Abo
  • Services:

Schwachstellen aufgedeckt: Per Weblogin ins Klärwerk

Zwei Jahre nach ihrer besorgniserregenden Recherche zu Sicherheitsmängeln in Industrieanlagen sind die Sicherheitsforscher Sebastian Neef und Tim Philipp Schäfers erneut fündig geworden. Ein Klärwerk hätten sie sogar komplett über das Internet übernehmen können.

Artikel von veröffentlicht am
Die Weblogins von Klär- und Wasserwerken sind ähnlich marode.
Die Weblogins von Klär- und Wasserwerken sind ähnlich marode. (Bild: Pixabay/CC0 1.0)

Zwischen Nürnberg und Regensburg liegt das bayrische Örtchen Postbauer-Heng mit dem Motto "... ganz schön lebenswert". Neben einem Schloss mit vielseitigem kulturellen Programm und einer S-Bahn-Anbindung nach Nürnberg gibt es dort eine Kläranlage für das Abwasser der Gemeinde. Diese Kläranlage ist per Webinterface mit dem Internet verbunden - ein Fehler. Zwei Jahre nach ihrer ersten aufsehenerregenden Recherche zur Sicherheit von kritischen Infrastrukturanlagen versuchten die Sicherheitsexperten Sebastian Neef und Tim Philipp Schäfers erneut, in Prozessleitsysteme von Industrieanlagen einzudringen. Im Klärwerk von Postbauer-Heng ist es ihnen gelungen - mit vollen Administratorrechten. Die Anlage war nicht die einzige, die besorgniserregende Sicherheitsmängel aufwies.

Zutritt verschafften sich die Golem.de-Autoren und Internetwache-Betreiber über das Prozessleitsystem Flowchief, auf das sie bei einer Vorrecherche gestoßen waren. Es wird von Klär- und Wasserwerken zur Steuerung ihrer Anlagen genutzt. Die Software arbeitet mit einer Weboberfläche, in der die technischen Innereien der Industrieanlagen abgebildet werden, sich kontrollieren und steuern lassen. "Wir haben dann nach Wasser- und Klärwerken gesucht, deren Flowchief-Installationen über das Internet erreichbar sind", erklärt Neef.

Hierzu nutzten sie den Datenbestand des Webbprojektes Scans.io, das Informationen zu Webservern aus dem gesamten Internet zur Verfügung stellt. Sie fanden 127 Wasser- und Klärwerke, auf deren Login-Seiten sie über das Internet zugreifen konnten. "Auf den ersten Blick sah alles besser aus als gedacht", sagt Schäfers. Die Verbindung zu den Flowchief-Installationen wird per TLS/SSL verschlüsselt. Die 2016 gefundenen Steuerungen eines anderen Herstellers waren größtenteils unverschlüsselt im Internet.

Nutzernamen sind schon vorausgefüllt

Doch auch Verschlüsselung hilft nichts, wenn die Zugangsdaten bereits eingetragen sind. Neef und Schäfers wundern sich, als sie das erste Mal eine Flowchief-Installation mit vorausgefüllten Nutzernamen entdecken: In dem Feld steht WW, für Wasserwerk. Aus Spaß tippen sie WW als Passwort ein und klicken auf Login. Sie staunen nicht schlecht, als sie anschließend Zugriff auf die Verwaltungsoberfläche des Wasserwerk Michelau haben. Die schematischen Darstellungen von Wasserbehältern, Rohrleitungen und Pumpwerken erinnern an Webseiten aus den 90er Jahren.

Stellenmarkt
  1. Beckhoff Automation GmbH & Co. KG, Verl
  2. Bosch Gruppe, Grasbrunn

Bei ungefähr 25 Installationen finden die beiden die Nutzernamen vorausgefüllt vor. Einen Brute-Force-Angriff, also das massenhafte Ausprobieren von Passwörtern, unternehmen sie nicht. "Das wäre gegen unsere Ethik, da es über die normale Benutzung von Webseiten stark hinausgeht und Systeme überlasten kann", betont Schäfers. Zudem bremse die Software einen Brute-Force-Angriff durch kleine Pausen zwischen mehreren Loginversuchen aus.

Neef und Schäfers geben die IP-Adresse einer Kläranlage in ihren Browser ein. Das Weblogin des Prozessleitsystems öffnet sich, der Nutzername ist bereits vorausgefüllt. Das Passwort ist identisch, sie können auf die Weboberfläche zugreifen. Diesmal sind sie allerdings nicht Gast oder Benutzer, sondern Administrator - mit weitreichenden Rechten.

Als Admin Pumpen steuern 
  1. 1
  2. 2
  3. 3
  4. 4
  5.  


Anzeige
Top-Angebote
  1. 9,79€
  2. 23,99€
  3. (u.a. AMD Ryzen 5 2600 Prozessor 149,90€)
  4. 279,00€

Drizzt Do-Urden 07. Jan 2019 / Themenstart

Es kommt darauf an was abgeschaltet wird. Wenn man bei Hochwasser die sogenannten...

ML82 26. Dez 2018 / Themenstart

ja, aber wozu soll man denn sonst den bürgermeister kennen, und wenn einen keiner zu...

SanderK 24. Dez 2018 / Themenstart

Gewagte Thesen ;-) Was it angeht, aber durchaus Treffend. Man sieht halt nix davon, wenn...

SvD 23. Dez 2018 / Themenstart

Da wird also in einer - lt. Artikel - sehr "geforderten" Gemeinde ein System bezahlt...

Anonymer Nutzer 22. Dez 2018 / Themenstart

+1

Kommentieren


Folgen Sie uns
       


Azio Retro Classic Tastatur - Test

Die Azio Retro Classic sieht mehr nach Schreibmaschine als nach moderner Tastatur aus. Die von Azio mit Kaihua entwickelten Switches bieten eine angenehme Taktilität, für Vieltipper ist die Tastatur sehr gut geeignet.

Azio Retro Classic Tastatur - Test Video aufrufen
Europäische Netzpolitik: Schlimmer geht's immer
Europäische Netzpolitik
Schlimmer geht's immer

Lobbyeinfluss, Endlosdebatten und Blockaden: Die EU hat in den vergangenen Jahren in der Netzpolitik nur wenige gute Ergebnisse erzielt. Nach der Europawahl im Mai gibt es noch viele Herausforderungen für einen digitalen Binnenmarkt.
Eine Analyse von Friedhelm Greis


    Datenleak: Die Fehler, die 0rbit überführten
    Datenleak
    Die Fehler, die 0rbit überführten

    Er ließ sich bei einem Hack erwischen, vermischte seine Pseudonyme und redete zu viel - Johannes S. hinterließ viele Spuren. Trotzdem brauchte die Polizei offenbar einen Hinweisgeber, um ihn als mutmaßlichen Täter im Politiker-Hack zu überführen.

    1. Datenleak Bundestagsabgeordnete sind Zwei-Faktor-Muffel
    2. Datenleak Telekom und Politiker wollen härtere Strafen für Hacker
    3. Datenleak BSI soll Frühwarnsystem für Hackerangriffe aufbauen

    Kaufberatung: Den richtigen echt kabellosen Bluetooth-Hörstöpsel finden
    Kaufberatung
    Den richtigen echt kabellosen Bluetooth-Hörstöpsel finden

    Wer sie einmal benutzt hat, möchte sie nicht mehr missen: sogenannte True Wireless In-Ears. Wir erklären auf Basis unserer Tests, was beim Kauf von Bluetooth-Hörstöpseln beachtet werden sollte.
    Von Ingo Pakalski

    1. Nuraphone im Test Kopfhörer mit eingebautem Hörtest und Spitzenklang
    2. Patent angemeldet Dyson soll Kopfhörer mit Luftreiniger planen

      •  /