iOS HomeKit ermöglicht Hackern Remote-Zugriff auf IoT-Geräte

MobileMobile OS

Türschlösser und andere Geräte können unter Umständen über dieses Leck kontrolliert werden. Allerdings sei der Angriff schwer zu reproduzieren.

Apple HomeKit leidet an einem Sicherheitsleck. Der Fehler wurde zusammen mit iOS 11.2 eingeführt. Hacker können darüber ohne Eingabe von Anmeldedaten die Kontrolle über mit dem Smart-Home-Dienst verbundene Geräte wie intelligente Türschlösser zu erlangen. Wie 9to5Mac berichtet, hat Apple bereits einen vorläufigen Fix eingespielt. Der kann zwar nicht autorisierte Zugriffe verhindern schränkt aber auch legitime Funktionen ein.

Das Leck lasse sich jedoch nur schwer ausnutzen, so der Bericht weiter. Voraussetzung ist, dass mindestens ein iPhone oder iPad mit iOS 11.2 mit dem HomeKit-Framework beziehungsweise dem iCloud-Konto des HomeKit-Nutzers verbunden ist. Ältere Versionen von Apples Mobilbetriebssystem seien nicht betroffen.

Ein Leck in Apple Home Kit erlaubt unter Umständen Hackern, die Kontrolle über angeschlossene Geräte wie elektronische Türschlösser zu übernehmen.
Ein Leck in Apple Home Kit erlaubt unter Umständen Hackern, die Kontrolle über angeschlossene Geräte wie elektronische Türschlösser zu übernehmen.

Apple soll von dieser und weiteren Anfälligkeiten Ende Oktober erfahren haben. Nicht alle Fehler seien jedoch mit iOS 11.2 korrigiert worden. Einige Probleme habe Apple zudem serverseitig behoben. Verbraucher müssen daher nichts unternehmen.

“Das HomeKit-Nutzer mit iOS 11.2 betreffende Problem wurde beseitigt”, erklärte ein Apple-Sprecher gegenüber 9to5Mac. “Der Fix deaktiviert vorübergehend den Zugriff auf gemeinsame Nutzer, der mit einem Softwareupdate Anfang kommender Woche wiederhergestellt wird.”

Ausgewähltes Webinar

Praxisleitfaden für den Schutz von Unternehmen vor Ransomware

Helge Husemann, Product Marketing Manager EMEA von Malwarebytes, stellt in diesem 60-minütigen Webinar (Aufzeichnung) die neue Sicherheitslösung Malwarebytes Endpoint Protection vor. Sie enthält ein mehrstufiges Sicherheitskonzept und bietet damit einen effektiven Schutz vor modernen Bedrohungen wie WannaCry, Petya und anderen.

9to5Mac geht davon aus, dass Apple das Problem nun schneller behoben hat als ursprünglich geplant, nachdem der Blog darauf aufmerksam gemacht wurde. Zudem sei man aufgrund der Schwere der Anfälligkeit verpflichtet, Nutzer auf den Bug aufmerksam zu machen – ohne jedoch die vorliegenden technischen Details zu enthüllen.

Apple hatte iOS 11.2 Ende vergangener Woche veröffentlicht. Es war abweichend vom üblichen Zeitplan freigegeben worden, um einen Bug in iOS 11.1.2 zu beseitigen, der die Benutzeroberfläche Springboard auf iOS-Geräten bei bestimmten Benachrichtigungen zum Absturz bringt. Es brachte zudem Fixes für die träge Tasteneingabe des Taschenrechners, die noch immer auftretenden Schwierigkeiten beim Abruf von Exchange-Mails, sowie Abstürze von Kalender.

Ausgewähltes Webinar

So halten Ihre Netzwerkdaten vor Gericht stand

Angesichts der immer komplizierteren Angriffe werden die meisten großen Unternehmen mit hoher Wahrscheinlichkeit irgendwann einmal von einer Sicherheitsverletzung betroffen sein. Doch mit den richtigen Daten und dem nötigen Überblick über das Netzwerk kann sich ein Unternehmen besser auf seine Beweisführung vor Gericht vorbereiten. Dieses Whitepaper erklärt, worauf es ankommt.

Die HomeKit-Lücke dürfte die Diskussion um die Qualität von Apples Software verschärfen. Innerhalb weniger Tage musste das Unternehmen einräumen, dass sich das Admin-Konto von macOS High Sierra 10.13.1 durch eingeben der Nutzer-ID “root” ohne Passwort aktivieren lässt, und dass ein dafür entwickelter Patch durch das Update auf High Sierra 10.13.2. wieder rückgängig gemacht wird. Auch der Datums-Bug in iOS, der iPhones unter Umständen unbrauchbar machte, trug nicht dazu bei, das angekratzte Vertrauen wiederherzustellen.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Wie gut kennen Sie Apple? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Anklicken um die Biografie des Autors zu lesen  Anklicken um die Biografie des Autors zu verbergen