Aktuelle Tesla-Hacks zeigen, wie wichtig der Schutz vernetzter Geräte ist

Aktuelle ethische Hackerangriffe auf Teslas unterstreichen, wie wichtig IoT-Sicherheit für Unternehmen ist. Lesen Sie mehr über Nachrichten zu IoT-Schwachstellen.

Verfasst von
Jenna Phipps
Jenna Phipps
Feb 2, 2024
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

In den vergangenen Monaten haben sich die Schwachstellen intelligenter Geräte gehäuft und Unternehmen dazu veranlasst, ihre Umgebungen des Internets der Dinge (IoT) zu schützen. Dazu gehören jedoch nicht mehr nur Thermostate, Drucker und andere vernetzte Geräte, die Sie schützen müssen – inzwischen zählen auch Elektroautos dazu. Teslas weisen zahlreiche Schwachstellen auf, wie Cybersicherheitsforscher kürzlich herausgefunden haben.

Teslas sind zwar keine typischen IoT-Geräte in Unternehmen, doch ihre Internetverbindung macht sie ebenso zu einer Cyberbedrohung wie die übrige IoT-Technologie Ihres Unternehmens. Stellen Sie sicher, dass Ihre Sicherheits- und IT-Teams über jedes vernetzte Gerät Bescheid wissen, damit Ihr Unternehmen seine Netzwerke und sensiblen Daten bestmöglich vor Schwachstellen und Angreifern schützen kann.

Teslas stehen bei aktuellen ethischen Hackerangriffen im Mittelpunkt

Seit März 2023 haben Forscher mehrere Schwachstellen in Teslas entdeckt. Die Zero Day Initiative von Trend Micro veranstaltet ein Event namens Pwn2Own. Bei der Veranstaltung 2023 hackte Synactiv einen Tesla-Computer innerhalb von zwei Minuten.

In diesem Jahr standen Elektroautos im Mittelpunkt der Veranstaltung 2024 namens Pwn2Own Automotive. An der Veranstaltung beteiligte Sicherheitsforscher fanden innerhalb von 72 Stunden Dutzende Schwachstellen. 

Trend Micro veröffentlichte Blogbeiträge über erfolgreiche und gescheiterte Angriffe bei der Veranstaltung 2024. Die Pwn2Own-Forscher führten Angriffe auf Fahrzeugladegeräte, das Informations- und Unterhaltungssystem des Autos sowie Bluetooth-Media-Receiver durch. Selbst das Tesla-Modem, das Fahrzeuge mit LTE versorgt, wurde gehackt – Synactiv führte einen weiteren erfolgreichen Angriff durch. 

Die Zero-Days zeigen, wie viele Geräte die Cybersicherheit eines Unternehmens gefährden können. Stellen Sie sich ein Büro vor, in dem nur zwei Mitarbeiter Tesla fahren. Wenn das Auto nahe genug am Büro steht, um eine Verbindung zu dessen Netzwerk herzustellen, könnte ein Angreifer eine Zero-Day-Schwachstelle ausnutzen und sich anschließend lateral vom Bluetooth-Receiver des Autos zu einem anderen Gerät im Netzwerk bewegen.

Advertisement

Obwohl wir seit Langem um die Gefahren von IoT-Geräten wissen, decken viele Cybersicherheitstools sie noch immer nicht ausreichend ab. Sicherheitssuiten und -plattformen scannen zwar den ganzen Tag Computer, Server und Netzwerk-Switches, doch nicht alle sind darauf ausgelegt, Geräte wie Kühlschränke und Thermostate zu verwalten. Außerdem verfügen IoT-Geräte häufig nicht über die Firmware, um Antivirensoftware oder andere Schutztools zu installieren.

Tesla ist tatsächlich besser aufgestellt als viele andere Unternehmen, wenn es um das Sicherheitsmanagement geht – das Unternehmen hat bereits Maßnahmen zum Schutz seiner Autos ergriffen, darunter die Einrichtung eines eigenen Bug-Bounty-Programms für Forscher, um entdeckte Schwachstellen zu melden. Doch wie vergangene Woche demonstriert wurde, stellen die Fahrzeuge weiterhin eine Gefahr dar.

Weitere aktuelle IoT-Schwachstellen

Tesla-Fahrzeuge sind jedoch nicht die einzigen Geräte, die Probleme verursachen können. Forscher haben in den vergangenen Monaten mehrere Schwachstellen in vernetzten Geräten gefunden, darunter Thermostate, Zugangssysteme für Gebäude und Router.

Thermostate

Im Januar veröffentlichte Bitdefender eine Mitteilung zu einem Bosch-Thermostat, dem BCC100, das eine Firmware-Schwachstelle aufwies. Ein Angreifer im selben Netzwerk wie der Thermostat konnte die vorhandene Geräte-Firmware durch Schadcode ersetzen. Da das Gerät nach dem Austausch des Codes über ein anderes Betriebssystem verfügte, konnte der Angreifer auch weitere Aktionen durchführen. Die Schwachstelle ist unter CVE-2023-49722 dokumentiert.

Wir haben dieses Problem in einem unserer wöchentlichen Schwachstellenrückblicke behandelt und empfohlen, den Thermostat entweder auszutauschen oder in einem separaten Netzwerk zu segmentieren. Durch die Segmentierung eines potenziell manipulierten Geräts trennen Sie es von anderen Anwendungen, die ebenfalls kompromittiert werden könnten.

Advertisement

Physische Zugangssysteme

Der Anbieter für Cybersicherheits-Risikomanagement OTORIO präsentierte Forschungsergebnisse zu physischen Zugangssystemen – etwa Kartenlesern – auf der Konferenz Black Hat Europe 2023 im Dezember. Physische Zugangssysteme sollen die Gebäudesicherheit erhöhen, indem sie für den Zutritt einen Ausweis oder Schlüsselanhänger verlangen. Nur Personen, deren IDs dem System hinzugefügt wurden, können das Gebäude betreten. Die Zugangstechnologie kann jedoch ausgenutzt werden, sodass Angreifer das IP-Netzwerk des Unternehmens erreichen können.

Die Forscher von OTORIO hackten die Zugangssysteme und stellten fest, dass ein Angreifer einen Man-in-the-Middle-Angriff durchführen und anschließend das Open Supervised Device Protocol (ODSP) umgehen könnte. Von dort aus könnte der Angreifer Zugangskontroller verwenden, um das IP-Netzwerk eines Unternehmens zu erreichen.

Auch die Sicherheit der Geschäftsräume ist für die Cybersicherheit wichtig. Manchmal können Angreifer in ein Gebäude eindringen und Daten direkt von Speicherlaufwerken oder Computern stehlen. Nun müssen Unternehmen jedoch eine neue Angriffsfläche berücksichtigen – ausgerechnet die Sicherheitssysteme, mit denen sie ihre Büros schützen.

Edge-Router

Das Forschungsteam Team82 des Industrie-Cybersicherheitsunternehmens Claroty entdeckte Schwachstellen in den Edge-Routern von ConnectedIO. Laut Claroty verbindet die ER2000-Serie IoT-Geräte mit dem Internet und unterstützt 3G und 4G. Das Forschungsteam fand außerdem Schwachstellen, die die cloudbasierte Geräteverwaltungssoftware sowie das Protokoll gefährden, über das die Geräte mit der Cloud kommunizieren.

ConnectedIO behob diese Schwachstellen, nachdem Claroty sie gemeldet hatte. Während die Schwachstellen aktiv waren, hätten sie einem Angreifer jedoch die Ausführung von Code aus der Ferne und den Abfluss von Daten ermöglicht. 

Advertisement

Maßnahmen zum Schutz der IoT-Infrastruktur Ihres Unternehmens

Auch wenn die Cybersicherheitsbranche beim IoT noch nicht vollständig aufgeholt hat, können Sie weiterhin Maßnahmen ergreifen, um Geräte und Netzwerke zu sichern. Wenn Sie eine Strategie zum Schutz Ihrer vernetzten Umgebungen entwickeln, sollten Sie Produktdemos ansehen, Penetrationstester beauftragen und in Lösungen investieren, die speziell für den Schutz Ihrer Geräte entwickelt wurden.

Produkte vorführen lassen

Wenn Sie IoT-Produkte prüfen, verlassen Sie sich nicht einfach auf die Aussage der Anbieter, dass eine Lösung erfolgreich ist – bitten Sie sie, Ihnen zu zeigen, wie IoT-Scanning, -Erkennung und -Schutz funktionieren. Sie sollten sich von jedem Produkt, das Sie in Betracht ziehen, eine Demo ansehen und dabei den IoT-Funktionen besondere Aufmerksamkeit schenken. Wenn der Anbieter keine Demo zur IoT-Sicherheit hat, bitten Sie ihn um eine Produktpräsentation und einige Fallstudien, die zeigen, wie erfolgreich sich das Produkt im Laufe der Zeit bewährt hat.

In Pentesting-Dienstleistungen investieren

Wenn Ihr Unternehmen viele vernetzte Geräte hat, sollten Sie Audits Ihres Netzwerks durchführen. Ein Penetrationstesting-Dienst kann jedoch ebenfalls äußerst hilfreich sein. Penetrationstests entsprechen im Wesentlichen dem, was die ZDI-Forscher an den Tesla-Geräten durchgeführt haben, und sind ein leistungsstarkes Werkzeug, um die Schwachstellen Ihrer technischen Infrastruktur aufzudecken.

Penetrationstests sind auch für kleine Unternehmen hilfreich. Start-ups und KMU können genauso Opfer von Cyberangriffen werden, und kleinere Teams haben häufig noch kein solides Sicherheitsprogramm aufgebaut. Warten Sie nicht, bis Sie angegriffen werden – schaffen Sie schon vorher solide Sicherheitsgrundlagen. Vorsichtsmaßnahmen könnten Ihrem Unternehmen Tausende oder Millionen US-Dollar ersparen.

Advertisement

Produkte mit IoT-Sicherheit finden

Suchen Sie nach Cybersicherheitsanbietern, die Lösungen für IoT-Sicherheit anbieten – viele tun das nicht und konzentrieren sich stattdessen auf Computer und Server. Einige Lösungen für das Schwachstellenmanagement oder XDR-Suiten unterstützen neben anderen Systemen auch IoT-Geräte. 

Einige Anbieter bieten außerdem Cybersicherheit für die Betriebstechnik an, zu der Industrie- und Fertigungssysteme gehören. Wenn Sie Lagerhäuser, Anlagen oder Baustellen vor Angriffen schützen möchten, sollten Sie Anbieter wie Fortinet, Check Point und Zscaler auf OT-Sicherheit prüfen.

Selbst Elektroautos können die Daten Ihres Unternehmens gefährden, wenn sie mit demselben Netzwerk verbunden sind. Stellen Sie sicher, dass Ihr Unternehmen Netzwerke angemessen segmentiert, und verfolgen Sie zugleich Schwachstellenmeldungen und Anbieter-Updates aufmerksam. Dann erfahren Sie schneller, wenn ein Kühlschrank, ein Thermostat oder ein Fahrzeug kompromittiert wurde. Mit den richtigen Sicherheitstools und einem stets aktuellen Überblick über Schwachstellen ist Ihr Unternehmen besser in der Lage, seine Netzwerke und Daten zu schützen.

Lesen Sie als Nächstes die besten IoT-Cybersicherheitslösungen sowie häufige IoT-Risiken und Empfehlungen für den Kauf.

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.