Abo
  • IT-Karriere:

Unifying: Sicherheitsupdate für Logitech-Tastaturen umgangen

Mit einem einfachen Trick kann ein Sicherheitsupdate von Logitech umgangen werden. Damit lassen sich weiterhin Eingaben von kabellosen Tastaturen abgreifen - oder Schadcode eintippen. Dabei hatte Logitech nicht einmal alle Sicherheitslücken behoben.

Artikel veröffentlicht am ,
Wer da wohl alles mittippt?
Wer da wohl alles mittippt? (Bild: Jessica Stokes/CC-BY-SA 2.0)

Zwar übertragen die kabellosen Mäuse und Tastaturen mit der Unifying-Funktechnik von Logitech ihre Eingaben verschlüsselt, doch diese lässt sich leicht umgehen. Ein Ende August veröffentlichtes Firmwareupdate sollte verhindern, dass der für die verschlüsselte Übertragung verwendete Schlüssel einfach aus dem USB-Empfänger ausgelesen werden kann. Doch das Firmwareupdate lässt sich leicht umgehen, der Schlüssel kann weiterhin ausgelesen werden - und damit die Tastatureingaben mitgelesen oder eigene Eingaben gesendet werden. Damit lässt sich beispielsweise Schadcode auf einem Computer eintippen.

Stellenmarkt
  1. über experteer GmbH, Sindelfingen
  2. Joyson Safety Systems Aschaffenburg GmbH, Berlin

Mit einem einfachen Trick hebelte der Sicherheitsforscher Marcus Mengs Logitechs Sicherheitsupdate aus. Er spielte einfach eine alte, verwundbare Firmware auf den USB-Empfänger und las erneut den Funkschlüssel aus. Logitech hatte es versäumt, einen Schutz gegen einen solchen Downgrade-Angriff zu implementieren: Es wird nicht überprüft, ob die zu installierende Software älter ist als die bereits auf dem Empfänger vorhandene. Um den Schlüssel auszulesen, benötigt ein Angreifer Zugriff auf den USB-Empfänger. Möchte er keine Spuren hinterlassen, kann er nach dem Auslesen erneut die aktuelle Firmware installieren.

Letztlich bedeutet das Firmwareupdate also nur, dass der Angriff länger dauert: Statt einer Sekunde benötigt das Auslesen des Schlüssels nun 30 Sekunden, erklärte Mengs dem Onlinemagazin Heise. Betroffen sind neben den Unifying-Empfängern auch die Produkte aus der G-Lightspeed-Serie.

Sicherheitslücken sollen nicht geschlossen werden

Zwei weitere Sicherheitslücken möchte Logitech aus Kompatibilitätsgründen grundsätzlich nicht beheben: So lässt sich der Schlüssel nicht nur aus dem USB-Empfänger auslesen, sondern kann auch einfach per Funk beim Pairing von Unifying-Geräten mitgeschnitten werden. Alternativ kann ein Angreifer Tastatureingaben in die Funkverbindung einschleusen, ohne dass er im Besitz des Schlüssels ist. Hierzu braucht er kurzzeitig physischen Zugriff auf die Tastatur, um einige Tasten zu drücken und den Funkverkehr mitzuschneiden.

Da diese schwerwiegenden Sicherheitslücken nicht geschlossen werden sollen, ist es für Nutzer ratsam, keine Lightspeed- oder Unifying-USB-Empfänger an ihren Computer anzuschließen und keine entsprechenden Geräte zu verwenden. Mit der Software Logitacker lassen sich die Angriffe einfach ausführen und automatisieren.

Erst im März wurden Sicherheitslücken bei der kabellosen Fujitsu-Tastatur LX901 bekannt. Auch hier konnte die Verschlüsselung umgangen werden. Mit Bluetooth können ähnliche Probleme auftreten. Tastaturen und Mäuse mit Kabel sind von derlei Sicherheitslücken nicht betroffen.



Anzeige
Hardware-Angebote
  1. 49,70€

spagettimonster 06. Sep 2019 / Themenstart

die Logitech da betreibt, ich werde wieder auf Kabel-gebundene Geräte umsteigen, da mir...

ldlx 05. Sep 2019 / Themenstart

Vielen Dank fuer die Info! Ob/wie eine Mitigation fuer Maus/Presenter-only moeglich sein...

PULARITHA 05. Sep 2019 / Themenstart

Also es gibt halt schon Unterschiede zwischen physischen Zugriff und physischen Zugriff...

Kommentieren


Folgen Sie uns
       


World of Warcraft Classic angespielt

Spielen wie zur Anfangszeit von World of Warcraft: Golem.de ist in WoW Classic durch die Fantasywelt Azeroth gezogen und hat sich mit Kobolden und Bergpumas angelegt.

World of Warcraft Classic angespielt Video aufrufen
Umwelt: Grüne Energie aus der Toilette
Umwelt
Grüne Energie aus der Toilette

In Hamburg wird in bislang nicht gekanntem Maßstab getestet, wie gut sich aus Toilettenabwasser Strom und Wärme erzeugen lassen. Außerdem sollen aus dem Abwasser Pflanzennährstoffe für die Landwirtschaft gewonnen werden. Dafür müssen aber erst einmal die Schadstoffe aus den Gärresten gefiltert werden.
Von Monika Rößiger


    Verkehrssicherheit: Die Lehren aus dem tödlichen SUV-Unfall
    Verkehrssicherheit
    Die Lehren aus dem tödlichen SUV-Unfall

    Soll man tonnenschwere SUV aus den Innenstädten verbannen? Oder sollten technische Systeme schärfer in die Fahrzeugsteuerung eingreifen? Nach einem Unfall mit vier Toten in Berlin mangelt es nicht an radikalen Vorschlägen.
    Eine Analyse von Friedhelm Greis

    1. Torc Robotics Daimler-Tochter testet selbstfahrende Lkw
    2. Edag Citybot Wandelbares Auto mit Rucksackmodulen gegen Verkehrsprobleme
    3. Tusimple UPS testet automatisiert fahrende Lkw

    Astronomie: K2-18b ist weder eine zweite Erde noch super
    Astronomie
    K2-18b ist weder eine zweite Erde noch super

    Die Realität sieht anders aus, als manche Überschrift vermuten lässt. Die neue Entdeckung von Wasser auf einem Exoplaneten deutet nicht auf Leben hin, dafür aber auf Probleme im Wissenschaftsbetrieb.
    Von Frank Wunderlich-Pfeiffer

    1. Interview Heino Falcke "Wir machen Wettermodelle für schwarze Löcher"

      •  /