Gefägnis Zaun Stacheldraht Hindernis

Private Keys veröffentlicht: DJI Entwickler bekommt Haftstrafe

Publiziert von Nils Waldmann

am

Bereits im Januar ist bekannt geworden, dass wichtige Private Keys von DJI auf dem Online-Software-Repository GitHub in Klartext veröffentlicht worden waren. Der verantwortliche Entwickler wurde nun zu einer Haftstrafe verurteilt.

Die Private Keys waren zur Verschlüsselung der Flight Controller Firmware eingesetzt worden. Dritte, mit Zugriff auf kritische Teile der Drohnen-Firmware von DJI*, wurden durch die in Klartext (das heißt ganz einfach lesbar) veröffentlichten Schüssel in die Lage versetzt, das Verhalten des Flight Controllers zu manipulieren.

Geo-Fencing betroffen

Potenzielle Veränderungsmöglichkeiten ergeben sich durch die Kenntnis über die Private Keys zum Beispiel im Bereich des GeoFencings. Mit dieser Funktion verhindert DJI, dass die Drohnen in sogenannten „No Fly Zones“ überhaupt aufsteigen oder hineinfliegen kann. Durch Entschlüsselung und Manipulation der Firmware wäre eine solche Limitation des Fluggerätes entfernbar.

Gefägnis Zaun Stacheldraht Hindernis

Auch andere Drosseln und Funktionsbeschneidungen in Sachen Geschwindigkeit ließen sich nach Entschlüsselung einsehen.

Ganz zu schweigen natürlich von der Tatsache, dass dem Unternehmen ein Schaden entstanden wäre, hätten Dritte im Allgemeinen Einblick in den geheimen Quellcode Einblick erhalten.

Auch SSL-Zertifikat der DJI-Website betroffen

Ebenfalls veröffentlicht wurde in diesem Zusammenhang ein Domain-Weites SSL-Zertifikat samt Private Key, welches für die DJI-Webseite *.dji.com gültig war.

Mit diesem Private Key ist es für technisch visierte Personen theoretisch möglich gewesen, sich selbst als DJI-Website auszugeben und zwischen den Kunden und DJI zu klemmen, um Daten zu stehlen (wir denken da z.B. an Zahlungsinformationen für den Online-Store).

Da die Veröffentlichung schnell bemerkt wurde, scheint keines der oben genannten Szenarien eingetroffen zu sein.

Verantwortlicher Entwickler zu Haftstrafe verurteilt

Der für die Veröffentlichung der DJI Private Keys verantwortliche Entwickler wurde im April zu einer Haftstrafe von 6 Monaten verurteilt. Außerdem wurde eine Geldstrafe von knapp 30.000 US-$ verhängt. Das Urteilt beruht auf der Veröffentlichung von Betriebs- und Geschäftsgeheimnissen.

Der Arbeitsvertrag des Verurteilten wurde bereits am 26. Januar 2019 beendet. Der vom Gericht bezifferte Schaden für DJI* beläuft sich auf circa 175.000 US-$.

Wer sich für die Korrespondenz zwischen dem verurteilten Programmierer und dem Entdecker der Keys auf GitHub interessiert, findet diese auf Twitter.

Drone-Zone.de’s Meinung

Laut verschiedener Berichte, wurden die Private Keys im Januar damals nicht mit böser Absicht veröffentlicht. Stattdessen erstellte der Entwickler offensichtlich eine öffentliche Fork von vier verschiedenen Private Cloud Repositories mit den Namen ’spray-system‘, ‚Management-platform‘, ‚real_time_serve_v1‘ und ‚real_time_serve‘. Diese enthielten auch die Private Keys im Quelltext.

Das die verantwortliche Personen nun strafrechtlich verurteilt wurde, stellt die Brisanz des Themas dar. Es ergibt sich für uns jedoch eine Frage: Warum ist ein Entwickler in erster Instanz überhaupt in der Lage, Verschlüsselungs-Keys einzusehen (oder Reposiories, die diese enthalten), die für die Produktion von Produkten verwendet werden?

Je nach Infrastruktur gibt es außerdem effektive Wege, kritische Private Keys vor fremden Zugriffen zu schützen. Das die Schlüsse in einem Cloud Repository (egal ob public oder private) in Klartext hinterlegt waren, sollte kritisch hinterfragt werden.

DJI* dürfte in diesem Fall mit einem Schreck davon gekommen sein. Die Vorfälle zeigen, dass Cyber Security im Drohnen-Bereich in den nächsten Jahren noch deutlich mehr Aufmerksamkeit zukommen wird. Denn mit höherer Verbreitung der Geräte werden Drohnen (vor allem die Produkte eines Marktführers) immer mehr zu einem lohnenden Ziel für Cyber Attacken.

Quelle: The Register

Bleibt in Kontakt!

Wenn ihr über die neuesten Drohnen-News, Drohnen-Leaks, Drohnen-Gerüchte, Drohnen-Guides und Drohnen-Testberichte auf dem Laufenden bleiben möchtet, dann folgt gerne unserem RSS-Feed.

Außerdem freuen wir uns natürlich über eure Kommentare!


Hinweis: Mit Sternchen (*) markierte Links sind Affiliate-Links / Partnerlinks. Mit einem Kauf über diesen Link erhalten wir als Seitenbetreiber eine Verkaufsprovision von dem verlinkten Händler / Partner. So kannst du Drone-Zone.de ganz einfach unterstützen. Bitte beachtet, dass es sich bei Drone-Zone.de um eine reine Website zu Informationszwecken und keinen Online-Shop handelt. Ihr könnt über unsere Seite keine Kaufverträge über die dargestellten Artikel abschließen und auch keine persönliche Beratung hierzu in Anspruch nehmen. Mehr Informationen dazu findest du hier.

Avatar-Foto

Nils Waldmann

Hi, ich bin Nils. Ich bin Modellbauer seit frühen Kindertagen. Meinen ersten Multicopter habe ich bereits im Jahr 2012 gebastelt und bin FPV-Pilot der ersten Stunde. Mit mehr als 10 Jahren Erfahrung im Bereich Drohnen & UAVs berichte und teste ich auf Drone-Zone.de die neuesten Drohnen, Kameratechnologie sowie interessantes Drohnenzubehör.

Schon gesehen?

DJI Smart Controller und DJI Mini 2 Drohne von oben

DJI Mini 2 Update v01.03.0000 – Smart Controller Support

DJI hat ein neues Firmware-Update für die DJI Mini 2 Drohne veröffentlicht. Die neue Version v01.03.0000 bringt nun eine von vielen Piloten bislang schmerzlich vermisste Funktion: Kompatibilität mit dem DJI ... jetzt lesen!

SkyWatch.AI Warnung

SkyWatch.AI: On-Demand Drohnenversicherung via App

Der Versicherungsanbieter VOOM hat seine SkyWatch.AI Drohnenversicherung in UK verfügbar gemacht. Die neue telemetriebasierte Versicherung erlaubt es Drohnenpiloten, ihren Versicherungsschutz On-Demand zu buchen. Das Versicherungsmodell von VOOM ist in anderen ... jetzt lesen!

DJI Mavic 3 Flugakkus im Beta-Test? – Neue Gerüchte

Um die Mavic 3 Serie von DJI ist es aktuell erstaunlich still. Bereits Anfang des Jahres war der Launch der dritten Mavic Generation erwartet worden. Nun gibt es neue Gerüchte ... jetzt lesen!

Zusammengeklappt Mavic 3 Pro mit Kameramodul im Fokus

Mavic 3 Pro: Nutzer berichtet von „Objektivproblemen“

In China scheint die erste Charge der neuen DJI Mavic 3 Pro Drohne etwas schneller in die Hände der Kunden gekommen zu sein, sodass aus diesem Markt nun auf ein ... jetzt lesen!

Schreibe einen Kommentar