kassensystemen oder Hacks von Industrieanlagen bekannt. In diesem Sinne: Wir stehen sicherheitstechnisch am Abgrund, machen wir mit IUNO einen kraftvollen Schritt nach vorne.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2015\/02\/19\/lenovo-gerte-mit-superfish-adware-verseucht\/\">Lenovo Ger\u00e4te mit Superfish-Adware verseucht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/02\/21\/avast-nutzt-auch-den-superfish-ansatz-bei-mail-shield\/\">Avast nutzt auch den 'Superfish-Ansatz' bei Mail Shield<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/08\/13\/lenovo-service-engine-lse-superfish-reloaded-ii\/\">Lenovo Service Engine (LSE) \u2013 Superfish reloaded II<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/11\/24\/sicherheits-gau-dell-zertifkat-bringt-massive-sicherheitslcke\/\">Sicherheits-GAU: Dell-Zertifkat bringt massive Sicherheitsl\u00fccke<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/11\/25\/nchstes-dell-root-zertifikat\/\">N\u00e4chstes Dell Root-Zertifikat rei\u00dft Sicherheitsl\u00fccke auf \u2026<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/11\/27\/adware-in-windows-blockieren\/\">Adware in Windows (Defender) blockieren<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/11\/28\/microsofts-sicherheitssoftware-entfernt-dell-root-zertifikat\/\">Microsofts Sicherheitssoftware entfernt Dell Root-Zertifikat<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Hersteller haben es versaut! Die Woche hatte ich im Beitrag Sicherheits-GAU: Dell-Zertifkat bringt massive Sicherheitsl\u00fccke auf ein Root-CA-Zertifikat, bei dem der private Schl\u00fcssel \u00f6ffentlich bekannt ist, hingewiesen. Abseits dieser Geschichte sind offenbar aber Millionen andere Ger\u00e4t mit kompromittierbaren Krypto-Schl\u00fcsseln &hellip; <a href=\"https:\/\/borncity.com\/blog\/2015\/11\/29\/krypto-schlssel-desaster-bei-gerten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[3081,4617,4328,1468],"class_list":["post-171023","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-geraete","tag-industrie-4-0","tag-sicherheit","tag-zertifikate"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/171023","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=171023"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/171023\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=171023"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=171023"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=171023"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}