Belangrijke SCADA-systemen van Siemens die het doelwit van de Stuxnet-worm zijn gebruiken een standaard wachtwoord, maar het bedrijf raadt het wijzigen van wachtwoorden af. De malware probeerde informatie uit de Siemens SIMATIC WinCC Database te stelen. Deze database gebruikt een "hardcoded" gebruikersnaam en wachtwoord, zoals een lezer van Slashdot opmerkte. De combinatie zou al jaren op het internet rondzwerven.
Wachtwoorden
Het wijzigen van het wachtwoord kan het Siemens systeem ontregelen, waardoor grote industriële systemen plat komen te liggen. Siemens zal daarom op korte termijn met advies voor klanten komen. Volgens Eric Byres, CTO van Byres Security, heeft de maker van de malware uitgebreide kennis van Siemens producten. "Dit is geen amateur." De gestolen informatie zou vervalsers kunnen helpen bij het produceren van vervalste producten.
Hardcoded wachtwoorden zijn niet alleen een probleem voor Siemens. "Meer dan vijftig procent van de controlsysteemleveranciers hardcoden wachtwoorden in hun software of firmware", zegt SCADA-expert Joe Weis. "Deze systemen waren ontworpen zodat ze efficiënt en veilig te gebruiken zijn. Beveiliging was gewoon geen ontwerpkeuze."
Deze posting is gelocked. Reageren is niet meer mogelijk.