Abo
  • IT-Karriere:

Schwachstellen aufgedeckt: Per Weblogin ins Klärwerk

Zwei Jahre nach ihrer besorgniserregenden Recherche zu Sicherheitsmängeln in Industrieanlagen sind die Sicherheitsforscher Sebastian Neef und Tim Philipp Schäfers erneut fündig geworden. Ein Klärwerk hätten sie sogar komplett über das Internet übernehmen können.

Artikel von veröffentlicht am
Die Weblogins von Klär- und Wasserwerken sind ähnlich marode.
Die Weblogins von Klär- und Wasserwerken sind ähnlich marode. (Bild: Pixabay/CC0 1.0)

Zwischen Nürnberg und Regensburg liegt das bayrische Örtchen Postbauer-Heng mit dem Motto "... ganz schön lebenswert". Neben einem Schloss mit vielseitigem kulturellen Programm und einer S-Bahn-Anbindung nach Nürnberg gibt es dort eine Kläranlage für das Abwasser der Gemeinde. Diese Kläranlage ist per Webinterface mit dem Internet verbunden - ein Fehler. Zwei Jahre nach ihrer ersten aufsehenerregenden Recherche zur Sicherheit von kritischen Infrastrukturanlagen versuchten die Sicherheitsexperten Sebastian Neef und Tim Philipp Schäfers erneut, in Prozessleitsysteme von Industrieanlagen einzudringen. Im Klärwerk von Postbauer-Heng ist es ihnen gelungen - mit vollen Administratorrechten. Die Anlage war nicht die einzige, die besorgniserregende Sicherheitsmängel aufwies.

Zutritt verschafften sich die Golem.de-Autoren und Internetwache-Betreiber über das Prozessleitsystem Flowchief, auf das sie bei einer Vorrecherche gestoßen waren. Es wird von Klär- und Wasserwerken zur Steuerung ihrer Anlagen genutzt. Die Software arbeitet mit einer Weboberfläche, in der die technischen Innereien der Industrieanlagen abgebildet werden, sich kontrollieren und steuern lassen. "Wir haben dann nach Wasser- und Klärwerken gesucht, deren Flowchief-Installationen über das Internet erreichbar sind", erklärt Neef.

Hierzu nutzten sie den Datenbestand des Webbprojektes Scans.io, das Informationen zu Webservern aus dem gesamten Internet zur Verfügung stellt. Sie fanden 127 Wasser- und Klärwerke, auf deren Login-Seiten sie über das Internet zugreifen konnten. "Auf den ersten Blick sah alles besser aus als gedacht", sagt Schäfers. Die Verbindung zu den Flowchief-Installationen wird per TLS/SSL verschlüsselt. Die 2016 gefundenen Steuerungen eines anderen Herstellers waren größtenteils unverschlüsselt im Internet.

Nutzernamen sind schon vorausgefüllt

Doch auch Verschlüsselung hilft nichts, wenn die Zugangsdaten bereits eingetragen sind. Neef und Schäfers wundern sich, als sie das erste Mal eine Flowchief-Installation mit vorausgefüllten Nutzernamen entdecken: In dem Feld steht WW, für Wasserwerk. Aus Spaß tippen sie WW als Passwort ein und klicken auf Login. Sie staunen nicht schlecht, als sie anschließend Zugriff auf die Verwaltungsoberfläche des Wasserwerk Michelau haben. Die schematischen Darstellungen von Wasserbehältern, Rohrleitungen und Pumpwerken erinnern an Webseiten aus den 90er Jahren.

Stellenmarkt
  1. OSRAM Opto Semiconductors Gesellschaft mit beschränkter Haftung, Regensburg
  2. Folkwang Universität der Künste, Essen, Köln

Bei ungefähr 25 Installationen finden die beiden die Nutzernamen vorausgefüllt vor. Einen Brute-Force-Angriff, also das massenhafte Ausprobieren von Passwörtern, unternehmen sie nicht. "Das wäre gegen unsere Ethik, da es über die normale Benutzung von Webseiten stark hinausgeht und Systeme überlasten kann", betont Schäfers. Zudem bremse die Software einen Brute-Force-Angriff durch kleine Pausen zwischen mehreren Loginversuchen aus.

Neef und Schäfers geben die IP-Adresse einer Kläranlage in ihren Browser ein. Das Weblogin des Prozessleitsystems öffnet sich, der Nutzername ist bereits vorausgefüllt. Das Passwort ist identisch, sie können auf die Weboberfläche zugreifen. Diesmal sind sie allerdings nicht Gast oder Benutzer, sondern Administrator - mit weitreichenden Rechten.

Als Admin Pumpen steuern 
  1. 1
  2. 2
  3. 3
  4. 4
  5.  


Anzeige
Spiele-Angebote
  1. 25,99€
  2. 4,99€
  3. 29,99€

Demigod 21. Feb 2019

Hallo, folgendes Problem besteht bei diesem Thema. Wenn eine Firma das Prozessleitsystem...

Drizzt Do-Urden 07. Jan 2019

Es kommt darauf an was abgeschaltet wird. Wenn man bei Hochwasser die sogenannten...

Anonymer Nutzer 26. Dez 2018

ja, aber wozu soll man denn sonst den bürgermeister kennen, und wenn einen keiner zu...

SanderK 24. Dez 2018

Gewagte Thesen ;-) Was it angeht, aber durchaus Treffend. Man sieht halt nix davon, wenn...

SvD 23. Dez 2018

Da wird also in einer - lt. Artikel - sehr "geforderten" Gemeinde ein System bezahlt...


Folgen Sie uns
       


LED-Projektor Viewsonic X10-4K - Test

Der Viewsonic X10-4K ist ein heller und farbtreuer 4K-Projektor - und kann einen Smart-TV ersetzen.

LED-Projektor Viewsonic X10-4K - Test Video aufrufen
Elektromobilität: Die Rohstoffe reichen, aber ...
Elektromobilität
Die Rohstoffe reichen, aber ...

Brennstoffzellenautos und Elektroautos sollen künftig die Autos mit Verbrennungsantrieb ersetzen und so den Straßenverkehr umweltfreundlicher machen. Dafür sind andere Rohstoffe nötig. Kritiker mahnen, dass es nicht genug davon gebe. Die Verfügbarkeit ist aber nur ein Aspekt.
Eine Analyse von Werner Pluta

  1. Himo C16 Xiaomi bringt E-Mofa mit zwei Sitzplätzen für rund 330 Euro
  2. ADAC-Test Hohe Zusatzkosten bei teuren Wallboxen möglich
  3. Elektroroller E-Scooter sollen in Berlin nicht mehr auf Gehwegen parken

Hyundai Kona Elektro: Der Ausdauerläufer
Hyundai Kona Elektro
Der Ausdauerläufer

Der Hyundai Kona Elektro begeistert mit Energieeffizienz, Genauigkeit bei der Reichweitenberechnung und umfangreicher technischer Ausstattung. Nur in Sachen Emotionalität und Temperament könnte er etwas nachlegen.
Ein Praxistest von Dirk Kunde

  1. Carver Elektro-Kabinenroller als Dreirad mit Neigetechnik
  2. Elektroauto Neuer Chevrolet Bolt fährt 34 km weiter
  3. Elektroauto Porsches Elektroauto Taycan im 24-Stunden-Dauertest

Zephyrus G GA502 im Test: Das Gaming-Notebook, das auch zum Arbeiten taugt
Zephyrus G GA502 im Test
Das Gaming-Notebook, das auch zum Arbeiten taugt

Mit AMDs Ryzen 7 und Nvidia-GPU ist das Zephyrus G GA502 ein klares Gaming-Gerät. Überraschenderweise eignet es sich aber auch als mobiles Office-Notebook. Das liegt an der beeindruckenden Akkulaufzeit.
Ein Test von Oliver Nickel

  1. Vivobook (X403) Asus packt 72-Wh-Akku in günstigen 14-Zöller
  2. ROG Swift PG35VQ Asus' 35-Zoll-Display nutzt 200 Hz, HDR und G-Sync
  3. ROG Gaming Phone II Asus plant neue Version seines Gaming-Smartphones

    •  /