Abo
  • Services:

AMX-Konferenzsysteme: Hintertür für Black Widow und Batman

Erneut gerät eine Firma in den Verdacht, Hintertüren in Produkte eingebaut zu haben. Geräte der Firma AMX, die Technikausstattung für Konferenzräume entwickelt, enthielten versteckte Administratoraccounts mit Namen aus der Comicwelt.

Artikel veröffentlicht am , Hanno Böck
Eine Hintertür für Black Widow? Ein zusätzlicher Benutzeraccount in AMX-Konferenzsystemen gibt Rätsel auf.
Eine Hintertür für Black Widow? Ein zusätzlicher Benutzeraccount in AMX-Konferenzsystemen gibt Rätsel auf. (Bild: Marvel / Filmplakat)

Eine Hintertür für Black Widow, die Top-Agentin der Geheimorganisation Shield, und eine weitere für Batman? Was sich wie ein Scherz anhört, hat einen ernsten Hintergrund. Sicherheitsexperten der Firma SEC Consult fanden in Systemen der Firma AMX versteckte Administratoraccounts. Laut einer Sicherheitsempfehlung von AMX handelte es sich dabei um Debugging-Accounts, doch es wurden einige Bemühungen unternommen, den Accounts besondere Rechte zu geben und diese zu verstecken.

Stellenmarkt
  1. AxiCorp GmbH, Friedrichsdorf
  2. Randstad Deutschland GmbH & Co. KG, Essen

AMX entwickelt Systeme, welche die Audio- und Videoausstattung in Konferenzräumen steuern. Zu den Kunden von AMX gehören hochrangige Regierungseinrichtungen und Militärs, auf einem Foto ist US-Präsident Barack Obama vor einem Steuerungsbildschirm eines AMX-Systems zu sehen.

Funktion richtet "subtilen" Nutzeraccount ein

Auf einem Steuerungsgerät von AMX fanden die Forscher von SEC Consult eine ungewöhnliche Funktion mit dem Namen "setUpSubtleUserAccount". Diese Funktion legte einen Nutzeraccount mit dem Benutzernamen Black Widow mit einem fest eingestellten Passwort an. Black Widow ist der Name einer Top-Agentin aus diversen Marvel-Filmen und Comics.

Den Forschern von SEC Consult gelang es, sich mit dem Account im Webinterface und im Kommandozeileninterface dieses Systems einzuloggen. Der Nutzeraccount hatte zusätzliche Rechte, die normalen Administratoren nicht zur Verfügung stehen. So kann der Account Netzwerkpakete aufzeichnen. Weiterhin verhindert das System, dass andere Administratoren den Account sehen können. Alle Funktionen, die der Auflistung von Nutzeraccounts dienen, wurden so manipuliert, dass sie diesen Account nicht anzeigen.

Zunächst wandten sich die Sicherheitsexperten an den europäischen Vertrieb von AMX. Dort teilte man ihnen nach mehreren Monaten mit, dass eine neue Version der Firmware verfügbar sei, die das Problem behebe. Doch der unerwünschte Nutzeraccount war lediglich umbenannt worden und lautete nun "1MB@tMaN". Nach weiteren Kontaktversuchen mit AMX direkt und über das CERT/CC veröffentlichte AMX ein eigenes Advisory. Demnach sind 24 verschiedene Geräte betroffen.

Nur ein Debugging-Account?

Das Advisory von AMX spricht nicht von einer Sicherheitslücke, lediglich vom "Verbessern der Sicherheit" ist die Rede. Weiterhin erwähnt das Advisory, dass ein Debugging-Account entfernt worden sei. SEC Consult gibt an, dass sie das jüngste Update noch nicht geprüft hätten und nicht wüssten, ob die Hintertür entfernt worden sei. Die Passwörter hat SEC Consult nicht veröffentlicht, allerdings dürfte es für Kriminelle nicht allzu schwierig sein, mittels einer eigenen Analyse der entsprechenden Firmwares in deren Besitz zu gelangen. Nutzer von AMX-Systemen sollten die Updates schnellstmöglich einspielen - und hoffen, dass AMX die Extra-Accounts diesmal wirklich entfernt hat.

In der jüngsten Zeit gab es mehrere Vorfälle, bei denen mögliche Hintertüren in der Firmware von Hardware-Appliances entdeckt wurden. Bei Juniper wurden eine ganze Reihe unterschiedlicher Hintertüren gefunden. In älteren Fortinet-Firmwares wurde eine zusätzliche SSH-Authentifizierungsmethode mit einem statischen Passwort entdeckt. Fortinet bestritt, dass es sich dabei um eine Hintertür gehandelt habe. Auch Cisco musste kürzlich vermelden, dass in zahlreichen Geräten der Firma ein Login mit einem Standardpasswort möglich gewesen sei.



Anzeige
Spiele-Angebote
  1. 19,99€
  2. (-76%) 11,99€
  3. 39,99€
  4. (-68%) 12,99€

EvilSheep 24. Jan 2016

Tja, wahre Worte, aber die meisten Menschen glauben immernoch lieber an den...

Ingwar 22. Jan 2016

Exakt so wirds sein, ohne dass man auch nur eine Sache nachfragt :)

Kleba 22. Jan 2016

:D


Folgen Sie uns
       


Golem.de baut das Labo-Haus - Timelapse

Wir haben uns beim Aufbau vom Nintendo-Labo-Haus gefilmt und die Eindrücke im Timelapse gesichert.

Golem.de baut das Labo-Haus - Timelapse Video aufrufen
Datenschutz-Grundverordnung: Was Unternehmen und Admins jetzt tun müssen
Datenschutz-Grundverordnung
Was Unternehmen und Admins jetzt tun müssen

Ab dem 25. Mai gilt europaweit ein neues Datenschutz-Gesetz, das für Unternehmen neue rechtliche Verpflichtungen schafft. Trotz der nahenden Frist sind viele IT-Firmen schlecht vorbereitet. Wir erklären, was auf Geschäftsführung und Admins zukommt.
Von Jan Weisensee

  1. IT-Konzerne Merkel kritisiert Pläne für europäische Digitalsteuer
  2. EU-Kommission Mehr Transparenz für Suchmaschinen und Online-Plattformen
  3. 2019 Schweiz beginnt UKW-Abschaltung

Recycling: Die Plastikwaschmaschine
Recycling
Die Plastikwaschmaschine

Seit Kurzem importiert China kaum noch Müll aus dem Ausland. Damit hat Deutschland ein Problem. Wohin mit all dem Kunststoffabfall? Michael Hofmann will die Lösung kennen: Er bietet eine Technologie an, die den Abfall in Wertstoff verwandelt.
Ein Bericht von Daniel Hautmann


    Ryzen 5 2600X im Test: AMDs Desktop-Allrounder
    Ryzen 5 2600X im Test
    AMDs Desktop-Allrounder

    Der Ryzen 5 2600X ist eine der besten sechskernigen CPUs am Markt. Für gut 200 Euro liefert er die gleiche Leistung wie der Core i5-8600K. Der AMD-Chip hat klare Vorteile bei Anwendungen, das Intel-Modell in Spielen.
    Ein Test von Marc Sauter

    1. Golem.de-Livestream Wie gut ist AMDs Ryzen 2000?
    2. RAM-Overclocking getestet Auch Ryzen 2000 profitiert von schnellem Speicher
    3. Ryzen 2400GE/2200GE AMD veröffentlicht sparsame 35-Watt-APUs

      •  /