Gefägnis Zaun Stacheldraht Hindernis

Private Keys veröffentlicht: DJI Entwickler bekommt Haftstrafe

Publiziert von Nils Waldmann

am

Bereits im Januar ist bekannt geworden, dass wichtige Private Keys von DJI auf dem Online-Software-Repository GitHub in Klartext veröffentlicht worden waren. Der verantwortliche Entwickler wurde nun zu einer Haftstrafe verurteilt.

Die Private Keys waren zur Verschlüsselung der Flight Controller Firmware eingesetzt worden. Dritte, mit Zugriff auf kritische Teile der Drohnen-Firmware von DJI*, wurden durch die in Klartext (das heißt ganz einfach lesbar) veröffentlichten Schüssel in die Lage versetzt, das Verhalten des Flight Controllers zu manipulieren.

Geo-Fencing betroffen

Potenzielle Veränderungsmöglichkeiten ergeben sich durch die Kenntnis über die Private Keys zum Beispiel im Bereich des GeoFencings. Mit dieser Funktion verhindert DJI, dass die Drohnen in sogenannten „No Fly Zones“ überhaupt aufsteigen oder hineinfliegen kann. Durch Entschlüsselung und Manipulation der Firmware wäre eine solche Limitation des Fluggerätes entfernbar.

Gefägnis Zaun Stacheldraht Hindernis

Auch andere Drosseln und Funktionsbeschneidungen in Sachen Geschwindigkeit ließen sich nach Entschlüsselung einsehen.

Ganz zu schweigen natürlich von der Tatsache, dass dem Unternehmen ein Schaden entstanden wäre, hätten Dritte im Allgemeinen Einblick in den geheimen Quellcode Einblick erhalten.

Auch SSL-Zertifikat der DJI-Website betroffen

Ebenfalls veröffentlicht wurde in diesem Zusammenhang ein Domain-Weites SSL-Zertifikat samt Private Key, welches für die DJI-Webseite *.dji.com gültig war.

Mit diesem Private Key ist es für technisch visierte Personen theoretisch möglich gewesen, sich selbst als DJI-Website auszugeben und zwischen den Kunden und DJI zu klemmen, um Daten zu stehlen (wir denken da z.B. an Zahlungsinformationen für den Online-Store).

Da die Veröffentlichung schnell bemerkt wurde, scheint keines der oben genannten Szenarien eingetroffen zu sein.

Verantwortlicher Entwickler zu Haftstrafe verurteilt

Der für die Veröffentlichung der DJI Private Keys verantwortliche Entwickler wurde im April zu einer Haftstrafe von 6 Monaten verurteilt. Außerdem wurde eine Geldstrafe von knapp 30.000 US-$ verhängt. Das Urteilt beruht auf der Veröffentlichung von Betriebs- und Geschäftsgeheimnissen.

Der Arbeitsvertrag des Verurteilten wurde bereits am 26. Januar 2019 beendet. Der vom Gericht bezifferte Schaden für DJI* beläuft sich auf circa 175.000 US-$.

Wer sich für die Korrespondenz zwischen dem verurteilten Programmierer und dem Entdecker der Keys auf GitHub interessiert, findet diese auf Twitter.

Drone-Zone.de’s Meinung

Laut verschiedener Berichte, wurden die Private Keys im Januar damals nicht mit böser Absicht veröffentlicht. Stattdessen erstellte der Entwickler offensichtlich eine öffentliche Fork von vier verschiedenen Private Cloud Repositories mit den Namen ’spray-system‘, ‚Management-platform‘, ‚real_time_serve_v1‘ und ‚real_time_serve‘. Diese enthielten auch die Private Keys im Quelltext.

Das die verantwortliche Personen nun strafrechtlich verurteilt wurde, stellt die Brisanz des Themas dar. Es ergibt sich für uns jedoch eine Frage: Warum ist ein Entwickler in erster Instanz überhaupt in der Lage, Verschlüsselungs-Keys einzusehen (oder Reposiories, die diese enthalten), die für die Produktion von Produkten verwendet werden?

Je nach Infrastruktur gibt es außerdem effektive Wege, kritische Private Keys vor fremden Zugriffen zu schützen. Das die Schlüsse in einem Cloud Repository (egal ob public oder private) in Klartext hinterlegt waren, sollte kritisch hinterfragt werden.

DJI* dürfte in diesem Fall mit einem Schreck davon gekommen sein. Die Vorfälle zeigen, dass Cyber Security im Drohnen-Bereich in den nächsten Jahren noch deutlich mehr Aufmerksamkeit zukommen wird. Denn mit höherer Verbreitung der Geräte werden Drohnen (vor allem die Produkte eines Marktführers) immer mehr zu einem lohnenden Ziel für Cyber Attacken.

Quelle: The Register

Bleibt in Kontakt!

Wenn ihr über die neuesten Drohnen-News, Drohnen-Leaks, Drohnen-Gerüchte, Drohnen-Guides und Drohnen-Testberichte auf dem Laufenden bleiben möchtet, dann folgt gerne unserem RSS-Feed.

Außerdem freuen wir uns natürlich über eure Kommentare!


Hinweis: Mit Sternchen (*) markierte Links sind Affiliate-Links / Partnerlinks. Mit einem Kauf über diesen Link erhalten wir als Seitenbetreiber eine Verkaufsprovision von dem verlinkten Händler / Partner. So kannst du Drone-Zone.de ganz einfach unterstützen. Bitte beachtet, dass es sich bei Drone-Zone.de um eine reine Website zu Informationszwecken und keinen Online-Shop handelt. Ihr könnt über unsere Seite keine Kaufverträge über die dargestellten Artikel abschließen und auch keine persönliche Beratung hierzu in Anspruch nehmen. Mehr Informationen dazu findest du hier.

Avatar-Foto

Nils Waldmann

Hi, ich bin Nils. Ich bin Modellbauer seit frühen Kindertagen. Meinen ersten Multicopter habe ich bereits im Jahr 2012 gebastelt und bin FPV-Pilot der ersten Stunde. Mit mehr als 10 Jahren Erfahrung im Bereich Drohnen & UAVs berichte und teste ich auf Drone-Zone.de die neuesten Drohnen, Kameratechnologie sowie interessantes Drohnenzubehör.

Schon gesehen?

Risse in der Antenne der DJI RC Pro mit einem Pfeil markiert

Wissen: Risse in Antennen der DJI RC Pro (Defekt)

Die DJI RC Pro ist der größte Controller im Consumer-Lineup für Drohnen von DJI. Im Forum des Herstellers gibt es Berichte über Risse, die sich in an den Antennen der ... jetzt lesen!

Volocopter Flug in Stuttgart

Volocopter Flugtaxi absolviert Erstflug in Stuttgart

Das Flugtaxi des deutschen Unternehmens Volocopter hat in Stuttgart seinen ersten öffentlichen Flug vor einem großen Publikum absolviert. Damit demonstriert das Unternehmen, dass Flugtaxis auch in Deutschland funktionieren können. Volocopter ... jetzt lesen!

DJI Avata 2 FPV Drone Mock Up

DJI Avata 2: Erste technische Daten geleakt (großer Akku?)

Kaum sind die ersten Hinweise zur erwarteten DJI Avata 2 Drohne aufgetaucht, folgt direkt ein erster Leak der vermeintlichen technischen Daten von DJIs nächster FPV-Drohne. Auch erste Specs der DJI ... jetzt lesen!

DJI Mini 4 Pro Mockup

Foto: DJI Mini 4 Pro zeigt sich erneut [Update: Video]

Die DJI Mini 4 Pro könnte der nächste große Wurf des Drohnenherstellers DJI im Consumer-Segment werden. Noch gibt es wenig Details zu dem vermeintlichen neuen Modell. Ein weiteres Foto heißt ... jetzt lesen!

Schreibe einen Kommentar