image

Ernstig lek in slimme thermostaat na bijna 2 jaar gepatcht

dinsdag 9 februari 2016, 10:19 door Redactie, 10 reacties
Laatst bijgewerkt: 09-02-2016, 16:44

Een ernstig beveiligingslek in een slimme thermostaat waardoor aanvallers op afstand toegang tot het apparaat konden krijgen is na bijna 2 jaar door de fabrikant gepatcht. Het gaat om de ComfortLink II-thermostaten van de Amerikaanse fabrikant Trane, die met internet verbonden zijn. Via het "slimme" gedeelte van de thermostaat kunnen gebruikers de temperatuur via internet instellen.

Netwerkgigant Cisco waarschuwde Trane in april 2014 voor drie kwetsbaarheden in de slimme thermostaat waardoor een aanvaller op afstand toegang kon krijgen en het apparaat volledig kon overnemen. Vervolgens zou de aanvaller via de thermostaat het lokale netwerk kunnen verkennen, om zowel lokaal als online aanvallen uit te voeren of de thermostaat voor andere "kwaadaardige operaties" op internet te gebruiken, aldus Cisco.

Een jaar later, in april 2015, verhielp Trane twee van de drie gerapporteerde kwetsbaarheden. Het gevaarlijkste lek bleef echter ongepatcht. Het ging om twee accounts met zogenoemde 'hardcoded' wachtwoorden. Via deze vaste wachtwoorden kon een aanvaller op afstand via ssh inloggen en volledige controle over het apparaat krijgen. Deze kwetsbaarheid werd eind januari van dit jaar via een firmware-update gepatcht.

Volgens Cisco maken Internet of Things-apparaten het leven gemakkelijker, maar laten de gevonden kwetsbaarheden zien hoe gevaarlijk het is als dergelijke apparatuur onveilig wordt ontwikkeld. In het geval van Trane werden de regels voor veilig ontwikkelen niet gevolgd, waardoor een aanvaller het apparaat kon overnemen en infecteren. Een bijkomend risico is dat veel gebruikers dit soort apparaten op hun netwerk vergeten, waardoor zelfs in het geval van een update die niet wordt geïnstalleerd, waardoor de apparaten kwetsbaar blijven.

Reacties (10)
09-02-2016, 10:35 door Anoniem
Stel je je leven voor met een huis vol van dit soort apparaten: een gedoe zonder einde. De leverancier kun je niet vertrouwen, de nerdjes die de boel komen instellen al evenmin. En zelf heb je wel iets beters te doen dan dag in dag uit met settings te pielen.
09-02-2016, 11:11 door ph-cofi
Het is steeds hetzelfde verhaal: apparaten/software waarbij de leveranciers de macht bij zichzelf houdt. Zolang we die kunnen kopen en op internet aansluiten omdat "het leven makkelijker" wordt (wtf?), blijven botnets en spyware een makkie. Ik kan het woord "slim" inmiddels niet meer horen.
09-02-2016, 11:11 door Anoniem
Goh, na 2 jaar al...
09-02-2016, 13:21 door Anoniem
Never trust anything that thinks if you can not see where it keeps its brains...
09-02-2016, 14:03 door Anoniem
hoe zeg ik dit subtiel? F the internet of things
09-02-2016, 15:43 door Anoniem
Je zou denken men maakt in zo'n apparaat een permanente connectie naar een eigen server waar de gebruikers die
het ding legitiem willen benaderen ook mee verbinden. Dan heb je ook niet het probleem van het afhandelen van inkomende
connecties via een onbekende internet aansluiting.
De apparaten zijn dan hooguit nog via die server te hacken, en daar heb je als ontwikkelaar voortdurend zicht op zodat
je dit kunt fixen met filter regels e.d. En je kunt meteen functionaliteit voor automatisch updaten van de devices regelen
als je dat wilt.
09-02-2016, 15:43 door Anoniem
@redactie: Misschien een goed idee om een apart hoekje op de site te creëren voor iOT nieuws. Dit gaat waarschijnlijk heel groot worden. De lekken in iOT bedoel ik, of iOT groot wordt is nog maar helemaal de vraag. ;-)
09-02-2016, 17:49 door Anoniem
Zo slim is dat ding dus niet...

Zo weiger ik de "slimme" meter, gewoon omdat ik slim ben.
09-02-2016, 18:45 door Anoniem
Ik vind dat apparaten die bij mensen in huis komen te hangen, verplicht open source moeten zijn
10-02-2016, 08:16 door Anoniem
Door Anoniem: Ik vind dat apparaten die bij mensen in huis komen te hangen, verplicht open source moeten zijn
Niet elk apparaat is een computer..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.