Der äußerst beliebte Xiaomi Mi Electric Scooter M365 ist einer der gefragtesten Elektroroller auf dem Markt. Seine hervorragende Verarbeitungsqualität und sein attraktiver Preis haben ihn zu einem weltweiten Verkaufsschlager gemacht, und wie so oft bei erfolgreichen Produkten ist er auch ins Visier von Hackern geraten.
Eine Sicherheitslücke im Xiaomi M365 ermöglicht dessen Fernsteuerung

Die Sicherheitsgruppe Zimperium hat einen Bericht veröffentlicht, der eine Sicherheitslücke im Elektroroller von Xiaomi aufdeckt. Diese ermöglicht die Fernsteuerung des Geräts und die Ausführung von Befehlen ohne jegliche Anmeldeinformationen. Laut Bericht ist lediglich eine Registrierung in der offiziellen App erforderlich; eine direkte Verbindung zum Gerät erfordert jedoch keine Authentifizierung und erlaubt somit die uneingeschränkte Ausführung von Befehlen.
Unseren Forschern ist es gelungen, einen der führenden Elektroroller – den Xiaomi M365 – zu hacken und die Roller vorbeifahrender Fahrer effektiv zu blockieren, zu bremsen und/oder zu beschleunigen. Lesen Sie mehr über die Entdeckung im Rahmen des Machbarkeitsnachweises: https://t.co/w5kKAerEXJ pic.twitter.com/kcNSFuifDE
– ZIMPERIUM (@ZIMPERIUM) 12. Februar 2019
Sobald eine Verbindung zum Gerät hergestellt ist, kann der Angreifer den Roller aus einer Entfernung von etwa 100 Metern fernsteuern und Befehle ausführen, wie beispielsweise den Roller sperren oder ohne ersichtlichen Grund beschleunigen und bremsen – Aktionen, die unweigerlich einen Unfall verursachen und sowohl den Fahrer als auch Personen in der Nähe gefährden können. Dies erfordert die Installation von Schadsoftware, die als Firmware getarnt ist. Da das Bluetooth-Modul des Rollers diesen Vorgang zu keinem Zeitpunkt überwacht, hat der Angreifer die volle Freiheit, beliebige Software zu installieren. Im folgenden Video von Zimperium ist zu sehen, wie eine speziell für diesen Zweck von der Sicherheitsgruppe entwickelte Anwendung den Elektroroller aus der Ferne sperren kann.
Berichten zufolge ist Xiaomi das Problem seit Wochen bekannt und arbeitet derzeit an einer Lösung, die als Systemupdate bereitgestellt werden soll. Die Umsetzung gestaltet sich jedoch schwierig, da das betroffene Bluetooth-Modul von einem Drittanbieter stammt. Xiaomi muss daher eng mit diesem zusammenarbeiten, um eine gemeinsame Lösung zu entwickeln. Dies sind alle aktuell verfügbaren Informationen. Daher ist Vorsicht geboten, da möglicherweise Schadsoftware im Umlauf ist, die diesen Missbrauch fördern könnte.
[RelatedNotice blank title=»Das sind die 5 Elektroroller, die Sie bei Amazon kaufen können»]https://eloutput.com/input/guide-compras/patinetes-electricos-amazon/[/RelatedNotice]
Wie vermeide ich den Hack Ihres Xiaomi-Rollers?
Leider betrifft die Sicherheitslücke das gesamte System, sodass der Fernzugriff auf den Scooter nicht verhindert werden kann. Ein komplexes Passwort über die offizielle App ist nutzlos, da das System, wie bereits erwähnt, für eine direkte Verbindung keine Authentifizierung erfordert . Die einzige Lösung besteht derzeit darin, auf das Sicherheitsupdate des Herstellers zu warten. Bis dahin ist besondere Vorsicht geboten.
Aktualisierung : Wir haben den Artikel mit den offiziellen Stellungnahmen von Xiaomi zu diesem Thema aktualisiert.
Xiaomi ist sich der Schwachstelle bewusst, die Hacker mit böswilliger Absicht ausnutzen können, um den Betrieb des Mi Electric Scooter zu stören. Sobald uns diese Schwachstelle bekannt wurde, haben wir daran gearbeitet, sie zu beheben und alle nicht autorisierten Anwendungen zu entfernen. In der Zwischenzeit bereiten die Produkt- und Sicherheitsteams von Xiaomi ein OTA-Update vor, das so bald wie möglich verfügbar sein wird. Xiaomi schätzt das Feedback unserer Benutzer und der Sicherheitsgemeinschaft. Wir sind bestrebt, uns auf der Grundlage aller Rückmeldungen ständig zu verbessern, um bessere und sicherere Produkte zu entwickeln.
Update 2 : Die mixx.io -Nutzergemeinschaft berichtet , dass die Sicherheitslücke bei der Bluetooth-Verbindung seit über einem Jahr bekannt ist. Diese Schwachstelle wurde ausgenutzt, um eine angepasste Firmware zu installieren, die die Leistung des Scooters erhöhte. Daher mag die Entdeckung nicht völlig neu erscheinen. Die Forschung von Zimperium hat jedoch die Schwere des Problems aufgezeigt und dazu beigetragen, das Ausmaß des Potenzials dieser Sicherheitslücke zu verstehen.
Außerdem hat dieser Benutzer eine geniale Lösung kommentiert, die verwendet werden würde, um den Fernzugriff auf unseren Skate zu blockieren, da es ausreichen würde, den Skate mit einem Gerät zu verknüpfen, sodass die Verbindung jederzeit blockiert ist (ein zweites Gerät könnte dies nicht Verbindung herstellen), ist es auch möglich, den Namen des Geräts so zu ändern, dass es sich als Telefon mit offener Bluetooth-Verbindung ausgibt, was einen möglichen Angreifer in die Irre führen würde.
[Danke an M4p3x für den Tipp]