image

Onderzoekers infecteren smart koffiezetapparaat met ransomware

maandag 28 september 2020, 15:59 door Redactie, 21 reacties

Een koffiezetapparaat dat niet meer werkt omdat het met ransomware is geïnfecteerd, onderzoekers van antivirusbedrijf Avast hebben laten zien dat dit geen sciencefiction is. De aanval is mogelijk door de onveilige updateprocedure van het koffiezetapparaat van fabrikant Smarter.

Het koffiezetapparaat is naast de normale manier ook via een app te bedienen. Wanneer de machine voor het eerst wordt aangezet creëert het een eigen wifi-netwerk waar de gebruiker via de bijbehorende app verbinding mee kan maken. Vervolgens kan de gebruiker het koffiezetapparaat zo instellen dat het verbinding maakt met zijn wifi-netwerk.

Onderzoekers van Avast ontdekten dat de firmware van het koffiezetapparaat in de app zelf aanwezig is. Wanneer de gebruiker een nieuwe versie van de app installeert kan zo ook de firmware van de machine worden geüpdatet. Door het reverse engineeren van de firmware ontdekten de onderzoekers dat de veiligheid van de updateprocedure ernstig te wensen overlaat.

Die maakt namelijk geen gebruik van encryptie of digitale handtekeningen. Daarnaast schakelt het koffiezetapparaat het eigen onbeveiligde wifi-netwerk voor de updateprocedure in. "Alles wordt in plaintext over een onbeveiligde wifi-verbinding verstuurd. De enige controle is de cyclic redundancy check (CRC) aan het einde", aldus de onderzoekers.

Een aanvaller zou zo een kwaadaardige firmware-versie kunnen maken om die vervolgens naar het koffiezetapparaat te sturen. Daarbij zijn er verschillende aanvalsvectoren, bijvoorbeeld wanneer de machine nog niet is ingesteld en zijn eigen wifi-netwerk open heeft staan. Een andere aanvalsvector is via het wifi-netwerk, bijvoorbeeld via een op afstand gecompromitteerde router. Een derde optie is het gebruik van een malafide app die zich als de machine-app voordoet.

Om te demonstreren dat een aanval mogelijk is ontwikkelden de onderzoekers een malafide firmware-versie die de machine onbruikbaar maakt door continu heet water en de koffiemolen te laten lopen. Daarnaast wordt de warmhouder ingeschakeld en verschijnt er een melding op de display die om losgeld vraagt. Het enige dat de gebruiker op dat moment kan doen is het uitschakelen van de machine, zo merken de onderzoekers op.

De fabrikant laat op de eigen website weten dat deze versie van het koffiezetapparaat niet meer wordt ondersteund. Gebruikers moeten dan ook geen beveiligingsupdate verwachten, stelt Avast. Via Wigle vonden de onderzoekers 570 koffiezetapparaten van Smarter die nog niet zijn ingesteld, wat inhoudt dat iedereen in de buurt van deze machines die via het open wifi-netwerk van het apparaat zouden kunnen aanvallen.

Reacties (21)
28-09-2020, 16:12 door Anoniem
Het zal wel de verkeerde vraag zijn, maar... waarom moet het ding via een app te bedienen zijn?
Is 1 knop met 'doe!' te moeilijk?
28-09-2020, 16:28 door Anoniem
Door Anoniem: Het zal wel de verkeerde vraag zijn, maar... waarom moet het ding via een app te bedienen zijn?
Omdat het kan. Gadgetfreaks zal je altijd hebben en gadgetmakers zullen altijd dingen bedenken om die groep aan te spreken.
28-09-2020, 16:54 door Anoniem
Om te demonstreren dat een aanval mogelijk is ontwikkelden de onderzoekers een malafide firmware-versie die de machine onbruikbaar maakt door continu heet water en de koffiemolen te laten lopen.
Hebben die lui niks beters te doen ofzo?
O wacht even, het gaat helemaal niet om dat koffiezetapparaat, het gaat om het publiceren van een persbericht met de naam Avast erin...
28-09-2020, 17:02 door Anoniem
Komt zo'n smart koffiezetapparaat ook je koffie brengen?
Of het niet zo smart.
Vult dat apparaat ook je water bij, verwisseld filter en vult het koffie bij.
Ik snap nog steeds niet waarom iemand zo'n apparaat zou willen hebben of wat nou het gemak hiervan is.
Of gaat het alleen om het aan en uit zetten.
Dan werkt een tijdschakelaar ook goed.
28-09-2020, 17:45 door Anoniem
Gôh, even wat gemalen koffie er in stoppen en de watertank vullen kost ook zo verschrikkelijk veel tijd...
Ik ben juist dankbaar voor de koffiebreak, anders zou ik helemaal niet meer achter mijn werkplek weg komen overdag...

Kijk, voor een beginnend student elektrotechniek is het natuurlijk geinig, een schakeling en programma verzinnen dat je kan zien:
a. hoe lang geleden er koffie is gezet,
b. hoe oud die koffie inmiddels is en
c. hoeveel er nog in de kan zit
maar dan houdt het wel op... Helaas is dit het bruikbaarheids niveau van zo veel IoT. Net als het complete gebrek aan security ervan.

De naam ook... "Smarter" ... perhaps it was smarter not to buy Smarter...
28-09-2020, 17:50 door Anoniem
Omdat anders de concurent dit wel heeft, en 'slimme' mensen kopen dat dan.
Iedereen wil graag hi-tek zijn, 'slim' of 'smart' is hun eerste indruk, ook al is het dom.
Ze willen heel graag slim zijn denk ik.
28-09-2020, 19:12 door spatieman
DDOS KOFFIE ,de nieuwe smaak van DE...
28-09-2020, 20:51 door Anoniem
Ik gebruik een analoog koffiezet apparaat,van philips een type uit de jaren 1990
van de kijkshop,hij werkte 20 jaar aan een stuk door,wellicht
hoogstens 2 x ontkalkt maar gewoon een eenvoudige koffiezetter.
Het zelfde type weer gekocht van de kringloop,hij doet het prima

Geen onzin van tegenwoordig met apparatuur dat voor jou denkt,geen
smart/slim of slimmer,en ook geen hacks

De goede analoge tijd
28-09-2020, 23:32 door Briolet - Bijgewerkt: 28-09-2020, 23:32
Door Anoniem: Ik gebruik een analoog koffiezet apparaat,van philips een type uit de jaren 1990…

Ik gebruik al sinds 1980 een digitaal koffiezetapparaat. (Heeft alleen een aan-uit stand).

Analoog lijkt me veel complexer. Hoezo is analoog nodig? Variabel verwarmingselement?
29-09-2020, 00:06 door Anoniem
Door Anoniem:
Om te demonstreren dat een aanval mogelijk is ontwikkelden de onderzoekers een malafide firmware-versie die de machine onbruikbaar maakt door continu heet water en de koffiemolen te laten lopen.
Hebben die lui niks beters te doen ofzo?
O wacht even, het gaat helemaal niet om dat koffiezetapparaat, het gaat om het publiceren van een persbericht met de naam Avast erin...

Je kunt er donder op zeggen dat als ze een betalende klant hadden voor een pentest/audit , de staff echt geen koffiemachines zat te reverse engineeren.

Dus ja - waarschijnlijk hadden ze (iig voor deze researcher) op dat moment inderdaad niks beters te doen.

Of het is een stagiair/afstudeerder/junior , die ze een leuke opdracht gegeven hebben : het _is_ een goede oefening, het is een aardig verslag, en het pimpt de naam Avast in de (security) media .
29-09-2020, 00:19 door Anoniem
Door Briolet:
Door Anoniem: Ik gebruik een analoog koffiezet apparaat,van philips een type uit de jaren 1990…

Ik gebruik al sinds 1980 een digitaal koffiezetapparaat. (Heeft alleen een aan-uit stand).

Analoog lijkt me veel complexer. Hoezo is analoog nodig? Variabel verwarmingselement?

Analoog is ook niet nodig alleen als je geen gezeur wilt over (geen updates meer,niet meer veilig hacken etc)
indirect op jou wifi kunnen komen.

digitaal heden: smart = dus niet slim genoeg
infecteren smart koffiezetapparaat met ransomware
29-09-2020, 09:26 door _R0N_
Door Briolet:
Door Anoniem: Ik gebruik een analoog koffiezet apparaat,van philips een type uit de jaren 1990…

Ik gebruik al sinds 1980 een digitaal koffiezetapparaat. (Heeft alleen een aan-uit stand).

Analoog lijkt me veel complexer. Hoezo is analoog nodig? Variabel verwarmingselement?

Dat zeg je cynisch maar een goede koffiemaker heeft inderdaad een variabele boiler tempratuur, de tempratuur van het water bepaald de smaak van de koffie.
29-09-2020, 10:07 door Anoniem
Daarom blijft het van belang om ook analoge beveiliging in te bouwen. Zeker als dingen onder druk staan of verhitten. Kijk maar naar Iran hoe het anders af kan lopen.

Wel een leuk projectje om te doen en het is te hopen dat je incident responders op een normale koffiemachine kunnen terug vallen. Anders gaat het werk ergggg langzaam.
29-09-2020, 12:10 door Anoniem
Door Anoniem:
Door Anoniem: Het zal wel de verkeerde vraag zijn, maar... waarom moet het ding via een app te bedienen zijn?
Omdat het kan. Gadgetfreaks zal je altijd hebben en gadgetmakers zullen altijd dingen bedenken om die groep aan te spreken.

Inderdaad. Way way back - 'finger' interface naar de cola machine bij Carnegie-Mellon University.

https://knowyourmeme.com/memes/internet-coke-machine

Was een tijd dat je zonder gène kon zeggen ' ik heb je even gefingerd '

https://en.wikipedia.org/wiki/Finger_protocol

De controller is kleiner en goedkoper geworden , maar verder ...
29-09-2020, 13:25 door Anoniem
Door Briolet:
Door Anoniem: Ik gebruik een analoog koffiezet apparaat,van philips een type uit de jaren 1990…

Ik gebruik al sinds 1980 een digitaal koffiezetapparaat. (Heeft alleen een aan-uit stand).

Analoog lijkt me veel complexer. Hoezo is analoog nodig? Variabel verwarmingselement?

Mijn ouders hebben al 33 jaar een volkstuin en omdat ze geen elektriciteit in het huisje hebben, zetten ze koffie door gekookt water op te gieten. Sinds kort hebben ze zonnepanelen, maar die zijn niet voor koffiezetten bedoeld. Een fornuis dat op een gastank werkt, is wel sinds het begin aanwezig.
29-09-2020, 21:51 door Anoniem
Door Anoniem:
Door Briolet:
Door Anoniem: Ik gebruik een analoog koffiezet apparaat,van philips een type uit de jaren 1990…

Ik gebruik al sinds 1980 een digitaal koffiezetapparaat. (Heeft alleen een aan-uit stand).

Analoog lijkt me veel complexer. Hoezo is analoog nodig? Variabel verwarmingselement?

Mijn ouders hebben al 33 jaar een volkstuin en omdat ze geen elektriciteit in het huisje hebben, zetten ze koffie door gekookt water op te gieten. Sinds kort hebben ze zonnepanelen, maar die zijn niet voor koffiezetten bedoeld. Een fornuis dat op een gastank werkt, is wel sinds het begin aanwezig.

Waarvoor zijn die zonnepanelen dan wel bedoeld? Kan me niet voorstellen dat je veel stroom nodig hebt op een volkstuin. Misschien voor een waterpomp? LEDlampen voor extra licht voor de planten? Stroom voor de ventilator? Koken op gas is niet echt milieuvriendelik.
30-09-2020, 08:00 door Anoniem
Door Anoniem: Komt zo'n smart koffiezetapparaat ook je koffie brengen?
Of het niet zo smart.
Vult dat apparaat ook je water bij, verwisseld filter en vult het koffie bij.
Ik snap nog steeds niet waarom iemand zo'n apparaat zou willen hebben of wat nou het gemak hiervan is.
Of gaat het alleen om het aan en uit zetten.
Dan werkt een tijdschakelaar ook goed.
De kreet 'smart' is nogal hip, maar wordt vaak misbruikt bij op afstand bestuurbare apparaten. Bijvoorbeeld verlichting die je met een app aan en uit kan zetten is alles behalve smart. Sterker, vaak is een knop bij de deur net zo praktisch dan je telefoon pakken, app opstarten, door menu's worstelen en de verlichting schakelen. En een timer eraan toevoegen vind ik ook niet echt smart. Dat hadden we vroeger thuis al met de kerstlampjes. Gewoon zo'n stekker met draairing waar je van die pinnetjes in stop. Elke ochtend automatisch aan en 's nachts automatisch uit. Tegenwoordig zouden we dat al een smart oplossing noemen. Losstaande dingen met enkel een app zijn zelden smart.

Smart wordt het wanneer systemen zo werken dat je zelf geen handelingen hoeft te doen en dat het systeem toch anticipeert op jouw gedrag/behoefte. Op Youtube staat een mooi filmpje van Femme Taken (oprichter Tweakers) met als titel "het slimste huis van de achterhoek". Hij legt heel goed uit wanneer iets 'Smart' is.
30-09-2020, 10:30 door Anoniem
Door Anoniem:
Door Anoniem:
Door Briolet:
Door Anoniem: Ik gebruik een analoog koffiezet apparaat,van philips een type uit de jaren 1990…

Ik gebruik al sinds 1980 een digitaal koffiezetapparaat. (Heeft alleen een aan-uit stand).

Analoog lijkt me veel complexer. Hoezo is analoog nodig? Variabel verwarmingselement?

Mijn ouders hebben al 33 jaar een volkstuin en omdat ze geen elektriciteit in het huisje hebben, zetten ze koffie door gekookt water op te gieten. Sinds kort hebben ze zonnepanelen, maar die zijn niet voor koffiezetten bedoeld. Een fornuis dat op een gastank werkt, is wel sinds het begin aanwezig.

Waarvoor zijn die zonnepanelen dan wel bedoeld? Kan me niet voorstellen dat je veel stroom nodig hebt op een volkstuin. Misschien voor een waterpomp? LEDlampen voor extra licht voor de planten? Stroom voor de ventilator? Koken op gas is niet echt milieuvriendelik.

Niks mis met gas, en helemaal niet om te koken.

Waar ik op een volkstuin aan zou denken qua stroom is het kunenn opladen van mobieltjes en verlichting (van het tuinhuisje) - gas_lampen_ zijn voor het _binnen_milieu minder geweldig.
Koelkastje .
En eventueel tuingereedschap - heggeschaar of dat soort dingen.
30-09-2020, 20:42 door Anoniem
Onderzoekers infecteren smart koffiezetapparaat met ransomware
Waar is mijn oude sok? Die moderne troep is niks waard.
01-10-2020, 14:57 door Anoniem
Door Anoniem:
Onderzoekers infecteren smart koffiezetapparaat met ransomware
Waar is mijn oude sok? Die moderne troep is niks waard.

Koffiezetten in een oude sok ? Uuuuh. Ok, whatever floats your boat
05-10-2020, 22:45 door Anoniem
Ik giet inderdaad mijn koffie nog altijd op met de "moor". En dat smaakt nog altijd prima.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.