Abo
  • IT-Karriere:

Schwachstellen aufgedeckt: Per Weblogin ins Klärwerk

Zwei Jahre nach ihrer besorgniserregenden Recherche zu Sicherheitsmängeln in Industrieanlagen sind die Sicherheitsforscher Sebastian Neef und Tim Philipp Schäfers erneut fündig geworden. Ein Klärwerk hätten sie sogar komplett über das Internet übernehmen können.

Artikel von veröffentlicht am
Die Weblogins von Klär- und Wasserwerken sind ähnlich marode.
Die Weblogins von Klär- und Wasserwerken sind ähnlich marode. (Bild: Pixabay/CC0 1.0)

Zwischen Nürnberg und Regensburg liegt das bayrische Örtchen Postbauer-Heng mit dem Motto "... ganz schön lebenswert". Neben einem Schloss mit vielseitigem kulturellen Programm und einer S-Bahn-Anbindung nach Nürnberg gibt es dort eine Kläranlage für das Abwasser der Gemeinde. Diese Kläranlage ist per Webinterface mit dem Internet verbunden - ein Fehler. Zwei Jahre nach ihrer ersten aufsehenerregenden Recherche zur Sicherheit von kritischen Infrastrukturanlagen versuchten die Sicherheitsexperten Sebastian Neef und Tim Philipp Schäfers erneut, in Prozessleitsysteme von Industrieanlagen einzudringen. Im Klärwerk von Postbauer-Heng ist es ihnen gelungen - mit vollen Administratorrechten. Die Anlage war nicht die einzige, die besorgniserregende Sicherheitsmängel aufwies.

Zutritt verschafften sich die Golem.de-Autoren und Internetwache-Betreiber über das Prozessleitsystem Flowchief, auf das sie bei einer Vorrecherche gestoßen waren. Es wird von Klär- und Wasserwerken zur Steuerung ihrer Anlagen genutzt. Die Software arbeitet mit einer Weboberfläche, in der die technischen Innereien der Industrieanlagen abgebildet werden, sich kontrollieren und steuern lassen. "Wir haben dann nach Wasser- und Klärwerken gesucht, deren Flowchief-Installationen über das Internet erreichbar sind", erklärt Neef.

Hierzu nutzten sie den Datenbestand des Webbprojektes Scans.io, das Informationen zu Webservern aus dem gesamten Internet zur Verfügung stellt. Sie fanden 127 Wasser- und Klärwerke, auf deren Login-Seiten sie über das Internet zugreifen konnten. "Auf den ersten Blick sah alles besser aus als gedacht", sagt Schäfers. Die Verbindung zu den Flowchief-Installationen wird per TLS/SSL verschlüsselt. Die 2016 gefundenen Steuerungen eines anderen Herstellers waren größtenteils unverschlüsselt im Internet.

Nutzernamen sind schon vorausgefüllt

Doch auch Verschlüsselung hilft nichts, wenn die Zugangsdaten bereits eingetragen sind. Neef und Schäfers wundern sich, als sie das erste Mal eine Flowchief-Installation mit vorausgefüllten Nutzernamen entdecken: In dem Feld steht WW, für Wasserwerk. Aus Spaß tippen sie WW als Passwort ein und klicken auf Login. Sie staunen nicht schlecht, als sie anschließend Zugriff auf die Verwaltungsoberfläche des Wasserwerk Michelau haben. Die schematischen Darstellungen von Wasserbehältern, Rohrleitungen und Pumpwerken erinnern an Webseiten aus den 90er Jahren.

Stellenmarkt
  1. MKT Krankentransport Schmitt / Obermeier OHG, München
  2. K+S Aktiengesellschaft, Kassel

Bei ungefähr 25 Installationen finden die beiden die Nutzernamen vorausgefüllt vor. Einen Brute-Force-Angriff, also das massenhafte Ausprobieren von Passwörtern, unternehmen sie nicht. "Das wäre gegen unsere Ethik, da es über die normale Benutzung von Webseiten stark hinausgeht und Systeme überlasten kann", betont Schäfers. Zudem bremse die Software einen Brute-Force-Angriff durch kleine Pausen zwischen mehreren Loginversuchen aus.

Neef und Schäfers geben die IP-Adresse einer Kläranlage in ihren Browser ein. Das Weblogin des Prozessleitsystems öffnet sich, der Nutzername ist bereits vorausgefüllt. Das Passwort ist identisch, sie können auf die Weboberfläche zugreifen. Diesmal sind sie allerdings nicht Gast oder Benutzer, sondern Administrator - mit weitreichenden Rechten.

Als Admin Pumpen steuern 
  1. 1
  2. 2
  3. 3
  4. 4
  5.  


Anzeige
Top-Angebote
  1. (u. a. Seasonic Focus Gold 450 W für 46,99€ statt über 60€ im Vergleich)
  2. 92,60€
  3. (aktuell u. a. Notebooks)
  4. 999€ (Vergleichspreis 1.111€)

Demigod 21. Feb 2019

Hallo, folgendes Problem besteht bei diesem Thema. Wenn eine Firma das Prozessleitsystem...

Drizzt Do-Urden 07. Jan 2019

Es kommt darauf an was abgeschaltet wird. Wenn man bei Hochwasser die sogenannten...

ML82 26. Dez 2018

ja, aber wozu soll man denn sonst den bürgermeister kennen, und wenn einen keiner zu...

SanderK 24. Dez 2018

Gewagte Thesen ;-) Was it angeht, aber durchaus Treffend. Man sieht halt nix davon, wenn...

SvD 23. Dez 2018

Da wird also in einer - lt. Artikel - sehr "geforderten" Gemeinde ein System bezahlt...


Folgen Sie uns
       


Zenbook Pro Duo - Hands on

Braucht man das? Gut aussehen tut das Zenbook Pro Duo jedenfalls.

Zenbook Pro Duo - Hands on Video aufrufen
Bandlaufwerke als Backupmedium: Wie ein bisschen Tetris spielen
Bandlaufwerke als Backupmedium
"Wie ein bisschen Tetris spielen"

Hinter all den modernen Computern rasseln im Keller heutzutage noch immer Bandlaufwerke vor sich hin - eine der ältesten digitalen Speichertechniken. Golem.de wollte wissen, wie das im modernen Rechenzentrum aussieht und hat das GFZ Potsdam besucht, das Tape für Backups nutzt.
Von Oliver Nickel


    IT-Forensikerin: Beweise sichern im Faradayschen Käfig
    IT-Forensikerin
    Beweise sichern im Faradayschen Käfig

    IT-Forensiker bei der Bundeswehr sichern Beweise, wenn Soldaten Dienstvergehen oder gar Straftaten begehen, und sie jagen Viren auf Militärcomputern. Golem.de war zu Gast im Zentrum für Cybersicherheit, das ebenso wie die IT-Wirtschaft um guten Nachwuchs buhlt.
    Eine Reportage von Maja Hoock

    1. Homeoffice Wenn der Arbeitsplatz so anonym ist wie das Internet selbst
    2. Bundesagentur für Arbeit Informatikjobs bleiben 132 Tage unbesetzt
    3. IT-Headhunter ReactJS- und PHP-Experten verzweifelt gesucht

    Elektromobilität: Wohin mit den vielen Akkus?
    Elektromobilität
    Wohin mit den vielen Akkus?

    Akkus sind die wichtigste Komponente von Elektroautos. Doch auch, wenn sie für die Autos nicht mehr geeignet sind, sind sie kein Fall für den Schredder. Hersteller wie Audi testen Möglichkeiten, sie weiterzuverwenden.
    Ein Bericht von Dirk Kunde

    1. Proterra Elektrobushersteller vermietet Akkus zur Absatzförderung
    2. Batterieherstellung Kampf um die Zelle
    3. US CPSC HP muss in den USA nochmals fast 80.000 Akkus zurückrufen

      •  /