Ist HM/SmartHome noch sicher? Reportage PlusMinus

Begonnen von Edi77, 15 Februar 2017, 22:41:52

Vorheriges Thema - Nächstes Thema

Edi77

Habe ich gerade in der ARD gesehen, das hier Homematic Geräte einfach im Internet gefunden werden und man wohl einfach eindringen kann.

http://www.ardmediathek.de/tv/Plusminus/Smart-Home-So-leicht-haben-es-Einbrec/Das-Erste/Video?bcastId=432744&documentId=40709860
Master FHEM 6 als VM auf ESX Ubuntu 20.04 LTS mit MAXCube/MAX!/FS20|TabletUI|Flightradar|Tasmota|TTN Lora|CCU3 HomematicIP|RPi mit GammaScout|MQTT EasyESP 8266|LuftdatenInfo|deCONZ HUEDev|probemon|Siemens Logo|P4D|3D PRINTER RAISE3D

Icebear

Tach,
Jedes geraet was direkt mit dem internet verbunden ist ist findbar. Firewall entsprechend konfigurieren bzw internetzugang der geraete einschraenken oder ganz unterbinden ... Hat mit unsicheren homematic geraeten nix zu tun ....

Gesendet von meinem E39 mit Tapatalk

Raspberry PI mod B (Wheezy), Fhem 5.4, CUL868, CUL433 , RfxTrx, HM-USB-CFG2, Wlan, HomeEasy, IT, FS20, TFA, HomeMatic, Oregon Scientific, HMLand auf Fritzbox
Raspberry PI mod B (RaspBMC)

Edi77

Richtig, habe es mir gerade selbst angeschaut.
Hat wohl wie so oft damit zu tun das einige Leute/Firmen aus Bequemlichkeit kein Password setzen oder es ein allgemein bekanntest Standard Password gibt.

Der Suchserver ist
https://www.shodan.io/

als Suchbegriff z.B. ise GmbH eingeben .......... viel Spaß
Master FHEM 6 als VM auf ESX Ubuntu 20.04 LTS mit MAXCube/MAX!/FS20|TabletUI|Flightradar|Tasmota|TTN Lora|CCU3 HomematicIP|RPi mit GammaScout|MQTT EasyESP 8266|LuftdatenInfo|deCONZ HUEDev|probemon|Siemens Logo|P4D|3D PRINTER RAISE3D

P.A.Trick

Cubietruck,RPI,QNAP Ts-419p+, FS20, FRITZ!DECT200, 7 MAX! Thermostate, 3 MAX! Fensterkontakte, Kodi, CUL V3.3, EM1000S, LW12, LD382, HUE, HM-CFG-USB-2, 1x HM-LC-SW1-FM, 2x HM-LC-SW2-FM, 2x HM-LC-Sw1PBU-FM, 3xHM-LC-Bl1PBU-FM,HM-SEC-RHS, 2xHM-SEC-SD,HM-WDS30-T-O, 3x HM-LC-Dim1TPBU-FM, RPI+AddOn

DeeSPe

Hahaha, ich lach mich tot!
Der letzte Satz interpretiert wohl die allgemeine Meinung der Redaktion.
ZitatAlso, Smart Homes sind alles andere als sicher!

Richtig sollte es wohl heißen:
Smart Homes können unsicher sein, wenn sie unfachmännisch gemacht werden!

Also mein Smart Home ist wohl kein Smart Home denn es kann über das Internet weder als solches identifiziert werden, noch kann es jemand belauschen und schon gar nicht kann es jemand fernsteuern!

Was ist eben mit den ganz vielen "Smart Homes" die nicht über diese Suchmaschine gefunden werden. Sind die genau so unsicher wie die die gefunden werden? Wieviel "Smart Homes" werden generell gefunden und wie ist die tatsächliche Verbreitung? Darüber trifft niemand eine Aussage.

Die Berichterstattung ist, wie so oft üblich im TV, nur wieder mal sehr einseitig!

Gruß
Dan
MAINTAINER: 22_HOMEMODE, 98_Hyperion, 98_FileLogConvert, 98_serviced

Als kleine Unterstützung für meine Programmierungen könnt ihr mir gerne einen Kaffee spendieren: https://buymeacoff.ee/DeeSPe

Edi77

Ich bin mal gespannt was dann noch alles mit IPv6 kommt wenn man da keine Firewall aus Unwissenheit einrichtet ;)
Master FHEM 6 als VM auf ESX Ubuntu 20.04 LTS mit MAXCube/MAX!/FS20|TabletUI|Flightradar|Tasmota|TTN Lora|CCU3 HomematicIP|RPi mit GammaScout|MQTT EasyESP 8266|LuftdatenInfo|deCONZ HUEDev|probemon|Siemens Logo|P4D|3D PRINTER RAISE3D

zap

Was für ein schlecht recherchierter Beitrag. Habe ihn mir gerade in der Mediathek angeschaut. Da wird suggeriert, dass eine neu installierte HomeMatic CCU2 direkt aus dem Internet erreichbar ist. Unfassbarer Bullshit.

Sicher gibt es Leute, die den Zugriff auf ihr Smarthome per Internet freigeben. Viele davon "vergessen" auch, ein Passwort zu setzen oder das Default Passwort zu ändern. Auf diese Bedingungen hätte man in dem Bericht hinweisen müssen.

So ist es einfach nur Panikmache.
2xCCU3, Fenster, Rollläden, Themostate, Stromzähler, Steckdosen ...)
Entwicklung: FHEM auf AMD NUC (Ubuntu)
Produktiv inzwischen auf Home Assistant gewechselt.
Maintainer: FULLY, Meteohub, HMCCU, AndroidDB

Wernieman

Da aber (unabhängig von Homematic) den Leuten immer wieder erzählt wird, das mit einem "smarten Hause" sie von überalle dieses mit dem Handy steuern können, nicht aber, das es auch eventuell "andere" machen können, sind solche Beiträge durchaus .... wichtig.

Ich stimme Dir zu, das DIESER aber überzogen ist und deshalb eher kontraproduktiv.

Habe SIcherheitshalber trotzdem schnell mal meine IP überprüft, was (direkt) extern erreichbar ist. Zum Glück .. nur das, was ich will ;o
- Bitte um Input für Output
- When there is a Shell, there is a Way
- Wann war Dein letztes Backup?

Wie man Fragen stellt: https://tty1.net/smart-questions_de.html

topfi

#8
Aber so ein offenes fhem ist wirklich schnell gefunden, ich kann da nur warnen. Hab eben mal spaßenshalber schnell gesucht. Es dauert nur 5 Sekunden, bis man das erste offene FHEM hat. Und sehr viele mit Authentification sind ohne ssl.  :o

Wenn jemand von Euch Thorsten und Svenja heißt, Euer Netz ist komplett offen!!!!

mahowi

Das ist ja echt erschreckend!  ???

Wenn man mal überlegt, wieviele Leute ohne irgendwelche Ahnung ihr Haus so offenlegen. Da kann man ja von der Anrufliste bis zur Pooltemperatur alles einsehen.
CUBe (MAX): HT, FK | CUBe (SlowRF): ESA2000WZ
JeeLink: LaCrosse | nanoCUL433: Smartwares SHS-51001-EU, EM1000GZ
ZME_UZB1: GreenWave PowerNode, Popp Thermostat | SIGNALDuino: HE877, X10 MS14A, Revolt NC-5462,  IT Steckdosen + PIR
tado° | Milight | HUE, Lightify | SmarterCoffee

Wernieman

@topfi

Nur wegen Dir haben ich eben gesucht ... Du bist jetzt Schuld, das ich aus versehen jemanden ein Licht ausgeschaltet habe *grummel*
- Bitte um Input für Output
- When there is a Shell, there is a Way
- Wann war Dein letztes Backup?

Wie man Fragen stellt: https://tty1.net/smart-questions_de.html

topfi

Och nee. Das macht man nun aber wirklich nicht.  :'( Ich glaube, ich lösche den Beitrag wieder. Oder habe ich einen Smiley übersehen?!

Wernieman

#12
Nein ... habe nur per google gesucht und "auf den Link" gedrückt ...

Wenn jemand eine Tochter Namens Svenja hat, ein Aquarium besitz und in der Nähe von Nürnberg wohnt, seine Tocher sich beschwert, das das Licht automatisch ausging .... dann sichere Deine FHEM Instance ab.
(P.S: Wohnort nach IP geschätzt)

P.S. Das Verlegen auf Port 9000 bringt nichts :o(

Und ... Entschuldiege mich gleich hiermit. War nicht Absicht ....
- Bitte um Input für Output
- When there is a Shell, there is a Way
- Wann war Dein letztes Backup?

Wie man Fragen stellt: https://tty1.net/smart-questions_de.html

Beta-User

#13
na dann wollen wir mal hoffen, dass wenigstens die Bezeichnung "Licht" stimmt und Du beim Ausmachen nicht doch die Gefriertruhe erwischt hast ;).

Aber zur Frage nach Homematic: Jedenfalls das "alte" Funkprotokoll ist bekannt. Als sicher sollte man es also nur bezeichen, wenn man damit meint, dass man einen gewissen Aufwand treiben muß, um sich in das System einzuklinken...
Server: HP-elitedesk@Debian 12, aktuelles FHEM@ConfigDB | CUL_HM (VCCU) | MQTT2: MiLight@ESP-GW, BT@OpenMQTTGw | MySensors: seriell, v.a. 2.3.1@RS485 | ZWave | ZigBee@deCONZ | SIGNALduino | MapleCUN | RHASSPY
svn: u.a MySensors, Weekday-&RandomTimer, Twilight,  div. attrTemplate-files

mahowi

Der Telefonnumer nach ist derjenige wohl aus Roßtal, Niederfranken. Ich vermute, Svenja ist die Frau und die Kinder heißen Lea und Paul.

Und sie sollten dringend ihr FHEM absichern!
CUBe (MAX): HT, FK | CUBe (SlowRF): ESA2000WZ
JeeLink: LaCrosse | nanoCUL433: Smartwares SHS-51001-EU, EM1000GZ
ZME_UZB1: GreenWave PowerNode, Popp Thermostat | SIGNALDuino: HE877, X10 MS14A, Revolt NC-5462,  IT Steckdosen + PIR
tado° | Milight | HUE, Lightify | SmarterCoffee