Millioner af intelligente elmålere er fulde af sikkerheds-fejl
Hackere kan udnytte sikkerhedshuller i softwaren til intelligent elmålere til at lægge elnettet helt ned. It-sikkerhedsekspert vil demonstrere, hvordan det kan gøres.
Læs også
-
Farvel til selvaflæsning: Alle britiske husstande får intelligente elmålere
Læs mere om
Dokumentation
Millioner af intelligente elmålere, der installeres i amerikanske hjem, er fyldt med fejl, der i værste fald kan medføre at hele elnettet lægges ned.
Det skriver nyhedssitet The Register, der har talt med it-sikkerhedsekspert Mike Davis fra firmaet IOActive. Han har tænkt sig at sætte handling bag ordene og planlægger en demonstration af sikkerhedshullerne i forbindelse med en sikkerhedskonference i næste måned.
Intelligente elmåler af den type, der rulles ud i flere stater i USA, har tovejskommunikation og skal blandt andet hjælpe med at gøre energiforsyningen mere effektiv.
Mike Davis har brugt flere måneder på at undersøge sikkerhedshullerne i flere intelligente elmålere og har blandt andet fundet ud af, at målerne ikke anvender kryptering, når autentifikationen skal valideres, før en følsom funktion som at køre et program eller gennemføre en opdatering udføres. Huller, der gør systemerne modne for misbrug, som han udtrykker det over for The Register:
»Vi kan slukke hundreder af tusinder af hjem potentielt på samme tid, hvilket medfører problemer, som elselskaber ikke har nemt ved at håndtere,« siger han.
Davis og hans kolleger i IOActive har designet en orm, der er i stand til at sprede sig på en stor del af en enkelt producent udstyr. Så snart den intelligente elmåler er inficeret, er den under hackernes kontrol på stort set samme måde som en pc kan erobres af en hacker eller et botnet.
Hackeren kan, når ormen er installeret, sende besked til måleren om at slukke for strømmen, vise oplysninger om strømforbruget eller afsløre systemets konfiguration.
Den orm, som Davis vil vise på Blackhat-konferencen i Las Vegas i næste måned, er i stand til at sprede sig hurtigt og udnytter udstyrets automatiske opdateringsfunktion. Det baserer sig på en peer-to-peer-teknologi, der netop ikke anvender signatur eller andre metoder til at validere, at opdateringen er ægte. I stedet anvender den smarte elmåler en rutine, der kaldes "interupt hooking", der afleverer ekstra kode til enhedens operativ-system, skriver The Register.
Sikkerhedseksperten vil dog ikke afsløre, hvilket fabrikat elmåler der er tale om, men oplyser til nyhedstjenesten, at der er tale om stort set den samme fejl på alle målerne.






