Abo
  • Services:
Anzeige
Die Gebäudesteuerung eines Schweizer Krankenhauses war frei im Netz verfügbar.
Die Gebäudesteuerung eines Schweizer Krankenhauses war frei im Netz verfügbar. (Bild: Martin Wolf/Golem.de)

Gebäudesteuerung: Luxusklinik vergaß IT im Netz

Die Gebäudesteuerung eines Schweizer Krankenhauses war frei im Netz verfügbar.
Die Gebäudesteuerung eines Schweizer Krankenhauses war frei im Netz verfügbar. (Bild: Martin Wolf/Golem.de)

Eine Luxusklinik im idyllischen Schweizer Bergpanorama, die Ausstattung ist nur vom Feinsten. Doch ein wichtiger Punkt hatte beim Neubau offenbar keine Priorität: die Absicherung der eigenen Gebäudesteuerung.
Ein Bericht von Hauke Gierow

Das Krankenhaus Klinik Gut liegt inmitten idyllischer Berglandschaft im kleinen Ort Fläsch in der Schweiz, nahe der Grenze zu Liechtenstein. Die durchgestylte Klinik hat, vertraut man einem Video des Betreibers, wenig mit dem üblichen sterilen Charme eines Krankenhauses zu tun. Selbst die Kantine gleicht eher einem Sternerestaurant mit polierten Weingläsern und hellen Holzpanelen. Nur in einem Punkt war das Design nicht komplett durchdacht: bei der IT des Hauses.

Anzeige

Bei ihrer regelmäßigen Suche nach Schwachstellen im Internet fanden die Sicherheitsforscher Tim Philipp Schäfers und Sebastian Neef heraus, dass die IT des modernen Neubaus aus dem Internet zu erreichen war. Dabei konnten die beiden Betreiber des Projekts Internetwache.org ohne jede Zugangssicherung auf die gesamte Gebäudesteuerung zugreifen - vom Licht über die Lüftungsanlage bis hin zum Medizingas im Operationssaal. Zuvor war es ihnen bereits gelungen, Schwachstellen in Ampelanlagen, Wasserwerken und in anderer kritischer Infrastruktur zu finden.

Probleme mit der IT-Sicherheit in Krankenhäusern sind grundsätzlich nichts Neues. Viele teure Geräte laufen über viele Jahre hinweg, Anlagen wie Magnetresonanztomographen (MRT) sind häufig noch mit Windows XP und anderen veralteten Betriebssystemen ausgestattet. Auch Patches für Sicherheitslücken gibt es meist nicht. Im vergangenen Jahr gab es erfolgreiche Ransomware-Angriffe auf mehrere Krankenhäuser. Im aktuellen Fall aber handelt es sich um ein ganz neues Haus, das eigentlich alle verfügbaren Absicherungen einsetzen sollte.

Zugriff über die IP-Adresse

"Wir waren wirklich überrascht", sagte Tim Philipp Schäfers Golem.de. "Nachdem wir die verwundbaren Geräte im Netz gefunden hatten, brauchten wir nur die IP-Adresse in den Browser kopieren und hätten vollen Zugriff auf die Anlagen bekommen können." Zahlreiche Screenshots dokumentieren, wie umfangreich der Zugriff auf die smarte Klinik theoretisch hätte sein können.

  • Das Krankenhaus in der Übersicht (Screenshot: Internetwache.org/Golem.de)
  • Auch der Zugriff auf kritische medizinische Anlagen war möglich. (Screenshot: Internetwache.org/Golem.de)
  • Ein Grundrissplan des Krankenhauses (Screenshot: Internetwache.org/Golem.de)
  • Die Lüftungssteuerung (Screenshot: Internetwache.org/Golem.de)
  • Auch das Garagentor kann mit der Steuerung manipuliert werden. (Screenshot: Internetwache.org/Golem.de)
  • Alarmmeldungen werden gebündelt angezeigt und können über die Weboberfläche quittiert werden. (Screenshot: Internetwache.org/Golem.de)
  • Eine Übersicht über die Heizungsanlagen (Screenshot: Internetwache.org/Golem.de)
  • Die Weboberfläche gab detaillierte Aufschlüsse über das Design der Anlage. (Screenshot: Internetwache.org/Golem.de)
Das Krankenhaus in der Übersicht (Screenshot: Internetwache.org/Golem.de)

Dokumentiert ist neben der Regelung der Luftzufuhr von Küche, Korridor und den Operationssälen die "Notlüftung Dachzentrale (SS2)". Auch Alarmmeldungen für Batterie, Netzausfall oder Wechselrichter konnten über das System angesteuert werden. Deutlich problematischer aber ist, dass die Steuerung den Zugriff auf verschiedene medizinische Gase ermöglicht, etwa für Sauerstoff oder Druckluftgeräte. Wenig überraschend: Sogar die Beleuchtung war aus der Ferne zugänglich.

Schaltpläne für Spione 

eye home zur Startseite
plutoniumsulfat 01. Mär 2017

Naja, ob da der patient viel von hat, wenn da jetzt statt ISO hastenichtgesehen ISO...

Themenstart

tingelchen 01. Mär 2017

Mich würde es nicht wundern, wenn die einfach ein paar Firewall Regeln gesetzt haben...

Themenstart

ahoihoi 01. Mär 2017

IT-News vergaß Qualität in Überschrift

Themenstart

magheinz 28. Feb 2017

kennst du dieses Kinderlied wo die Sänger abwechselnd aus der Mülltonne schauen oder...

Themenstart

emuuu 28. Feb 2017

Ist ein deduktiver Schluss, daher falsch. Die Aussage im Artikel ist simple Mengenlehre...

Themenstart

Kommentieren



Anzeige

Stellenmarkt
  1. SQS Software Quality Systems AG, Frankfurt
  2. über Ratbacher GmbH, Raum Hamburg
  3. SQS Software Quality Systems AG, deutschlandweit, Köln, Frankfurt, Hamburg, Wolfsburg, München
  4. Getriebebau NORD GmbH & Co. KG, Bargteheide bei Hamburg


Anzeige
Hardware-Angebote
  1. Bis zu 250 EUR Cashback auf ausgewählte Objektive erhalten
  2. 281,99€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Cloud Native Con

    Kubernetes 1.6 versteckt Container-Dienste

  2. Blizzard

    Heroes of the Storm 2.0 bekommt Besuch aus Diablo

  3. APT29

    Staatshacker nutzen Tors Domain-Fronting

  4. Stellenanzeige

    Netflix' führt ausgefeilten Kampf gegen Raubkopien

  5. Xbox One

    Neue Firmware mit Beam und Erfolgsmonitoring

  6. Samsung

    Neue Gear 360 kann in 4K filmen

  7. DeX im Hands On

    Samsung bringt eigene Desktop-Umgebung für Smartphones

  8. Galaxy S8 und S8+ im Kurztest

    Samsung setzt auf lang gezogenes Display und Bixby

  9. Erazer-Serie

    Medion bringt mehrere Komplett-PCs mit AMDs Ryzen heraus

  10. DJI

    Drohnen sollen ihre Position und ihre ID funken



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Android O im Test: Oreo, Ovomaltine, Orange
Android O im Test
Oreo, Ovomaltine, Orange
  1. Android O Alte Crypto raus und neuer Datenschutz rein
  2. Developer Preview Google veröffentlicht erste Vorschau von Android O
  3. Android O Google will Android intelligenter machen

Buch - Apple intern: "Die behandeln uns wie Sklaven"
Buch - Apple intern
"Die behandeln uns wie Sklaven"
  1. iPhone Apple soll A11-Chip in 10-nm-Verfahren produzieren
  2. WatchOS 3.2 und TVOS 10.2 Apple Watch mit Kinomodus und Apple TV mit fixem Scrollen
  3. Patentantrag Apple will iPhone ins Macbook stecken

Lithium-Akkus: Durchbruch verzweifelt gesucht
Lithium-Akkus
Durchbruch verzweifelt gesucht
  1. Super MCharge Smartphone-Akku in 20 Minuten voll geladen
  2. Brandgefahr HP ruft über 100.000 Notebook-Akkus zurück
  3. Brandgefahr Akku mit eingebautem Feuerlöscher

  1. Re: 3.500mAh und Qi

    dantist | 20:52

  2. Re: Scheint so als würde denen das Geld langsam...

    Kleba | 20:50

  3. Re: Ich warte mal ab, ...

    Topf | 20:48

  4. Re: Wie "sicher" wird der Fingerabdruck gespeichert?

    laserbeamer | 20:46

  5. Das müssen ja richtig tolle Hacker sein

    DerSkeptiker | 20:46


  1. 18:40

  2. 18:19

  3. 18:01

  4. 17:43

  5. 17:25

  6. 17:00

  7. 17:00

  8. 17:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel