Korumasız invertörler: Hoymiles bir güncelleme sözü veriyor

yakın bildirim

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Geçen hafta, Kaos Bilgisayar Kulübü (CCC), Hoymiles invertörlerinde, cihazların yüzlerce metre uzaktan manipüle edilmesine, kapatılmasına ve hatta imha edilmesine olanak tanıyan bir güvenlik kusurunu vurguladı. Üretici artık tepki gösterdi ve bu tür saldırıları önleyecek bir ürün yazılımı güncellemesi sözü verdi.

Reklamdan sonra devamını okuyun

CCC'ye göre sorun, Hoymiles'ın mikro invertörlere radyo bağlantıları için kullandığı özel DTU protokolünden kaynaklanıyor. Bu, 868 MHz aralığında radyo yoluyla WLAN'dan daha geniş bir aralık sağlar, ancak mühendisler herhangi bir şifreleme uygulamamıştır; Ancak HM serisindeki cihazlar 2,4 GHz ISM bandında DTU konuşuyor, bu da menzil avantajının olmadığı anlamına geliyor. Paketlerin içermesi gereken seri numarasının son sekiz hanesinin kontrol edilmesi bir güvenlik mekanizması görevi görmektedir. Ancak cihazların seri numaralarını iletmesine neden olan ve saldırganların yüzlerce metre uzaktan yayın yoluyla bu numarayı kullanıp daha sonra savunmasız cihazlara kolayca erişmesini sağlayan bir komut var. CCC değerlendirmesine göre aygıt yazılımı, kimlik doğrulama olmadan radyo aracılığıyla da değiştirilebilir.

Hoymiles sorun hakkında pv dergisine yorum yaptı. Buna göre, yalnızca 2023'ten bu yana satılmayan HM serisindeki eski cihazlar etkilenecek. Ancak CCC PDF'ye göre daha yeni HMS ve HMT serileri de potansiyel olarak savunmasızdır. Şirket, HM invertörleri için bir donanım yazılımı güncellemesi oluşturmaya çalışıyor ve bu güncellemenin 30 Ağustos 2026'da yayınlanacağını duyurdu. Ancak Hoymiles web sitesinde yayınlandığı iddia edilen bir müşteri bildirimi doğrudan bulunamıyor.

Güncelleme yayınlandıktan sonra müşterilerin cihazlarına yüklenecektir. Üretici, o zamana kadar müşterilerin HM invertörlerini kapatmalarına veya değiştirmelerine gerek kalmayacağını garanti etti. Hoymiles ayrıca programı ve planlanan önlemleri Federal Bilgi Güvenliği Dairesi'ne (BSI) iletti. Ürün yazılımı güncellemesinin amacı, şifreleme için bir AES-128 CBC şifresini güçlendirmektir ve AB Radyo Ekipmanı Direktifi RED EN 18031 uyarınca bir güvenlik testine tabidir.

Yenilenen şifreleme, sunulan saldırıyı önleyecek ve aynı zamanda örneğin seri numarasını bulmak için bağlantıların basit bir şekilde dinlenmesini de önleyecektir.


(dmk)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir