Ich wurde "gehackt"

Einrichtung, Anschluss und Programmierung der HomeMatic CCU

Moderator: Co-Administratoren

crestron
Beiträge: 309
Registriert: 26.04.2013, 20:57
Hat sich bedankt: 1 Mal
Danksagung erhalten: 2 Mal

Ich wurde "gehackt"

Beitrag von crestron » 16.09.2019, 17:37

Hallo zusammen,

gestern sind wir nach Hause gekommen, alle Rollläden waren unten, Markiesen draussen, Garage halb offen draussen usw. usw. :x

Als erstes versuchte ich , Lichter zu schalten, Programme zu starten, nichts ging.

Ok, ab auf CCU. Ich kam leider nicht mal bis zur Startseite. Ich wurde ich aufgefordert, einen Usernamen samt Passwort einzugeben.
Auf dieser Seite gab es insgesamt drei Anmeldenamen. Einmal Admin, dann DOCI1989 und noch einen mit Hacki oder so ähnlich.

Natürlich kam ich bei keinem dieser Anmeldenamen mit meinem Passwort (welches zu 100% das Richtige war) weiter. Ich habe auch keinen dieser Nutzernamen angelegt.

So weit so schlecht... so langsam merkte ich, was passiert war. :evil:
Ich wusste nur nicht, wie so was passieren kann, weil ich seit Jahren über VPN auf die CCU zugreife.

Auf der Fritzboxoberfläche stellte ich dann schnell fest, dass ich der Dumme bin. Ich hatte einen Port zur CCU offen, weil ich irgendwann mal ein älteres Backup auf die Fritte gespielt hatte, um was zu testen, auf dem noch dieser blöde Port offen war. (so wird dummheit bestraft)

Nun gut, das lassen wir jetzt einfach mal so stehen.

Gott sei Dank hatte ich ein aktuelles Backup. Leider hatte auch hier die CCU mein garantiert richtiges Passtwort nicht akzeptiert. Habe dann ein Firmwaredowngrade gemacht und ein älters Backup aufgespielt. Dann wieder Firmwareupdate und aktuelles Backup drauf.

Ich dachte eigentlich ok, nochmal mit nem blauen Auge davon gekommen. Leider kam die Ernüchterung sehr schnell. Etwa 30% der Installation funktionierte nicht mehr richtig. Direkte Verknüfungen waren da, entsprechende Rollläden liefen aber bei Tastendruck entweder nur kurz, in die falsche Richtung oder gar nicht. Genauso die Markisen, diverse Lichter, oder unser hydraulischer Tisch auf der Terrasse. Ausserdem hatte dieser A..... die Thermostate in drei Räumen auf 30 Grad festgenagelt.
Habe mir dann die Einstellungen der betroffenen Geräte angeschaut, aber es war alles so wie es sein sollte. Auch die direkten Verknüpfungen waren tadellos, nur funktionierte trotz allem nichts mehr. Ebenso ließen sich dich Thermostate trotz Freigabe in der CCU nicht runterstellen. (war ne "heisse Nacht" mit nächtlichem Umzug vom Schlaf- ins Wohnzimmer) :D

Abhilfe schaffte letztendlich nur das An- und wieder Anlernen der betroffenen Geräte samt Neuerstellung der direkten Verknüpfungen. Dafür habe ich heute nen guten halben Tag gebraucht, weil es sich um sehr viele Tastertbletten mit den Gira 24V Tastern handelte, die ich alle ausbauen dürfte.

Meine Frage an euch wäre jetzt, ob sich jemand dieses Verhalten der Aktoren und Thermostate erklären kann?
Warum hat nur ein An- und Ablernen geholfen, obwohl alle Einstellungen korrekt waren?

Benutzeravatar
Black
Beiträge: 5480
Registriert: 12.09.2015, 22:31
System: Alternative CCU (auf Basis OCCU)
Wohnort: Wegberg
Hat sich bedankt: 424 Mal
Danksagung erhalten: 1074 Mal
Kontaktdaten:

Re: Ich wurde "gehakt"

Beitrag von Black » 16.09.2019, 17:46

es hätte wahrscheinlich geholfen, wenn du unter devconfig die Konfigurationsdaten an die Geräte neu überragen hattest.

so hattest du 2 datenstände: die in dem gerät und die nach dem backup in der WebUI.
Und die sind logischerweise unterschiedlich.

Black
Wenn das Fernsehprogramm immer mehr durch nervende Werbung unterbrochen wird und der Radiomoderator nur noch Müll erzählt, ist es besser, die Zeit für sinnvolle Dinge zu nutzen -
mal aufs Klo zu gehen, ein Bier zu holen oder einfach mal den roten AUS-Knopf zu drücken. Klick - und weg

Script Time Scheduler V1.3
AstroSteuerung über Zeitmodul flexibel mit Offset / spätestens, frühestens
SDV 5.03.01 Das umfassende Entwicklungs und Diagnosetool für Homematik
Selektive Backups - Nützliche Dinge, die die WebUI nicht kann

Intel NUC6 Celeron 16GB mit 512GB SSD unter Proxxmox mit insgesamt 5 VM: 2 x bloatwarebefreiter Raspberrymatik, 2 x IOBroker als Middleware und einer MariaDB zur Archivierung. Verbrauch: 6W

technical contribution against annoying advertising

Gerti
Beiträge: 3034
Registriert: 28.01.2016, 18:06
System: CCU
Wohnort: Hürth
Hat sich bedankt: 16 Mal
Danksagung erhalten: 274 Mal

Re: Ich wurde "gehakt"

Beitrag von Gerti » 16.09.2019, 17:51

Hi!

Ggf. hatte er einen Sicherheitsschlüssel gesetzt.
Es gibt einige Geräte, die sich mit neuem Schlüssel nicht mehr manuell zurücksetzen lassen.
Da scheinst Du Glück gehabt zu haben.

Einen DOCI1989 kann man ja recht leicht finden:
https://steamcommunity.com/profiles/76561197990959307
Da der wohl FHEM-User ist (den Links zu seinen Smart-Home Projekten auf der Seite folgen), hätte er zumindest die notwendigen Kenntnisse...

Gruß,
Gerti
Zuletzt geändert von Gerti am 16.09.2019, 18:08, insgesamt 1-mal geändert.

hobbyquaker
Beiträge: 3978
Registriert: 12.07.2009, 20:01
Hat sich bedankt: 17 Mal
Danksagung erhalten: 176 Mal
Kontaktdaten:

Re: Ich wurde "gehakt"

Beitrag von hobbyquaker » 16.09.2019, 18:00

Gerti hat geschrieben:
16.09.2019, 17:51
würde ich fast darauf wetten, dass es der richtige ist...
Da wär ich vorsichtig, diesen Vandalismus sicher zu attributieren halte ich für schwer machbar (man bräuchte Logs von welcher IP das kam, eine Providerauskunft, die Sicherheit dass der Ausgangspunkt nicht nur ein Proxy war, ... - wenn derjenige ein bisschen kriminelle Energie aufbringt und Script-Kiddy Basiswissen hat wird es sehr sehr schwer bis unmöglich den Verursacher zu finden)
Ich halte es für mindestens genauso wahrscheinlich dass jemand diesem "DOCI1989" einfach eins reinwürgen wollte und deshalb sein Namen da als falsche Fährte hinterlassen hat. Wäre ja selten blöd in ein fremdes Haus reinzugehen, alles kaputtzuschlagen und dann seine Visitenkarte zu hinterlassen - zwar nicht ausgeschlossen - aber imho nicht wahrscheinlicher als dass es irgendjemand anderes war.

cmjay
Beiträge: 2391
Registriert: 19.09.2012, 10:53
System: CCU
Wohnort: Jottweedee
Hat sich bedankt: 251 Mal
Danksagung erhalten: 351 Mal

Re: Ich wurde "gehakt"

Beitrag von cmjay » 16.09.2019, 18:03

Auch wenn jetzt wieder alles läuft würde ich Strafanzeige stellen. Ich bezweifle zwar stark, dass besagter DOCI1989 aus der FHEM-Welt mit deinem Hacker identisch ist (so dumm kann man eigentlich nicht sein ...), aber wenn du Glück hast, wird eine der Schwerpunkt-Staatsanwaltschaften für Internetkriminalität der Sache nachforschen. Zum Wohle der Allgemeinheit.
Es kann leider nicht ganz ausgeschlossen werden, dass ich mich irre.
HmIP muss leider draussen bleiben. in Ausnahmefällen erlaubt
ACHTUNG! Per Portweiterleitung aus dem Internet erreichbare CCU-WebUI ist unsicher! AUCH MIT PASSWORTSCHUTZ! Daher: Portweiterleitung deaktivieren!

crestron
Beiträge: 309
Registriert: 26.04.2013, 20:57
Hat sich bedankt: 1 Mal
Danksagung erhalten: 2 Mal

Re: Ich wurde "gehakt"

Beitrag von crestron » 16.09.2019, 18:13

Ich habe mich immer gefragt, was es den Leuten bringt, so etwas zu machen, aber jetzt, da es mich selbst getroffen hat, (was man ja nie für möglich gehalten hätte) bin ich leider immer noch nicht schlauer.

Blöderweise habe ich rein gar nichts dokumentiert. Wie das halt so ist...man kommt am Sonntag Abend von ner Fahrradtour nach Hause, freut sich auf nen entspannten Abend und dann so was. Ich habe dann direkt den Port zugemacht und bis nachts an ner halbswegs akzeptabeln Lösung gearbeitet.

Kann man das mit ner Anzeige trotzdem noch irgendwie nachweisen oder verfolgen?
Verdient hätte es der Bast.... :evil:

Das mit den unterschiedlichen Daten wusste ich nicht. Sind davon tatsächlich auch direkte Verknüpfungen betroffen?

Benutzeravatar
Black
Beiträge: 5480
Registriert: 12.09.2015, 22:31
System: Alternative CCU (auf Basis OCCU)
Wohnort: Wegberg
Hat sich bedankt: 424 Mal
Danksagung erhalten: 1074 Mal
Kontaktdaten:

Re: Ich wurde "gehakt"

Beitrag von Black » 16.09.2019, 18:23

crestron hat geschrieben:
16.09.2019, 18:13
Das mit den unterschiedlichen Daten wusste ich nicht. Sind davon tatsächlich auch direkte Verknüpfungen betroffen?
ja
Wenn das Fernsehprogramm immer mehr durch nervende Werbung unterbrochen wird und der Radiomoderator nur noch Müll erzählt, ist es besser, die Zeit für sinnvolle Dinge zu nutzen -
mal aufs Klo zu gehen, ein Bier zu holen oder einfach mal den roten AUS-Knopf zu drücken. Klick - und weg

Script Time Scheduler V1.3
AstroSteuerung über Zeitmodul flexibel mit Offset / spätestens, frühestens
SDV 5.03.01 Das umfassende Entwicklungs und Diagnosetool für Homematik
Selektive Backups - Nützliche Dinge, die die WebUI nicht kann

Intel NUC6 Celeron 16GB mit 512GB SSD unter Proxxmox mit insgesamt 5 VM: 2 x bloatwarebefreiter Raspberrymatik, 2 x IOBroker als Middleware und einer MariaDB zur Archivierung. Verbrauch: 6W

technical contribution against annoying advertising

jp112sdl
Beiträge: 12115
Registriert: 20.11.2016, 20:01
Hat sich bedankt: 848 Mal
Danksagung erhalten: 2150 Mal
Kontaktdaten:

Re: Ich wurde "gehakt"

Beitrag von jp112sdl » 16.09.2019, 18:43

crestron hat geschrieben:
16.09.2019, 18:13
Kann man das mit ner Anzeige trotzdem noch irgendwie nachweisen oder verfolgen?
Jain. Es kommt auf die Verhältnismäßigkeit an.Der Richter muss die TK-Offenlegung gut begründen.
Ist dir ein Schaden entstanden? (303b Stgb Abs.2)
Versuchen kannst es ja. Wenn nix bei rum kommt wirds eh eingestellt.
303b Abs.1 (->303a (1)->§ 202a Abs. 2; Abs.1 ...Daten, die nicht für ihn bestimmt und die gegen unberechtigten Zugang besonders gesichert sind...) wird bei der CCU wohl keine Anwendung finden. Gesichert ist da ja nix, so lange der Port offen ist und man ohne Passwort HTTP-Requests absetzen, bzw. steuern kann!?

VG,
Jérôme ☕️

---
Support for my Homebrew-Devices: Download JP-HB-Devices Addon

crestron
Beiträge: 309
Registriert: 26.04.2013, 20:57
Hat sich bedankt: 1 Mal
Danksagung erhalten: 2 Mal

Re: Ich wurde "gehakt"

Beitrag von crestron » 16.09.2019, 19:25

Also ein Schaden ist mir definitv entstanden.
Ich bin selbstständiger Installateur. Wenn ich die Stunden von gestern und heute rechne, dann noch den Verdienstausfall, weil ich heute nicht zur Baustelle konnte, wären das sicher gleich einige hundert bis tausend Euro

jp112sdl
Beiträge: 12115
Registriert: 20.11.2016, 20:01
Hat sich bedankt: 848 Mal
Danksagung erhalten: 2150 Mal
Kontaktdaten:

Re: Ich wurde "gehakt"

Beitrag von jp112sdl » 16.09.2019, 19:32

Dem entgegenzusetzen ist deine eigene Fahrlässigkeit. Hast du alle technischen Mittel, um einen solchen "Einbruch" zu verhindern, ausgenutzt/eingesetzt?
Das ändert zwar nichts an einem etwaigen Straftatbestand der hier vorliegen könnte, jedoch an der Höhe der entstandenen Schadens.
Aber um das alles tiefergehend zu bewerten, muss sich ein Anwalt damit befassen.

VG,
Jérôme ☕️

---
Support for my Homebrew-Devices: Download JP-HB-Devices Addon

Antworten

Zurück zu „HomeMatic Zentrale (CCU / CCU2 / CCU3 / Charly)“