Russische Backdoor in slowakischen Verkehrskameras entdeckt
Die Slowakei wollte ihr Verkehrsüberwachungssystem modernisieren und kaufte dafür 279 neue Radarkameras. Eine Analyse der nationalen Sicherheitsbehörde hat nun ergeben, dass in den Geräten eine Hintertür steckt, über die sich die Kameras per SMS von russischen Rufnummern fernsteuern lassen. Der Fall ist ein Lehrstück darüber, wie Hardware aus problematischer Herkunft über verschleierte Lieferketten in kritische Infrastruktur gelangt.
Was ist passiert
Das slowakische Nationale Sicherheitsamt NBU (Národný bezpečnostný úrad) hat eine offizielle Warnung vor dem Einsatz der Verkehrskameras vom Typ NERO R-ONE herausgegeben. Bei einer technischen Analyse eines Geräts fand die Behörde ein nicht dokumentiertes Modul, das mit zwölf russischen Telefonnummern verknüpft ist. Über dieses Modul lässt sich Schadcode einschleusen, der per SMS von einer festgelegten Liste russischer Nummern an die Kamera geschickt wird.
Der slowakische Sicherheitsexperte Peter Bator ordnete den Fund gegenüber lokalen Medien ein: Zusammen mit einem Passwort reicht eine solche SMS aus, um einem Betreiber die vollständige Fernkontrolle über eine Kamera zu geben. Die Rufnummern stammen laut Bator aus den Regionen St. Petersburg und Kemerowo.
Die Analyse wurde öffentlich, nachdem die Oppositionspartei Progressive Slowakei den Bericht des NBU über eine Anfrage nach dem Informationsfreiheitsgesetz erhalten hatte. Auslöser der Untersuchung waren mehrere Berichte slowakischer Medien, die die Beschaffung mit Russland in Verbindung brachten.
Der Backdoor-Mechanismus
Der Kern des Problems ist eine bewusst eingebaute Hintertür, keine zufällige Programmierschwäche. Das versteckte Modul nimmt SMS-Nachrichten von den hinterlegten russischen Nummern entgegen und verschafft darüber Shell- und Netzwerkzugriff auf das Gerät. Wer die passende Nummer und das Passwort besitzt, kann die Kamera aus der Ferne kontrollieren, also etwa Befehle ausführen oder das Verhalten des Geräts verändern.
Für ein Gerät, das eigentlich nur Kennzeichen erfassen und Geschwindigkeiten messen soll, ist ein solcher Fernzugriff über das Mobilfunknetz schlicht nicht vorgesehen und hat in einer offiziellen Verkehrsinfrastruktur nichts zu suchen.
Neben der eigentlichen Backdoor listet der technische Bericht des NBU mehrere gravierende Sicherheitsmängel auf. Die Sicherheitsfunktion SecureBoot ist abgeschaltet, sodass die Herkunft der Firmware beim Start nie überprüft wird. Ein Angreifer könnte damit manipulierte Firmware aufspielen, ohne dass das Gerät Alarm schlägt.
Das Web-Verwaltungsportal der Kameras enthält zudem mehrere Schwachstellen. Und besonders heikel: Die Geräte geben ihren Livestream an jeden weiter, der die passende Broadcasting-IP kennt, ganz ohne Passwort. Wer die Adresse hat, kann also einfach zuschauen.
Weitere Beanstandungen des NBU betreffen die tatsächliche Herkunft von Hard- und Software, Abweichungen zwischen der dokumentierten und der real vorgefundenen Konfiguration der Schnittstellen sowie voreingestellte Fernzugriffs- und Verwaltungsmechanismen, deren Konfiguration dem Nutzer nicht vollständig zugänglich ist.
Herkunft und Beschaffung
Nach den Erkenntnissen des NBU sind die NERO-R-ONE-Kameras eine umgelabelte Variante eines russischen Modells namens Cordon Pro.M, hergestellt von der in St. Petersburg ansässigen Firma Semicon. Die Kameras wurden im Rahmen eines mit 30 Millionen Euro EU-Mitteln finanzierten Projekts zur Erneuerung des nationalen Verkehrsüberwachungssystems angeschafft. Vorgesehen war die Installation von 279 Geräten auf ausgewählten Straßen im Land.
Beschafft wurden sie über einen freihändig vergebenen Direktauftrag an Sodasus, eine Briefkastenfirma auf Zypern mit gefälschten Zertifizierungen. Das slowakische Innenministerium bestritt zunächst die russische Herkunft der Kameras und verwies darauf, es bestehe kein Risiko eines Datendiebstahls, da die Geräte in einem geschlossenen Ministeriumsnetz betrieben werden sollten.
Der Fall ist für die slowakische Regierung unangenehm, weil Ministerpräsident Robert Fico als russlandfreundlich gilt. Innenminister Matúš Šutaj Eštok hat die Risiken inzwischen eingeräumt, Fico selbst hält die Kameras dagegen für ungefährlich. Die Opposition fordert die Ablösung des Innenministers.
Das Innenministerium hat den Rollout nach dem NBU-Bericht vorerst gestoppt und angekündigt, einen unabhängigen Gutachter mit einer weiteren Prüfung zu beauftragen, um die Befunde zu bestätigen. Ähnliche Geräte sollen laut Berichten auch in Kroatien und möglicherweise weiteren osteuropäischen Ländern installiert sein. Der Sicherheitsanalyst Vladimír Bednár wies zudem darauf hin, dass Russland in der Ukraine bereits auf Verkehrs- und Überwachungskameras zugegriffen hat, um Angriffe zu planen und deren Wirkung einzuschätzen.
- Herkunft vernetzter Geräte prüfen, bevor sie ins Netz kommen. Hersteller, tatsächliche Produktionskette und Zertifizierungen kritisch hinterfragen, gerade bei auffällig günstigen Angeboten oder Zwischenhändlern ohne Historie.
- IoT- und Kamerageräte konsequent in eigene, segmentierte Netze setzen, ohne direkten Weg ins interne Netz oder ins Internet. Ein geschlossenes Netz allein ist aber kein Schutz, wenn das Gerät selbst eine Backdoor mitbringt.
- Nicht benötigte Fernzugriffs- und Verwaltungsfunktionen abschalten und Standardpasswörter ersetzen. Prüfen, ob Geräte unerwartete Kanäle wie Mobilfunk-SMS nutzen.
- Prüfen, ob Geräte Streams, Weboberflächen oder Management-Ports ungeschützt ins Netz stellen. Zugänge grundsätzlich mit Authentifizierung absichern.