Smarte Helfer mit lückenhafter API-Security Wenn die digitale Haushaltshilfe zum Spion wird
Anbieter zum Thema
Webfähige Geräte sind in vielen Firmen und Haushalten längst zu unverzichtbaren Begleitern geworden. Smarte Sprachassistenten, intelligente Gebäudetechnik sowie digitale Kommunikationssysteme versprechen ein Plus an Komfort und Effizienz. Doch die APIs, über die die nützlichen Helfer kommunizieren, weisen oft gravierende Sicherheitslücken auf.
Um die smarten Funktionen zu ermöglichen, sind IoT-Geräte nicht nur mit einer ausgeklügelten Steuerung und oft Dutzenden unterschiedlichster Anwendungen ausgestattet, sondern in der Regel auch mit einem Server des jeweiligen Herstellers verbunden. Dieser sorgt dafür, dass die Daten aller aktiven Devices zentral in Cloud-Applikationen gesammelt und ausgewertet werden. Damit erhalten eigentlich recht simpel aufgebaute Systeme eine Art von künstlicher Intelligenz, die die Erfahrungswerte aller Geräte nutzt, um einzelne in ihren Arbeitsabläufen zu optimieren.
Genau das kann Probleme verursachen, wie ein aktueller Fall des Research Teams von Checkmarx zeigt. Die Forscher, die in der Vergangenheit bereits Sicherheitslücken bei Amazons Alexa, der Kamera von Google- und Samsung-Smartphones und dem Kindertablet LeapPad aufgedeckt haben, haben jetzt dokumentiert, wie gefährlich vermeintlich harmlose Smart Home und Smart Office Systeme sein können. Zuvor hatten die Sicherheitsforscher IoT-Geräte im Haushalt untersucht, darunter den Saugroboter Ironpie M6 von Trifo. Der App-gesteuerte Staubsaugerroboter verfügt über eine eingebaute Kamera, mit der Anwender via App jederzeit ins eigene Heim blicken können. Das Checkmarx Team fand schwerwiegende Schwachstellen in den Programmierschnittstellen (APIs) zwischen dem Gerät, der Android-App und der Verbindung zum Backend Server.
Melden Sie sich an oder registrieren Sie sich und lesen Sie weiter
Um diesen Artikel vollständig lesen zu können, müssen Sie registriert sein. Die kostenlose Registrierung bietet Ihnen Zugang zu exklusiven Fachinformationen.
Sie haben bereits ein Konto? Hier einloggen