image

Siemens raadt wachtwoorden wijzigen af

dinsdag 20 juli 2010, 14:47 door Redactie, 3 reacties

Belangrijke SCADA-systemen van Siemens die het doelwit van de Stuxnet-worm zijn gebruiken een standaard wachtwoord, maar het bedrijf raadt het wijzigen van wachtwoorden af. De malware probeerde informatie uit de Siemens SIMATIC WinCC Database te stelen. Deze database gebruikt een "hardcoded" gebruikersnaam en wachtwoord, zoals een lezer van Slashdot opmerkte. De combinatie zou al jaren op het internet rondzwerven.

Wachtwoorden
Het wijzigen van het wachtwoord kan het Siemens systeem ontregelen, waardoor grote industriële systemen plat komen te liggen. Siemens zal daarom op korte termijn met advies voor klanten komen. Volgens Eric Byres, CTO van Byres Security, heeft de maker van de malware uitgebreide kennis van Siemens producten. "Dit is geen amateur." De gestolen informatie zou vervalsers kunnen helpen bij het produceren van vervalste producten.

Hardcoded wachtwoorden zijn niet alleen een probleem voor Siemens. "Meer dan vijftig procent van de controlsysteemleveranciers hardcoden wachtwoorden in hun software of firmware", zegt SCADA-expert Joe Weis. "Deze systemen waren ontworpen zodat ze efficiënt en veilig te gebruiken zijn. Beveiliging was gewoon geen ontwerpkeuze."

Reacties (3)
20-07-2010, 16:30 door Anoniem
"De combinatie zou al jaren op het internet rondzwerven." en
"Dit is geen amateur."

Klinkt een beetje arrogant.
Het een sluit het andere volgens mij juist helemaal niet uit.

Zegt wel wat over Siemens producten natuurlijk.
20-07-2010, 16:54 door Preddie
Hoe dom ben je dan als je :

- adviseert het standaard wachtwoord niet te veranderen
- een systeem ontwerp dat omvalt bij het wijzigen van het wachtwoord
- als je dit wachtwoord tevens hardcoded in bouwt

De cracker is geen amateur echter zijn de ontwikkelaars van dit systeem dat blijkbaar wel ....
21-07-2010, 09:18 door Anoniem
"Siemens raadt wachtwoorden wijzigen af"

Heeft Siemens ook advies wat mensen -wel- moeten doen om besmetting te voorkomen of te verhelpen ? Het is armzalig als je kijkt wat voor informatie Siemens biedt aan haar klanten. Veel informatie zouden ze simpelweg kunnen kopieren/kopen van beveiligingsbedrijven, die wel goede informatie bieden omtrent deze bedreiging.

Siemens kan het m.i. niet maken om alleen maar te roepen dat je het wachtwoord niet moet wijzigen, terwijl ze de klanten verder in de kou laat staan.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.