Datenleck: Smart-Home-Datenbank mit 2 Milliarden Einträgen im Internet

Die Daten von Millionen Smart-Home-Geräten und ihren Eigentümern waren öffentlich über das Internet abrufbar. Mit den Zugangsdaten hätten Angreifer die Konten und Geräte übernehmen können. Auch Einbrecher hätten leichtes Spiel gehabt.

Artikel veröffentlicht am ,
Wer da wohl noch alles mitschaut?
Wer da wohl noch alles mitschaut? (Bild: Orvibo)

Das chinesische Unternehmen Orvibo stellt von Designer-Steckdosen bis hin zu Sicherheitssystemen mit IP-Videokameras über hundert Smart-Home-Geräte her. Mit der Sicherheit nimmt es das Unternehmen allerdings selbst nicht so genau: Die Sicherheitsforscher Noam Rotem und Ran Locar entdeckten laut dem Magazin Forbes eine ungeschützte Datenbank mit zwei Milliarden Einträgen im Internet. Darin waren massenhaft persönliche Daten von Orvibos Kunden zu finden - und der Zugang zu Millionen Smart-Home-Geräten.

Stellenmarkt
  1. Data Scientist / Data Analyst (d/m/w)
    INTENSE AG, Würzburg, Köln, Saarbrücken, Leipzig
  2. SAP Enterprise Asset Management (EAM) Berater - Consultant Job (m/w/x)
    über duerenhoff GmbH, Raum Hamburg
Detailsuche

Die Sicherheitsforscher konnten ohne jeglichen Passwortschutz auf die Elasticsearch-Datenbank zugreifen. Diese enthielt neben E-Mail-Adressen, Nutzernamen und Passwörten auch die Account-Reset-Codes. Die Passwörter und Reset-Codes lagen zwar nur gehasht vor, allerdings wurde das alte Verfahren MD5 verwendet, das leicht umgangen werden kann. Angreifer hätten mit den Daten problemlos die Kundenkonten übernehmen und die Kunden durch eine Änderung der Daten dauerhaft aussperren können.

Mit dem Kontozugang hätten Angreifer auch auf die hinterlegten Smart-Home-Geräte zugreifen können, darunter die Bilder von Überwachungskameras, schreiben die Sicherheitsforscher. Auch hätten sich Orvibos smarte Türschlüsser öffnen lassen. Die Datenbank lieferte zudem die genauen Standortdaten des Gerätes sowie den Familiennamen des Nutzers, was einen Einbruch deutlich erleichtert hätte. "Mit den durchgesickerten Informationen ist klar, dass an diesen Geräten nichts sicher ist. Wurde eines der Geräte installiert, wird die physische Sicherheit untergraben, statt sie zu erhöhen", sagen die Sicherheitsforscher.

100 Millionen Kunden

Laut eigenen Angaben hat Orvibo 100 Millionen Kunden auf der ganzen Welt. Die Sicherheitsforscher fanden in der Datenbank Nutzer aus Großbritannien, Frankreich, China, Japan, USA und anderen Staaten. Orvibo hat auch smarte Türschlösser und Überwachungskameras im Angebot.

Golem Akademie
  1. Elastic Stack Fundamentals - Elasticsearch, Logstash, Kibana, Beats
    26. - 28. Oktober 2021, online
  2. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  3. Penetration Testing Fundamentals
    23.-24. September 2021, online
Weitere IT-Trainings

Die Sicherheitsforscher hatten Orvibo am 16. Juni wegen des Sicherheitsvorfalles kontaktiert und keine Antwort erhalten. Erst zwei Tage nach der Veröffentlichung des Vorfalles reagierte das Unternehmen. Die Datenbank ist seitdem nicht mehr zu erreichen. Wie lange die Datenbank öffentlich zugänglich war und ob sie in dieser Zeit von Kriminellen entdeckt wurde, ist unbekannt.

Sicherheitslücken in Smart-Home-Geräten sind keine Seltenheit. Erst kürzlich zeigten Sicherheitsforscher, wie einfach sich ein smartes Türschloss knacken lässt. Zuvor hat die Google-Tochter Nest eine Sicherheitslücke geschlossen, durch welche die ursprünglichen Eigentümer nach dem Verkauf einer Nest-Überwachungskamera weiterhin auf die Bilder der Kamera zugreifen konnten. Auf dem Chaos Communication Congress zeigte ein Sicherheitsforscher, wie leicht eine smarte Lampe zu einem Trojaner werden kann.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
CDU-Sicherheitslücke
Juristische Drohungen schaden der IT-Sicherheit

Dass eine Person, die verantwortungsvoll eine Sicherheitslücke gemeldet hat, dafür juristischen Ärger bekommt, ist fatal und schadet der IT-Sicherheit.
Ein IMHO von Hanno Böck

CDU-Sicherheitslücke: Juristische Drohungen schaden der IT-Sicherheit
Artikel
  1. Connect-App: CDU zeigt offenbar Hackerin nach Melden von Lücken an
    Connect-App  
    CDU zeigt offenbar Hackerin nach Melden von Lücken an

    Nach dem Auffinden einer Lücke in einer CDU-App zeigt die Partei nun die Finderin an. Der CCC will deshalb keine Lücken mehr an die CDU melden.

  2. Crucial P5 Plus (SSD) im Test: Spät und spitze
    Crucial P5 Plus (SSD) im Test
    Spät und spitze

    Crucial hat sich lange Zeit gelassen, eine NVMe-SSD mit PCIe Gen4 zu veröffentlichen. Die P5 Plus überzeugt dafür durchgehend.
    Ein Test von Marc Sauter

  3. Datenübertragung: Flüssigkernfaser könnte Glasfaser ersetzen
    Datenübertragung
    Flüssigkernfaser könnte Glasfaser ersetzen

    Schweizer Forscher haben eine Faser entwickelt, die Daten genauso gut überträgt wie eine Glasfaser, aber dieser gegenüber Vorteile hat.

FreiGeistler 08. Jul 2019

Deshalb kauft man auch die smarte Variante* und nicht die bequeme. *pun intended

Ely 08. Jul 2019

Das ist der Hauptgrund, warum unser Haus doof wie fünf Meter Feldweg ist. Weil das ganze...

serra.avatar 07. Jul 2019

tja obwohl ich ein Smarthome habe ( nicht diesen billige Scheiße sodnern nen richtiges...

serra.avatar 07. Jul 2019

smart am smarthome zu sparen ... nen ordentliches System hat nen eigenen Server, nix...

M.P. 06. Jul 2019

Macht 20 Einträge pro Kunde



  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Speicherwoche bei Saturn Samsung • Robas Lund DX Racer Gaming-Stuhl 153,11€ • HyperX Cloud II Gaming-Headset 59€ • Bosch Professional Werkzeuge und Messtechnik • Samsung Galaxy Vorbesteller-Aktion • Speicherwoche bei Media Markt • 60 Jahre Saturn-Aktion [Werbung]
    •  /