Het controlesysteem van een Oostenrijkse skilift was onbedoeld voor iedereen op internet toegankelijk, waardoor de mogelijkheid bestond om de lift te bedienen, zo ontdekten onderzoekers van Internetwache. Het ging om de Patscherkofelbahn in Innsbruck, die mensen van en naar de bergtop brengt.
De onderzoekers ontdekten dat de skilift via een onbeveiligde en onversleutelde webinterface toegankelijk was. Daarnaast bleek de webapplicatie kwetsbaar te zijn voor cross-site scripting en bevatte de systeemsoftware allerlei bekende kwetsbaarheden. Ook was het mogelijk om zonder inloggegevens op het controlesysteem in te loggen en zo mogelijk de skilift te bedienen. Een aanvaller had mogelijk de skilift kunnen starten, stoppen en achteruit laten gaan, alsmede de kabelspanning kunnen aanpassen. De onderzoekers waarschuwden het Oostenrijkse Computer Emergency Response Team (CERT), waarna het probleem een dag later was verholpen.
De fabrikant van de skilift erkent dat het om een fout aan hun kant ging. Tijdens de installatie van software zou er onbedoeld een poort zijn open blijven staan. Vervolgens werd deze poort door de Internet of Things-zoekmachine Shodan gevonden. De fabrikant stelt dat de veiligheid van passagiers van de skilift nooit in het geding is geweest en het niet mogelijk was om de skilift via het web te bedienen. De onderzoekers hebben dit ook niet geprobeerd, omdat dit strafbaar zou zijn, zo meldt Futurezone.
"We konden het bedieningspaneel van de skilift zien", aldus de onderzoekers tegenover Golem. Ze zijn het niet eens met de reactie van de fabrikant. Zo was de optie om de noodrem van de skilift te bedienen duidelijk zichtbaar, alsmede de knoppen om de richting van de skilift aan te passen. "We kunnen en willen zulke toegang en instellingen niet testen, omdat de gevolgen niet te overzien zijn en het juridisch verboden is." De fabrikant meldt op de eigen website dat het systeem de mogelijkheid biedt om op afstand onderhoud aan de lift uit te voeren en tegen onbedoelde externe toegang is beveiligd.
Deze posting is gelocked. Reageren is niet meer mogelijk.