image

Koelsystemen supermarkten toegankelijk via standaardwachtwoorden

zondag 10 februari 2019, 09:47 door Redactie, 6 reacties

Honderden koel- en temperatuursystemen waar supermarkten, ziekenhuizen, farmaceutische bedrijven en voedselproducenten gebruik van maken zijn voor iedereen op internet toegankelijk omdat de installateurs of systeembeheerders hebben nagelaten het standaardwachtwoord te wijzigen.

Via de zoekmachine Shodan vonden onderzoekers van Safety Detective naar eigen zeggen honderden systemen in Groot-Brittannië, Israël, Duitsland, Nederland, Maleisië, IJsland en andere landen die toegankelijk zijn. Het gaat om systemen van Resource Data Management. Een aanvaller zou bij de toegankelijke installaties de temperatuur kunnen aanpassen, wat gevolgen voor voedsel en medicijnen kan hebben.

Resource Data Management laat in een reactie weten dat in de handleiding staat vermeld dat het standaardwachtwoord tijdens de installatie moet worden gewijzigd. Volgens het bedrijf is het vergelijkbaar met routers die met een standaardwachtwoord worden geleverd en dat het geen controle heeft over wie de systemen installeert en op wat voor manier dat gebeurt. Resource Data Management heeft wel aangegeven dat het klanten, installateurs en distributeurs nogmaals zal informeren over het wijzigen van het standaardwachtwoord.

Reacties (6)
10-02-2019, 14:01 door Anoniem
Wrakke IoT security gaat ons overal flink in de k*nt bijten. Hangt het maar lekker aan interwebs voor goedkoper centraal beheer. Mannetje uitgespaard, crimineeltje geholpen.
10-02-2019, 14:45 door Anoniem
Onlangs belde een installateur van klimaatsystemen. Ze waren bij en klant bezig en of ik "even ssh, http en nog wat andere poorten open kon zetten" voor beheer op afstand.

Ja, prima. Geef even jullie ip-adres dan kan ik de port forwarding in orde maken. Hierna veel geklaag over "niet mee willen werken". Ze snapten er totaal niets van.
11-02-2019, 04:09 door Anoniem
Door Anoniem: Onlangs belde een installateur van klimaatsystemen. Ze waren bij en klant bezig en of ik "even ssh, http en nog wat andere poorten open kon zetten" voor beheer op afstand.

Ja, prima. Geef even jullie ip-adres dan kan ik de port forwarding in orde maken. Hierna veel geklaag over "niet mee willen werken". Ze snapten er totaal niets van.

Zorgwekkend, want het is niet de eerste keer dat beheerders van klimaatsystemen daardoor zelf uit de bocht vlogen, met alle gevolgen van dien:

https://nos.nl/artikel/2271355-terugblik-op-horrorwinter-1979-het-brocht-de-lu-dichter-bie-mekoar.html
11-02-2019, 09:48 door nva
Door Anoniem: Onlangs belde een installateur van klimaatsystemen. Ze waren bij en klant bezig en of ik "even ssh, http en nog wat andere poorten open kon zetten" voor beheer op afstand.

Ja, prima. Geef even jullie ip-adres dan kan ik de port forwarding in orde maken. Hierna veel geklaag over "niet mee willen werken". Ze snapten er totaal niets van.

Dan ben je nog braaf dat je het op IP adres filtert, want zelfs dat kan een risico geven, gezien je je interne netwerk direct naar buiten toe open zet (als is het maar voor 1 IP adres...er zou maar net een bot achtig virus op dat netwerk zitten...), maar om het in de DMZ te plaatsen is inderdaad ook geen goede oplossing. Wij gebruiken altijd een apart VLAN voor IoT achtige en uitzonderlijke apparaten wat we standaard zo goed mogelijk van internet afschermen en forceren (in samenspraak met de klant) beheerders van deze IoT achtige oplossingen in te loggen op SSL-VPN (met tweefactor authenticatie waar mogelijk), sluiten ze op het moment van SSL-VPN van internet af (geen CNC server communicatie mogelijk) en geven ze alleen toegang tot dat VLAN, gezien de extreem brakke beveiliging van IoT apparaten.

Af en toe wel eens klachten van leveranciers inderdaad, maar naar wat uitleg over procedures veiligheid en AVG, snappen ze het vaak (gelukkig) wel. Het is uiteraard wel een kwestie van goed communiceren met klant en leverancier, voordat ze er begrip voor tonen.
11-02-2019, 10:15 door Anoniem
Door Anoniem: Onlangs belde een installateur van klimaatsystemen. Ze waren bij en klant bezig en of ik "even ssh, http en nog wat andere poorten open kon zetten" voor beheer op afstand.

Ja, prima. Geef even jullie ip-adres dan kan ik de port forwarding in orde maken. Hierna veel geklaag over "niet mee willen werken". Ze snapten er totaal niets van.

zo herkenbaar, wil je het netjes afschermen, dan ben jij ineens de boeman.

Installateurs e.d. hebben geen idee hoe het eigenlijk hoort, updaten is moeilijk en kost tijd. Er zou eigenlijk een controllerend orgaan moeten komen die in dit soort vakgebieden partijen op de fingers tikt, dan komt dat besef dat ze anders moeten doen wel van de financiele kant.
11-02-2019, 15:35 door Anoniem
Wie niet horen wil, moet voelen, is hier wel heel letterlijk te nemen.
Brrrrr of Oefff.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.