Korumasız invertörler: Hoymiles bir güncelleme sözü veriyor

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Geçen hafta, Kaos Bilgisayar Kulübü (CCC), Hoymiles invertörlerinde, cihazların yüzlerce metre öteden manipüle edilmesine, kapatılmasına ve hatta imha edilmesine olanak tanıyan bir güvenlik kusurunun altını çizdi. Üretici artık tepki gösterdi ve bu tür saldırıları önleyecek bir ürün yazılımı güncellemesi sözü verdi.

Duyurudan sonra devamını okuyun

CCC'ye göre sorun, Hoymiles'ın mikro invertörlere radyo bağlantıları için kullandığı özel DTU protokolünden kaynaklanıyor. Bu, 868 MHz aralığında kablosuz WLAN'dan daha geniş bir aralık sağlar, ancak mühendisler herhangi bir şifreleme uygulamamıştır; Ancak HM serisi cihazlar 2,4 GHz ISM bandında DTU konuşuyor, bu da menzil avantajının olmadığı anlamına geliyor. Paketlerin içermesi gereken seri numarasının son sekiz hanesinin kontrol edilmesi bir güvenlik mekanizması görevi görmektedir. Ancak, saldırganların yüzlerce metre uzaktan iletim yoluyla yararlanabileceği ve böylece savunmasız cihazlara kolayca erişebileceği, cihazların seri numarasını yayınlamasına neden olan bir komut var. CCC değerlendirmesine göre aygıt yazılımı, kimlik doğrulama olmadan radyo aracılığıyla da değiştirilebilir.

Hoymiles konu hakkında pv dergisine yorum yaptı. Sonuç olarak, yalnızca HM serisindeki eski cihazlar etkilenecek ve bu cihazlar 2023'ten itibaren artık satılmayacak. Ancak CCC'nin PDF dosyasına göre yeni HMS ve HMT serileri de potansiyel olarak savunmasız. Şirket, HM invertörleri için bir donanım yazılımı güncellemesi oluşturmaya çalışıyor ve bu güncellemenin 30 Ağustos 2026'da yayınlanacağını duyurdu. Ancak Hoymiles web sitesinde yayınlandığı iddia edilen bir müşteri bildirimini doğrudan bulmak mümkün değil.

Güncelleme yayınlandıktan sonra müşteri cihazlarına yüklenecektir. Üretici, o zamana kadar müşterilerin HM invertörlerini kapatmalarına veya değiştirmelerine gerek kalmayacağına dair güvence verdi. Hoymiles ayrıca zaman çizelgesini ve planlanan önlemleri Federal Bilgi Güvenliği Dairesi'ne (BSI) iletti. Ürün yazılımı güncellemesi, şifreleme için bir AES-128 CBC anahtarını güncellemeyi amaçlamaktadır ve AB Radyo Ekipmanı Direktifi RED EN 18031 uyarınca bir güvenlik testine tabidir.

Değiştirilen şifreleme, sunulan saldırıyı önleyecek ve aynı zamanda örneğin seri numarasını bulmak için bağlantıların basit bir şekilde ele geçirilmesini de önleyecektir.


(Bilmiyorum)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir