Abo
  • IT-Karriere:

SSD: Forscher umgehen Passwörter bei verschlüsselten Festplatten

Bei manchen SSDs mit Hardwareverschlüsselung konnten Forscher die Firmware so manipulieren, dass sie beliebige Passwörter akzeptierte. Das war nicht das einzige Problem, das sie fanden.

Artikel veröffentlicht am , Anna Biselli
Eines der sieben getesteten Festplattenmodelle
Eines der sieben getesteten Festplattenmodelle (Bild: Mine/Flickr.com/CC-BY 2.0)

Forscher der niederländischen Radboud University haben kritische Sicherheitslücken auf einigen Hardware-verschlüsselten SSDs gefunden. Sie testeten dafür insgesamt sieben Modelle von Crucial und Samsung, bei allen fanden sie unterschiedlich ausgeprägte Probleme. Angreifer können bei betroffenen Modellen etwa das Nutzerpasswort umgehen, wenn sie physischen Zugriff auf die Festplatte bekommen. Das beschreiben die Wissenschaftler Carlo Meijer und Bernard van Gastel in einem am 5. November veröffentlichten Paper.

Stellenmarkt
  1. LOTTO Hessen GmbH, Wiesbaden
  2. Etribes Connect GmbH, Hamburg

Die meisten Hardware-verschlüsselten SSDs nutzen einen Data Encryption Key (DEK), mit dem die Daten auf den Festplatten mit AES kodiert werden. Er ist selbst verschlüsselt - mit einer Passphrase, die vom Nutzer gewählt wird.

Durch geänderte Firmware akzeptierten die Festplatten beliebige Passwörter

Die Wissenschaftler fanden heraus, dass der DEK in manchen Fällen nicht kryptographisch mit dem Nutzerpasswort verbunden war, sondern lediglich von ihm freigeschaltet wurde. Diese Freischaltung konnten die Forscher umgehen: Sie manipulierten über die Debug-Schnittstelle die Firmware der Festplatten so, dass sie ein beliebiges Passwort akzeptiert.

Ein weiteres Problem, das die Forscher bei einem der Samsung-Modelle identifizierten: Wenn ein Nutzer sich erst nachträglich dazu entschieden hatte, ein Passwort für die Festplatte zu setzen, konnten sie den unverschlüsselten DEK in einigen Fällen noch im Speicher der Festplatte finden. Das lag am Einsatz von Wear-Leveling, das die Schreibvorgänge gleichmäßig über die Speicherzellen verteilt. Der ungeschützte DEK wurde so nicht garantiert überschrieben. Bei neueren Samsung-Festplatten soll dieses Problem jedoch nicht mehr auftreten.

Nachdem sie die Sicherheitslücken gefunden hatten, informierten die Forscher das National Cyber Security Center der Niederlande und nahmen Kontakt zu den Herstellern auf. "Wir haben zugestimmt, die Sicherheitslücken sechs Monate lang nicht zu veröffentlichen", heißt es in dem Paper. Die Lücken seien von den Herstellern bestätigt worden und Firmwareupdates seien entweder bereits veröffentlicht worden oder befänden sich in Entwicklung. Dennoch empfehlen die Forscher, sich nicht allein auf Hardware-Verschlüsselung zu verlassen und zusätzlich eine Software-basierte Lösung zu nutzen.

Fehler können auch Verschlüsselungssoftware Bitlocker betreffen

Hier gibt es jedoch ein weiteres mögliches Problem: Die in Windows integrierte Verschlüsselungssoftware Bitlocker deaktiviert die Software-Verschlüsselung, wenn eine Festplatte Hardware-Verschlüsselung unterstützt und greift auf diese zurück. Es besteht also zunächst kein zusätzlicher Schutz. Das lässt sich jedoch lösen, indem die Gruppenrichtlinieneinstellungen so geändert werden, dass trotz der Hardware-Unterstützung eine Software-basierte Verschlüsselung genutzt werden soll.

Meijer und van Gastel fordern, dass Hersteller ihre Verschlüsselungsroutinen öffentlich machen, damit die Sicherheit unabhängig verifiziert werden kann. Sie kritisieren, dass man sich bei Hardwareverschlüsselung derzeit auf proprietäre, geschlossene und schwer zu auditierende Systeme verlassen müsse. "Festplattenverschlüsselung korrekt zu implementieren ist schwierig und Fehler haben oft katastophale Auswirkungen", schreiben sie.



Anzeige
Spiele-Angebote
  1. 2,99€
  2. (-85%) 8,99€
  3. (-46%) 37,99€
  4. 2,40€

FreiGeistler 08. Nov 2018

Seit Linux 4.1 (aktuell: 4.19) kann man ext4 direkt verschlüsseln. Nicht so simpel...

andy01q 07. Nov 2018

Die scheinen da tatsächlich die besten aus dem Testfeld zu sein. Siehe Bild von Twitter...

flow77 07. Nov 2018

Also bei Synology kein Problem (selbst im Einsatz). Qnap so viel ich weiß ebenso. Und...

mhstar 06. Nov 2018

"Die Wissenschaftler fanden heraus, dass der DEK in manchen Fällen nicht kryptographisch...

Pluto1010 06. Nov 2018

Es ist einfach preiswerter für den Hersteller. Ja das ist Betrug wenn sie sagen das da...


Folgen Sie uns
       


Google Nest Hub im Hands on

Ende Mai 2019 bringt Google den Nest Hub auf den deutschen Markt. Es ist das erste smarte Display direkt von Google. Es kann dank Google Assistant mit der Stimme bedient werden und hat zusätzlich einen 7 Zoll großen Touchscreen. Darauf laufen Youtube-Videos auf Zuruf. Der Nest Hub erscheint für 130 Euro.

Google Nest Hub im Hands on Video aufrufen
Bethesda: Ich habe TES Blades für 5,50 Euro durchgespielt
Bethesda
Ich habe TES Blades für 5,50 Euro durchgespielt

Rund sechs Wochen lang hatte ich täglich viele spaßige und auch einige frustrierende Erlebnisse in Tamriel: Mittlerweile habe ich den Hexenkönig in TES Blades besiegt - ohne dafür teuer bezahlen zu müssen.
Ein Bericht von Marc Sauter

  1. Bethesda TES Blades ist für alle verfügbar
  2. TES Blades im Test Tolles Tamriel trollt
  3. Bethesda TES Blades startet in den Early Access

Katamaran Energy Observer: Kaffee zu kochen heißt, zwei Minuten später anzukommen
Katamaran Energy Observer
Kaffee zu kochen heißt, zwei Minuten später anzukommen

Schiffe müssen keine Dreckschleudern sein: Victorien Erussard und Jérôme Delafosse haben ein Boot konstruiert, das ohne fossilen Treibstoff auskommt. Es kann sogar auf hoher See selbst Treibstoff aus Meerwasser gewinnen. Auf ihrer Tour um die Welt wirbt die Energy Observer für erneuerbare Energien.
Ein Bericht von Werner Pluta

  1. Umweltschutz Kanäle in NRW bekommen Ladesäulen für Binnenschiffe
  2. Transport DLR plant Testfeld für autonome Schiffe in Brandenburg
  3. C-Enduro Britische Marine testet autonomes Wasserfahrzeug

Mobile-Games-Auslese: Games-Kunstwerke für die Hosentasche
Mobile-Games-Auslese
Games-Kunstwerke für die Hosentasche

Cultist Simulator, Photographs, Dungeon Warfare 2 und mehr: Diesen Monat lockt eine besonders hochkarätige Auswahl an kniffligen, gruseligen und komplexen Games an die mobilen Spielgeräte.
Von Rainer Sigl

  1. Spielebranche Auch buntes Spieleblut ist in China künftig verboten
  2. Remake Agent XIII kämpft wieder um seine Identität
  3. Workers & Resources im Test Vorwärts immer, rückwärts nimmer

    •  /