{"id":181410,"date":"2016-09-13T01:47:00","date_gmt":"2016-09-12T23:47:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=181410"},"modified":"2017-08-17T19:26:51","modified_gmt":"2017-08-17T17:26:51","slug":"sicherheitsrisiko-internet-of-things-iot","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/09\/13\/sicherheitsrisiko-internet-of-things-iot\/","title":{"rendered":"Sicherheitsrisiko Internet of Things (IoT)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Momentan wird ja allerorten das Internet of Things (IoT) propagiert und wer sich solchen Ger\u00e4ten verweigert, ist irgendwie \"old school\". Doof nur, dass man sich mit den IoT-Teilen Sicherheitsl\u00f6cher wie Scheunentore in seine eigenen Netze holt. Hier noch ein kleiner Sammelbeitrag zum Thema. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/2d3857d3862f4a8bb66a2f590526241f\" width=\"1\" height=\"1\"\/>Am Wochenende bin ich durch Zufall auf den ZDNet.com-Artikel <a href=\"http:\/\/www.zdnet.com\/article\/re-thinking-security-fundamentals-how-to-move-beyond-the-fud\/\" target=\"_blank\">Re-thinking security fundamentals: How to move beyond the FUD<\/a> gesto\u00dfen, der mich ziemlich ratlos zur\u00fccklie\u00df. Gut, der Artikel ist Werbung f\u00fcr eine am&nbsp; 27. September in San Franzisko stattfindende Structure Security 2016-Sicherheitskonferenz. Wenn ich es richtig interpretiere, entstand bereits vor 10 Jahren die Philosophie, Sicherheit by Design in Produkte einzubauen und die F\u00e4higkeiten der Nutzer in das Design einzubeziehen. Nach dieser Lesart m\u00fcssten wir ja eigentlich hochsicherere Systeme im IoT-Bereich haben \u2026<\/p>\n<h3>Desaster: Kommunikation von Millionen IoT-Ger\u00e4te problemlos mitlesbar<\/h3>\n<p>Einfach ein kleiner Szenenwechsel. Bei The Register lese ich ein paar Tage vorher den Artikel <a href=\"http:\/\/www.theregister.co.uk\/2016\/09\/07\/bad_key_security_holes_getting_worse\/\" target=\"_blank\">Internet of Sins: Million more devices sharing known private keys for HTTPS, SSH admin<\/a> und den zutreffenden Untertitel \"IoT == Immensely Obvious Threat\" (ziemlich offensichtliche Bedrohung). Eine <a href=\"https:\/\/web.archive.org\/web\/20170520185842\/http:\/\/blog.sec-consult.com\/2016\/09\/house-of-keys-9-months-later-40-worse.html\" target=\"_blank\">Untersuchung von SEC Consult<\/a> zeigt, dass in Millionen IoT-Ger\u00e4ten, vom Router bis zur Webcam, bekannte Schl\u00fcssel f\u00fcr SSH und HTTPS verwendet werden. Der Umfang ist von 3,2 Millionen Ger\u00e4ten im November 2015 auf 4,5 Millionen Ger\u00e4te im Sommer 2016 angestiegen. Grund: Die Hersteller verwenden hardcodierte Schl\u00fcssel in den Ger\u00e4ten, anstatt jedem Ger\u00e4t einen eigenen Schl\u00fcssel f\u00fcr SSH- und HTTPS-\u00dcbertragungen zuzuweisen. Wer den Schl\u00fcssel kennt, kann also die Kommunikation mitlesen \u2013 auch wenn diese verschl\u00fcsselt ist. <\/p>\n<p>Passt nat\u00fcrlich wunderbar zu meinem Beitrag <a href=\"https:\/\/borncity.com\/blog\/2016\/09\/10\/google-chrome-zeigt-http-seiten-demnchst-als-unsicher-an\/\">Google Chrome zeigt http-Seiten 'demn\u00e4chst' als unsicher an<\/a> vom Wochenende. Der Benutzer bekommt die Konfigurationsseite des IoT-Ger\u00e4ts als sicher, weil per <em>https<\/em> erreichbar angezeigt, aber die Kommunikation ist offen wie ein Scheunentor. <\/p>\n<h3>IoT-Botnet entdeckt<\/h3>\n<p>Und die weitere Nachricht vom Wochenende findet sich bei heise.de im Artikel <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Sicherheitsexperten-finden-IoT-Botnet-3317830.html\" target=\"_blank\">Sicherheitsexperten finden IoT-Botnet<\/a>. Eine Malware greift IoT-Ger\u00e4te auf Linux-Basis \u00fcber Telnet-Zug\u00e4nge an. Das Botnet l\u00e4uft auf IoT-Ger\u00e4ten, die mit veralteter Firmware ausgestattet sind. Nach der Infektion verwischt die Malware ihre Spuren und wird nur im Speicher des Ger\u00e4ts ausgef\u00fchrt. Ein Neustart l\u00f6scht dann zwar die Malware \u2013 da IoT-Ger\u00e4te aber i.d.R. rund um die Uhr laufen, d\u00fcrfte die Infektion lange aktiv bleiben. Weitere Details <a href=\"https:\/\/en.blog.nic.cz\/2016\/09\/01\/telnet-is-not-dead-at-least-not-on-smart-devices\/\" target=\"_blank\">hier<\/a> und <a href=\"http:\/\/securityaffairs.co\/wordpress\/50929\/malware\/linux-mirai-elf.html\" target=\"_blank\">hier<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Momentan wird ja allerorten das Internet of Things (IoT) propagiert und wer sich solchen Ger\u00e4ten verweigert, ist irgendwie \"old school\". Doof nur, dass man sich mit den IoT-Teilen Sicherheitsl\u00f6cher wie Scheunentore in seine eigenen Netze holt. Hier noch ein kleiner &hellip; <a href=\"https:\/\/borncity.com\/blog\/2016\/09\/13\/sicherheitsrisiko-internet-of-things-iot\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[3321,4493,4328],"class_list":["post-181410","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-internet-of-things","tag-iot","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/181410","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=181410"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/181410\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=181410"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=181410"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=181410"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}