Abo
  • Services:

Check Point: LGs smarter Staubsauger lässt sich heimlich fernsteuern

LG hat eine Sicherheitslücke in seiner Smart-Home-App gepatcht, die eine volle Kontrolle über alle verbundenen Geräte ermöglicht hat. Dazu ist nur die Mailadresse der Besitzer erforderlich. Betroffen ist unter anderem die Kamera in einem smarten Staubsauger.

Artikel veröffentlicht am ,
Die Sicherheitsforscher haben auch die Firmware des Staubsaugers analysiert.
Die Sicherheitsforscher haben auch die Firmware des Staubsaugers analysiert. (Bild: Check Point)

Smart-Home-Geräte von LG lassen sich mit einer alten Version der App von Fremden übernehmen. Ein Problem bei der Authentifizierung hatte es Angreifern mit einigem Aufwand ermöglicht, heimlich die Kontrolle über die Geräte zu übernehmen - und so etwa Videoaufnahmen eines smarten Staubsaugers anzusehen, ohne dass die Besitzer davon etwas mitbekommen.

Stellenmarkt
  1. SD Worx GmbH, Würzburg, Neuss, Lichtentanne, Dreieich, Zwickau
  2. geobra Brandstätter Stiftung & Co. KG, Zirndorf bei Nürnberg

Die Schwachstelle liegt nicht in den Geräten selbst, sondern in der zur Verwaltung verwendeten App von LG. Die SmartThinq-App dient als zentrale Anlaufstelle für alle vernetzten LG-Produkte - vom Staubsauger Hom Bot bis hin zur Mikrowelle, der Tiefkühltruhe und dem Geschirrspüler.

Die Sicherheitsfirma Check Point schreibt in ihrer Analyse, dass ein Angreifer die App so manipulieren kann, dass er jeden beliebigen LG-Account damit übernehmen kann. Es ist also keinerlei Zugriff auf die Geräte des Nutzers erforderlich, es muss auch kein Man-in-the-Middle-Angriff auf die Verbindung des Opfers durchgeführt werden.

Der Aufwand dafür ist nicht gering, denn die App muss zunächst angepasst werden. Einerseits kann die App auf gerooteten Smartphones nicht genutzt werden, dieser "Schutz" kann jedoch nach Angaben von Check Point relativ einfach entfernt werden, indem einige Calls im Code entfernt werden. Außerdem wird der TLS-verschlüsselte Datenverkehr über einen Proxy geleitet, um den Datenverkehr zu analysieren. Nach der Anpassung der App muss diese neu kompiliert werden.

Zunächst scheint LG dabei alles richtig zu machen und verwendet sogar ein gepinntes Zertifikat. Das lässt sich nach Angaben von Check Point allerdings umgehen. Im nächsten Schritt folgt dann der eigentliche Angriff. Dabei werden zunächst die Anmeldedaten des Nutzers geprüft. Dazu legten die Forscher zunächst einen LG-Account mit ihrer eigenen Mailadresse an. Aus diesem Request wird dann eine Signatur abgeleitet und ein Token versendet. Dieses Token wird am Ende verwendet, um den Loginvorgang abzuschließen.

Die Authentifizierungsschritte sind austauschbar

Allerdings seien die Schritte nicht logisch aufeinander aufbauend gewesen. So hätte ein Angreifer zunächst ein Login mit dem eigenen Benutzernamen vornehmen können und dann in einem zweiten Schritt einen anderen Account-Identifier nutzen können, um den Vorgang abzuschließen. Dazu sei nur die E-Mailadresse des LG-Accounts des Opfers notwendig. Die Kenntnis des Passworts ist dazu nicht erforderlich.

Mit diesem Mechanismus hätte ein Angreifer dann Zugriff auf alle vom eigentlichen Benutzer registrierten Geräte. Weil der Staubsauger über eine eingebaute Kamera verfügt, wäre es möglich gewesen, den Live-Feed auszuspielen. Auch die Kontrolle über die Funktionen der anderen Geräte wäre dann über die gekaperte App möglich gewesen.

Der geschilderte Angriff hat relativ viele Voraussetzungen und dürfte daher nur in gezielten Angriffsszenarien relevant sein. LG hat die Schwachstelle mittlerweile gepatcht, Nutzer sollten die aktuellsten Updates einspielen. Die Fehler sind ab Version 1.9.23 behoben, das Update ist über die Appstores von Google und Apple zu beziehen. Auch die Firmware der Geräte selbst kann über die App aktualisiert werden.



Anzeige
Blu-ray-Angebote
  1. 4,99€
  2. (u. a. Deadpool, Alien Covenant, Assassins Creed)
  3. (u. a. Der Marsianer, Spaceballs, Titanic, Batman v Superman)

Dwalinn 27. Okt 2017

Das ist nicht gerade ein passendes Beispiel..... das Problem war schließlich das "Kluge...

das_mav 27. Okt 2017

Wo Smart drauf steht ist dumm drin und so ziemlich knapp über 100% aller relativen...

ObjectID 26. Okt 2017

Naja, ich schätze mal es wurden weitere Fehler in der App gemacht, dass man zum Beispiel...


Folgen Sie uns
       


Hyundai Ioniq - Test

Wir sind den elektrisch angetriebenen Hyundai Ioniq ausgiebig Probe gefahren.

Hyundai Ioniq - Test Video aufrufen
Indiegames-Rundschau: Mutige Mäuse und tapfere Trabbis
Indiegames-Rundschau
Mutige Mäuse und tapfere Trabbis

Grafikwucht beim ganz großen Maus-Abenteuer oder lieber Simulationstiefe beim Mischen des Treibstoffs für den Trabbi? Wieder haben Fans von Indiegames die Qual der Wahl - wir stellen die interessantesten Neuheiten vor.
Von Rainer Sigl

  1. Indiegames-Rundschau Zwischen Fake News und Mountainbiken
  2. Indiegames-Rundschau Tiefseemonster, Cyberpunks und ein Kelte
  3. Indiegames-Rundschau Krawall mit Knetmännchen und ein Mann im Fass

Grenzenloser Datenzugriff: Was der Cloud-Act für EU-Bürger bedeutet
Grenzenloser Datenzugriff
Was der Cloud-Act für EU-Bürger bedeutet

Neue Gesetze in den USA und der EU könnten den Weg für einen ungehinderten und schnellen weltweiten Datenzugriff von Ermittlungsbehörden ebnen. Datenschützer und IT-Wirtschaft sehen die Pläne jedoch sehr kritisch.
Ein Bericht von Friedhelm Greis

  1. Kontoeröffnung Kleinganoven, überforderte Hotlines und ein einfaches Konto
  2. Elektronische Beweise EU-Kommission fordert weltweiten Zugriff auf Daten
  3. Panera Bread Café-Kette exponiert Millionen Kundendaten im Netz

Patscherkofel: Gondelbahn mit Sicherheitslücken
Patscherkofel
Gondelbahn mit Sicherheitslücken

Die Steuerungsanlage der neuen Gondelbahn am Innsbrucker Patscherkofel ist ohne Sicherheitsmaßnahmen im Netz zu finden gewesen. Ein Angreifer hätte die Bahn aus der Ferne übernehmen können - trotzdem beschwichtigt der Hersteller.
Von Hauke Gierow

  1. Hamburg Sensoren melden freie Parkplätze
  2. Edge Computing Randerscheinung mit zentraler Bedeutung
  3. Software AG Cumulocity IoT bringt das Internet der Dinge für Einsteiger

    •  /