Datenleck: Smart-Home-Datenbank mit 2 Milliarden Einträgen im Internet

Die Daten von Millionen Smart-Home-Geräten und ihren Eigentümern waren öffentlich über das Internet abrufbar. Mit den Zugangsdaten hätten Angreifer die Konten und Geräte übernehmen können. Auch Einbrecher hätten leichtes Spiel gehabt.

Artikel veröffentlicht am ,
Wer da wohl noch alles mitschaut?
Wer da wohl noch alles mitschaut? (Bild: Orvibo)

Das chinesische Unternehmen Orvibo stellt von Designer-Steckdosen bis hin zu Sicherheitssystemen mit IP-Videokameras über hundert Smart-Home-Geräte her. Mit der Sicherheit nimmt es das Unternehmen allerdings selbst nicht so genau: Die Sicherheitsforscher Noam Rotem und Ran Locar entdeckten laut dem Magazin Forbes eine ungeschützte Datenbank mit zwei Milliarden Einträgen im Internet. Darin waren massenhaft persönliche Daten von Orvibos Kunden zu finden - und der Zugang zu Millionen Smart-Home-Geräten.

Stellenmarkt
  1. SPS Programmierer Medical (m/w/d)
    PIA Automation Amberg GmbH, Amberg
  2. Junior Project Manager Product (m/w/d)
    GK Software SE, Schöneck, deutschlandweit (Home-Office)
Detailsuche

Die Sicherheitsforscher konnten ohne jeglichen Passwortschutz auf die Elasticsearch-Datenbank zugreifen. Diese enthielt neben E-Mail-Adressen, Nutzernamen und Passwörten auch die Account-Reset-Codes. Die Passwörter und Reset-Codes lagen zwar nur gehasht vor, allerdings wurde das alte Verfahren MD5 verwendet, das leicht umgangen werden kann. Angreifer hätten mit den Daten problemlos die Kundenkonten übernehmen und die Kunden durch eine Änderung der Daten dauerhaft aussperren können.

Mit dem Kontozugang hätten Angreifer auch auf die hinterlegten Smart-Home-Geräte zugreifen können, darunter die Bilder von Überwachungskameras, schreiben die Sicherheitsforscher. Auch hätten sich Orvibos smarte Türschlüsser öffnen lassen. Die Datenbank lieferte zudem die genauen Standortdaten des Gerätes sowie den Familiennamen des Nutzers, was einen Einbruch deutlich erleichtert hätte. "Mit den durchgesickerten Informationen ist klar, dass an diesen Geräten nichts sicher ist. Wurde eines der Geräte installiert, wird die physische Sicherheit untergraben, statt sie zu erhöhen", sagen die Sicherheitsforscher.

100 Millionen Kunden

Laut eigenen Angaben hat Orvibo 100 Millionen Kunden auf der ganzen Welt. Die Sicherheitsforscher fanden in der Datenbank Nutzer aus Großbritannien, Frankreich, China, Japan, USA und anderen Staaten. Orvibo hat auch smarte Türschlösser und Überwachungskameras im Angebot.

Golem Akademie
  1. Einführung in Unity: virtueller Ein-Tages-Workshop
    17. Februar 2022, Virtuell
  2. Microsoft Dynamics 365 Guides mit HoloLens 2: virtueller Ein-Tages-Workshop
    16. Februar 2022, Virtuell
Weitere IT-Trainings

Die Sicherheitsforscher hatten Orvibo am 16. Juni wegen des Sicherheitsvorfalles kontaktiert und keine Antwort erhalten. Erst zwei Tage nach der Veröffentlichung des Vorfalles reagierte das Unternehmen. Die Datenbank ist seitdem nicht mehr zu erreichen. Wie lange die Datenbank öffentlich zugänglich war und ob sie in dieser Zeit von Kriminellen entdeckt wurde, ist unbekannt.

Sicherheitslücken in Smart-Home-Geräten sind keine Seltenheit. Erst kürzlich zeigten Sicherheitsforscher, wie einfach sich ein smartes Türschloss knacken lässt. Zuvor hat die Google-Tochter Nest eine Sicherheitslücke geschlossen, durch welche die ursprünglichen Eigentümer nach dem Verkauf einer Nest-Überwachungskamera weiterhin auf die Bilder der Kamera zugreifen konnten. Auf dem Chaos Communication Congress zeigte ein Sicherheitsforscher, wie leicht eine smarte Lampe zu einem Trojaner werden kann.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


FreiGeistler 08. Jul 2019

Deshalb kauft man auch die smarte Variante* und nicht die bequeme. *pun intended

Ely 08. Jul 2019

Das ist der Hauptgrund, warum unser Haus doof wie fünf Meter Feldweg ist. Weil das ganze...

serra.avatar 07. Jul 2019

tja obwohl ich ein Smarthome habe ( nicht diesen billige Scheiße sodnern nen richtiges...

serra.avatar 07. Jul 2019

smart am smarthome zu sparen ... nen ordentliches System hat nen eigenen Server, nix...

M.P. 06. Jul 2019

Macht 20 Einträge pro Kunde



Aktuell auf der Startseite von Golem.de
Rocket 1
3D-Druck vom Kopf auf die Füße gestellt

Eine der interessantesten Crowdfunding-Kampagnen für 3D-Drucker seit Jahren lässt einige wichtige Fragen offen.
Von Elias Dinter

Rocket 1: 3D-Druck vom Kopf auf die Füße gestellt
Artikel
  1. Bonanza Mine (BZM2): Intel hat ersten Kunden für eigenen Bitcoin-Chip
    Bonanza Mine (BZM2)
    Intel hat ersten Kunden für eigenen Bitcoin-Chip

    Mit dem Bonanza Mine entwickelt Intel ein eigenes Bitcoin-ASIC, was besonders effizient beim Schürfen der Kryptowährung sein soll.

  2. Amazon Alexa: Neuer Echo Show 15 mit Personenerkennung kommt im Februar
    Amazon Alexa
    Neuer Echo Show 15 mit Personenerkennung kommt im Februar

    Mit dem Echo Show 15 will Amazon smarte Displays neu erfinden. Der Alexa-Neuling soll auf eine Nutzung durch mehrere Personen hin optimiert sein.

  3. Activision Blizzard: Was passiert mit Call of Duty, Diablo und Xbox Game Pass?
    Activision Blizzard
    Was passiert mit Call of Duty, Diablo und Xbox Game Pass?

    Playstation als Verlierer und Exklusivspiele für den Xbox Game Pass: Golem.de über die bislang größte Übernahme durch Microsoft.
    Eine Analyse von Peter Steinlechner

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • LG OLED (2021) 40% günstiger (u.a. 65" 1.599€) • WD Black 1TB SSD 94,90€ • Gigabyte Mainboard 299,82€ • RTX 3090 2.399€ • Roccat Gaming-Tastatur 105€ • RTX 3060 Ti 799€ • MindStar (u.a. 32GB DDR5-6000 389€) • Alternate Deals (u.a. Samsung LED TV 50" 549€) [Werbung]
    •  /