Abo
  • Services:
Anzeige
Die PIN-Übertragung wird nicht verschlüsselt.
Die PIN-Übertragung wird nicht verschlüsselt. (Bild: IO-Active)

Replay-Angriff: IoT-Alarmanlage hat nicht patchbare Sicherheitslücke

Die PIN-Übertragung wird nicht verschlüsselt.
Die PIN-Übertragung wird nicht verschlüsselt. (Bild: IO-Active)

Eine Sicherheitslücke wie im Film: Einbrecher deaktivieren die Alarmanlage, bevor sie in ein Haus eindringen. Die smarte Alarmanlage Simplisafe hat genau dieses Problem - und einen einfachen Patch gibt es leider nicht.

Der Hacker Andrew Zonenberg von IO-Active hat eine schwerwiegende Sicherheitslücke in der vernetzten Alarmanlage Simplisafe gefunden. Das Gerät verschlüsselt die Übertragung zwischen dem Keypad zum Eingeben der Pin und der Basisstation nicht und ist daher für Replay-Angriffe anfällig.

Anzeige

Ein Angreifer muss nur den Traffic auf dem ISM-Band mit 433 Mhz für die Sensoren und 315 Mhz für die Basisstation abhören. Die übertragenen Werte werden mittels Amplitudenumtastung (On-off-Keying) übertragen - eine Verschlüsselung findet nicht statt. Um das zu tun, benötigen Angreifer ein Mikrocontroller-Board, ein Simplisafe-Keypad und eine entsprechende Basisstation für etwa 250 US-Dollar. Der Angriff könne aber genauso gut mit einem Software-Defined-Radio durchgeführt werden, das schon deutlich günstiger zu haben sei, wird Zonenberg bei Forbes zitiert.

Nur Security by Obscurity

Weil die Datenübertragung unverschlüsselt abläuft, kann der Datenverkehr direkt mitgelesen werden. Das Protokoll ist nach Angabe von Zonenberg nicht standardisiert, die meisten Informationen werden im Klartext, einige "mit einer Form von Cipher, ohne Nonce oder Salt" übertragen. Mittels Reverse-Engineering gelang es dem Hacker, die übertragenen PIN-Codes zu isolieren. Er konnte die PIN zwar nicht im Klartext anzeigen - doch für eine Replay-Attacke reichten die abgefangenen Daten aus. Ein Angreifer muss sich innerhalb der Funkreichweite des Systems aufhalten.

Zonenberg bastelte sich für seinen Proof-of-Concept-Angriff mit dem Mikrocontrollerboard und einer umgebauten Simplisafe-Basisstation sowie dem Keypad ein Gerät, mit dem er den eingehenden Traffic auf 433 Mhz mitlesen konnte. Eine in C geschriebene Software analysiert dann den durchlaufenden Traffic und aktiviert eine grüne LED, um den Erfolg zu melden. Über den Sender des Keypads kann der Replay der PIN-Eingabe durchgeführt werden - die Alarmanlage ist deaktiviert.

  • Eine Simplisafe-Basisstation (Bild: IO-Active)
  • Die übertragene PIN (Bild: IO-Active)
  • Ein Simplisafe-Keypad (Bild: IO-Active)
  • Der Versuchsaufbau für den Hack (Bild: IO-Active)
Der Versuchsaufbau für den Hack (Bild: IO-Active)

Zonenberg geht davon aus, dass er auch Türsensoren von Simplisafe mit diesem Verfahren manipulieren könnte - getestet hat er das aber noch nicht. Damit könnte ein Angreifer dann auch Fehlalarme auslösen. IO-Active hat nach eigenen Angaben mehrfach versucht, mit dem Hersteller Kontakt aufzunehmen - bislang offenbar vergeblich.

Nur ein Austausch kann das Problem lösen

Die Lücke lässt sich nicht trivial patchen - denn die Keypads haben einen nur einmalig beschreibbaren Speicher, die notwendige Verschlüsselung lässt sich daher nicht einfach nachrüsten. Der Hersteller müsste also alle Keypads austauschen, um die Sicherheitslücke zu beheben.

Auf Anfrage von Forbes, das vorab Zugang zu den Informationen über die Sicherheitslücke hatte, sagte eine Sprecherin von Simplisafe, das Unternehmen wolle Hardware herausbringen, die Over-the-Air-Updates unterstütze. Kunden vorheriger Systeme sollen einen Rabatt bekommen, von einem Austausch ist nichts zu lesen. Simplisafe schreibt auch, dass Kunden eine Nachricht bekommen würden, wenn das System deaktiviert werde und daher zumindest ein bisschen geschützt seien. Unklar ist, ob diese Nachrichten nicht auch umgeleitet oder deaktiviert werden können.


eye home zur Startseite
Eheran 19. Feb 2016

Ja, dauerhaft sendende Schlüssel sind ziemlicher Bullshit. Zwar ist ein Angriff auf diese...

Tuxianer 19. Feb 2016

Funk an sich ist nicht das Problem. Wenn die Anlage draußen (Kasten mit Akku, Anzeige...

Tuxianer 19. Feb 2016

Ist doch eine Frage des Standpunktes: So eine Anlage ... Einschub: Eine wirkliche...

Tuxianer 19. Feb 2016

+1

Nullmodem 18. Feb 2016

abgesichert sein wird, wenn die Firma nicht einmal in der Lage ist, den Ansatz einer...



Anzeige

Stellenmarkt
  1. HOHENFRIED e.V., Bayerisch Gmain
  2. Porsche AG, Weissach
  3. über Robert Half Technology, Mönchengladbach
  4. Mobile Trend GmbH, Hamburg


Anzeige
Spiele-Angebote
  1. 349,00€
  2. 43,99€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing
  2. Kritische Bereiche der IT-Sicherheit in Unternehmen
  3. Mit digitalen Workflows Geschäftsprozesse agiler machen


  1. Project Mortar

    Mozilla möchte Chrome-Plugins für Firefox unterstützen

  2. Remedy

    Steam-Version von Quantum Break läuft bei Nvidia flotter

  3. Videostreaming

    Twitch Premium wird Teil von Amazon Prime

  4. Dark Souls & Co.

    Tausende Tode vor Tausenden von Zuschauern

  5. Die Woche im Video

    Grüne Welle und grüne Männchen

  6. Systemd.conf 2016

    Pläne für portable Systemdienste und neue Kernel-IPC

  7. Smartphones und Tablets

    Bundestrojaner soll mehr können können

  8. Internetsicherheit

    Die CDU will Cybersouverän werden

  9. 3D-Flash-Speicher

    Micron stellt erweiterte Fab 10X fertig

  10. Occipital

    VR Dev Kit ermöglicht Roomscale-Tracking per iPhone



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Soziale Netzwerke: Wie ich einen Betrüger aufspürte und seine Mama kontaktierte
Soziale Netzwerke
Wie ich einen Betrüger aufspürte und seine Mama kontaktierte
  1. iOS 10 und WatchOS 3.0 Apple bringt geschwätzige Tastatur-App zum Schweigen
  2. Rio 2016 Fancybear veröffentlicht medizinische Daten von US-Sportlern
  3. Datenbanksoftware Kritische, ungepatchte Zeroday-Lücke in MySQL-Server

Original und Fork im Vergleichstest: Nextcloud will das bessere Owncloud sein
Original und Fork im Vergleichstest
Nextcloud will das bessere Owncloud sein
  1. Koop mit Canonical und WDLabs Nextcloud Box soll eigenes Hosten ermöglichen
  2. Kollaborationsserver Nextcloud 10 verbessert Server-Administration
  3. Open Source Nextcloud setzt sich mit Enterprise-Support von Owncloud ab

Swift Playgrounds im Test: Apple infiziert Kinder mit Programmiertalent
Swift Playgrounds im Test
Apple infiziert Kinder mit Programmiertalent
  1. Asus PG248Q im Test 180 Hertz erkannt, 180 Hertz gebannt

  1. Re: Ein Beispiel woraus man lernen könnte

    Steffo | 20:50

  2. Re: In Deutschland bald 250 MBit/s, in Bamberg...

    RipClaw | 20:49

  3. Re: Geldvorteil

    SchmuseTigger | 20:43

  4. Re: Stimmt

    Ovaron | 20:39

  5. Re: Bei Heartstone soll es dabei gleichzeitig

    SchmuseTigger | 20:38


  1. 13:15

  2. 12:30

  3. 11:45

  4. 11:04

  5. 09:02

  6. 08:01

  7. 19:24

  8. 19:05


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel