BSI-Studie: Industrielle IoT-Mikrocontroller sind angreifbar

B2B Cyber Security ShortNews

Beitrag teilen

Das BSI veröffentlicht eine Studie zu möglichen Angriffen auf Mikrocontroller die besonders in industrieller IoT im Bereich Luftfahrt oder Automotive verbaut sind. Die Studie zeigt, dass mehrere Angriffe auf Mikrocontroller möglich sind, aber durch passende Software verhindert werden können.

Das Fraunhofer-Institut AISEC hat im Auftrag des Bundesamts für Sicherheit in der Informationstechnik (BSI) die Studie „A Study on Hardware Attacks against Microcontrollers“ erstellt, die den aktuellen Stand von Hardware-Angriffen auf Mikrocontroller darstellt.

Anzeige

Studie zeigt Angriffsmöglichkeiten

Die Veröffentlichung beschreibt leicht umzusetzende Gegenmaßnahmen, die vielen Angriffen vorbeugen können oder den Aufwand für Angreifer deutlich erhöhen. Das Ziel der Studie ist, Produktentwickler und Hersteller für die vorhandenen Risiken zu sensibilisieren sowie ihnen Möglichkeiten zur Absicherung von Produkten aufzuzeigen und die Gegenmaßnahmen einem breiten Publikum zur Verfügung zu stellen.

Mikrocontroller finden in zahlreichen Bereichen Verwendung, zum Beispiel in der Luftfahrt oder im Bereich Automotive. Durch das „Internet of Things“ (IoT) werden Mikrocontroller außerdem immer öfter in Industrieerzeugnissen und Verbrauchsartikeln eingesetzt. Darüber hinaus werden sie vermehrt in sicherheitsrelevanten Anwendungen, wie Zutrittssystemen oder elektronischen Geldbörsen (Wallets) verwendet. Bei solchen Anwendungen sind in Controllern oft sensible Daten wie kryptografische Schlüssel gespeichert. Dies macht sie zu einem attraktiven Angriffsziel.

Hardware-Angriffe erfordern Schutzmaßnahmen

Aufgrund ihrer Mobilität sind Geräte mit Mikrocontrollern nicht nur klassischen Angriffen ausgesetzt. Zu diesen zählen Buffer Overflows, die hauptsächlich durch Fernzugriffe per Software erfolgen. Es können außerdem spezielle Angriffe durchgeführt werden, die nicht auf Schwachstellen in der Software zielen, sondern Eigenschaften der Hardware selbst ausnutzen. Solche Hardware-Angriffe umfassen unter anderem Seitenkanal- und Fehlerinjektions-Angriffe.

In der Vergangenheit wurde bei der Produktentwicklung die Sicherheit der zugrundeliegenden Hardware zu wenig berücksichtigt. In vielen aktuellen Produkten existieren daher Schwachstellen und Angriffsvektoren. Oft könnten frühzeitig Gegenmaßnahmen implementiert werden. Die Angriffe, die in diesem Bericht demonstriert werden, dürften auf allen Mikrocontroller der Marktübersicht praktisch durchführbar sein. Dies impliziert, dass Produkte mit Mikrocontroller über dedizierte Software-basierte Gegenmaßnahmen verfügen müssen.

Mehr bei BSI.Bund.de

 


Über das Bundesamt für Sicherheit in der Informationstechnik (BSI)

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist die Cyber-Sicherheitsbehörde des Bundes und Gestalter einer sicheren Digitalisierung in Deutschland. Das Leitbild: Das BSI als die Cyber-Sicherheitsbehörde des Bundes gestaltet Informationssicherheit in der Digitalisierung durch Prävention, Detektion und Reaktion für Staat, Wirtschaft und Gesellschaft.


 

Passende Artikel zum Thema

Sicherheitszertifizierung FIPS 140-3 Level 3

Ein Spezialist für hardwareverschlüsselte USB-Laufwerke und die zentrale USB-Laufwerksverwaltung SafeConsole, ist mit mehreren Speichergeräten auf der FIPS 140-3 Modules-In-Process-Liste der ➡ Weiterlesen

Die Hacker-Gruppe FunkSec

Ein Pionier bei Cyber-Sicherheitslösungen wirft einen Blick auf die Ransomware-Gruppe FunkSec aus Algerien. Sie war im Dezember 2024 die aktivste ➡ Weiterlesen

Oracle veröffentlicht im Januar 318 Sicherheitsupdates

Die Liste der 318 Sicherheitsupdates zeigt zwar nicht sofort die Risikobewertungen mit CVSS-Werten, aber ein Blick in die Beschreibungen zeigt ➡ Weiterlesen

Schwachstelle in Firewall von Fortinet

Ein Threat-Research-Team hat Anfang Dezember 2024 eine Kampagne mit verdächtigen Aktivitäten auf Fortinet FortiGate Firewall-Geräten beobachtet. Indem sie sich Zugang ➡ Weiterlesen

Ransomware & Co: Neue Malware-Machtverteilung 

Der aktuell ausgewertete Bedrohungsindex aus dem Dezember zeigt die Bedrohung durch FunkSec, eine Ransomware-Gruppe, die mit KI agiert. In Deutschland ➡ Weiterlesen

Trojaner Sliver-Implant zielt auf Unternehmen

Wie die Webseite Tarnkappe.info berichtet, zielt der Trojaner Sliver-Implant auf Unternehmen ab. In Windows Link-Dateien LNK versteckt sich Malware, die ➡ Weiterlesen

SAP Patches im Januar schließen kritische Lücken

SAP hat seine Januar-Liste mit Schwachstellen veröffentlicht, darunter zwei kritische mit dem CVSS-Wert 9.9 von 10, sowie drei hochgefährliche Lücken ➡ Weiterlesen

Hacker zielen verstärkt auf Bitcoin-Wallets

Kryptowährungen werden immer beliebter. Das ist auch Cyberkriminellen nicht entgangen. Seit ungefähr drei Jahren sind Crypto-Drainer im Umlauf, mit denen ➡ Weiterlesen