Categories: Workspace

Philips stopft Sicherheitslücke in Philips Hue-Lampen

In einer vergleichsweise spektakulären Aktion haben Forscher des Weizmann Institute of Science in Israel und der Dalhousie University im kanadischen Halifax auf Schwachstellen in den intelligenten Lampen der Reihe Philips Hue aufmerksam gemacht. Sie hatten den Hersteller, bevor sie jetzt ihre Erkenntnisse veröffentlicht haben, bereits informiert. Philips hat die Sicherheitslücke Anfang Oktober mit einem Update geschlossen.

Für ihren Angriff nutzten die Forscher eine Lücke in der Philips-Implementierung der Komponente Touchlink des Funkprotokolls Zigbee Light Link aus. Dort soll die Komponente Touchlink derartige Angriffe, wie sie die Forscher durchführten, eigentlich verhindern. Den Forschern war es aber eigenen Aussagen zufolge mit gängiger Standardausrüstung im Wert von einigen Hundert Dollar möglich, mittels einer Side-Channel-Attacke den von Philips in den Hue-Lampen verwendeten, globalen AES-CCM-Schlüssel herauszufinden. „Das zeigt wieder einmal, wie schwierig es ist, Sicherheit richtig umzusetzen, selbst für eine so große Firma die Standard-Kryptographietechniken benutzt, um eines ihrer wichtigsten Produkte zu schützen“, so die Forscher.

Nachdem die Forscher an die nötigen Informationen gelangt waren, belegten sie die praktische Durchführbarkeit eines Angriffs. Sie befestigten dazu ein Evaluierungsboard mit der für den Angriff notwendigen Hardware an einer Drohne. Im Anschluss starteten sie die Drohne in einer Entfernung von 350 Metern von einem Bürogebäude mit Philips-Hue-Lampen in der israelischen Stadt Beer Sheva, indem neben einigen bekannten Firmen auch das israelische CERT untergebracht ist.

Die Kamera der Drohne zeigte dann, wie bereits aus größerer Entfernung die Manipulation an den Lampen einsetzte. Sobald die Drohne näher an das Gebäude herankam, und damit die auf relativ kurze Entfernungen ausgelegte ZigBee-Verbindung auch immer stabiler wurde, wurde auch das durch die manipulierte Firmware verursachte Flackern der Lichter regelmäßiger. Schließlich zeigte sich, als die Forscher die Lichter im Takt des Morse-Codes „SOS“ senden ließen, dass sie komplett übernommen wurden.

Von dem Angriff war nun Philips betroffen, dass offenbar bei der Implementierung von ZigBee Light Link für die von ihm bei der Markteinführung 2012 als „smarteste LED-Lampe der Welt“ beworbene Hue-Reihe Fehler gemacht hat. ZigBee Light Link wird allerdings als weit verbreiteter Standard in der Branche in zahlreichen „smarten“ Leuchtmitteln zur Kommunikation untereinander und mit dem Controller verwendet. Da die Produkte der Hersteller kompatibel sind – was aus Sicht der Verbraucher ja zunächst einmal zu begrüßen ist – kann der Fehler allerdings dazu führen, dass auch andere angreifbar werden. An der Entwicklung von ZigBee Light Link waren neben Philips unter anderem auch GE, Greenwave, Osram und Sylvania beteiligt, die den Standard in ihren Produkten ebenfalls nutzen.

Philips hat Smart-Home-Angebot Ende August weiter ausgebaut und 26 neue Leuchten und erstmals auch einen Bewegungsmelder eingeführt. Die vernetzten Geräte können über Philips‘ eigene Hue-App oder über kompatible Drittanbietersysteme wie Google Nest konfiguriert und gesteuert werden.


[Mit Material von Peter Marwan, silicon.de]

HIGHLIGHT

Überblick zu IoT-Standards

Im Bereich IoT gibt es zahlreiche Initiativen und Konsortien. Bislang laufen deren Bestrebungen jedoch überwiegend parallel nebeneinander her. Doch damit dies alles überhaupt funktionieren kann, braucht man neben neuen Produkten auch neue Standards – insbesondere für die Kommunikation der Geräte untereinander und für die Sicherheit. Die ZDNet-Schwestersite silicon.de gibt einen Überblick.

ZDNet.de Redaktion

Recent Posts

Google: Passkeys schützen mehr als 400 Millionen Google-Konten

Die Passwort-Alternative Passkeys überholt Einmalpasswörter bei der Zwei-Faktor-Authentifizierung. Auch Microsoft setzt sich aktiv für die…

7 Stunden ago

Infostealer: 53 Prozent der Angriffe treffen Unternehmensrechner

Der Anteil steigt seit 2020 um 34 Prozentpunkte. Allein 2023 erfasst Kaspersky rund 10 Millionen…

9 Stunden ago

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

1 Tag ago

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

3 Tagen ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

3 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

3 Tagen ago