{"id":199583,"date":"2022-12-01T09:11:06","date_gmt":"2022-12-01T08:11:06","guid":{"rendered":"https:\/\/www.ifun.de\/?p=199583"},"modified":"2022-12-01T09:11:06","modified_gmt":"2022-12-01T08:11:06","slug":"live-video-von-eufy-sicherheitskameras-laesst-sich-unverschluesselt-abrufen","status":"publish","type":"post","link":"https:\/\/www.ifun.de\/live-video-von-eufy-sicherheitskameras-laesst-sich-unverschluesselt-abrufen-199583\/","title":{"rendered":"Live-Video von eufy Sicherheitskameras l\u00e4sst sich unverschl\u00fcsselt abrufen"},"content":{"rendered":"<p>Anker beziehungsweise deren Smarthome-Tochter <a href=\"https:\/\/de.eufy.com\">eufy<\/a> hat gerade zwei riesige Probleme. Zum einen lassen sich die Live-Videos der eufy-Kameras entgegen den Versprechungen des Herstellers auch unverschl\u00fcsselt abrufen. Dazu kommt, dass der Hersteller anstatt hier offen zu kommunizieren versucht hat, die Angelegenheit zu vertuschen.<\/p>\n<p><a href=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheit.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheit-500x369.jpg\" alt=\"Eufy Sicherheit\" width=\"500\" height=\"369\" class=\"alignnone size-medium wp-image-199592\" srcset=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheit-500x369.jpg 500w, https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheit-700x517.jpg 700w, https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheit-768x567.jpg 768w, https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheit.jpg 1000w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>Bereits in der vergangenen Woche wurden <a href=\"https:\/\/www.reddit.com\/r\/HomeKit\/comments\/z67ylq\/eufy_storing_customer_videos_in_their_cloud\/\">erste Vorw\u00fcrfe<\/a> laut, dass die Videoaufzeichnungen der eufy-Kameras anders als vom Hersteller kommuniziert zum Teil auch unverschl\u00fcsselt auf dessen Servern gespeichert werden. Konkret stellte sich dabei heraus, dass zwar die Videoaufzeichnungen an sich standardm\u00e4\u00dfig verschl\u00fcsselt w\u00fcrden, nicht jedoch jene kurzen Videoclips, die man gemeinsam mit der Benachrichtigung \u00fcber eine Aktivit\u00e4t erh\u00e4lt, also beispielsweise wenn ein Bewegungsmelder eine Person erkennt oder der Knopf der Videot\u00fcrklingel des Herstellers gedr\u00fcckt wird.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p lang=\"en\" dir=\"ltr\">Ah well, the cats out the bag now&#8230; so may as well tell you.<\/p>\n<p>You can remotely start a stream and watch <a href=\"https:\/\/twitter.com\/EufyOfficial?ref_src=twsrc%5Etfw\">@EufyOfficial<\/a> cameras live using VLC. No authentication, no encryption.<\/p>\n<p>Please don&#39;t ask for a PoC &#8211; I can&#39;t release this one.<\/p>\n<p>Heads up <a href=\"https:\/\/twitter.com\/TechLinkedYT?ref_src=twsrc%5Etfw\">@TechLinkedYT<\/a> <a href=\"https:\/\/twitter.com\/LinusTech?ref_src=twsrc%5Etfw\">@LinusTech<\/a> <a href=\"https:\/\/t.co\/sU3FyRaELX\">https:\/\/t.co\/sU3FyRaELX<\/a><\/p>\n<p>&mdash; Paul Moore (@Paul_Reviews) <a href=\"https:\/\/twitter.com\/Paul_Reviews\/status\/1596048648416423936?ref_src=twsrc%5Etfw\">November 25, 2022<\/a><\/p><\/blockquote>\n<p> <script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>W\u00e4hrend der Hersteller diesbez\u00fcglich noch nach einer Erkl\u00e4rung suchte und von einem Missverst\u00e4ndnis sprach, hat der Sicherheitsforscher Paul Moore nun jedoch den eigentlichen Hammer nachgereicht. Seinen Aussagen zufolge lassen sich die Streams beliebiger eufy-Kameras ohne Authentifizierung und Verschl\u00fcsselung ganz einfach \u00fcber gew\u00f6hnliche Video-Apps wie den VLC-Player abrufen. Einzig l\u00e4sst sich hier beschwichtigend erw\u00e4hnen, dass man wohl nur mit entsprechendem Aufwand an die hierf\u00fcr ben\u00f6tigten Adressen gelangt. Generell legt diese Entdeckung allerdings eine gravierende Schwachstelle im System der Anker-Tochter offen.<\/p>\n<h2>eufy streitet die Schwachstelle zun\u00e4chst pauschal ab<\/h2>\n<p>Vom Magazin <a href=\"https:\/\/www.theverge.com\/2022\/11\/30\/23486753\/anker-eufy-security-camera-cloud-private-encryption-authentication-storage\">The Verge<\/a> auf diese Tatsache angesprochen, hat ein Anker-Sprecher denkbar schlecht reagiert und diesen Sachverhalt rundum abgestritten. Der PR-Manager des Unternehmens wird mit den Worten zitiert, \u201eIch kann best\u00e4tigen, dass es nicht m\u00f6glich ist, einen Stream zu starten und Live-Aufnahmen mit einem Drittanbieter-Player wie VLC anzusehen\u201c. Allerdings konnte The Verge die dem entgegenstehenden Aussagen des Sicherheitsforschers im Test mit eigenen Kameras best\u00e4tigen.<\/p>\n<p>Als gute Nachricht f\u00fcr Anwender sei allerdings zu erw\u00e4hnen, dass es zuvor n\u00f6tig war, sich mit validen Anmeldedaten bei eufy zu authentifizieren, um die f\u00fcr die VLC-Wiedergabe ben\u00f6tigte Adresse zu erlangen. Auch sei ein entsprechender Zugriff nur dann m\u00f6glich, wenn die Kamera gerade aktiv ist, also sie beispielsweise durch eine Bewegung oder einen Eingriff des Besitzers aufgeweckt wurde.<\/p>\n<p><a href=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheitsversprechen.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheitsversprechen-700x398.jpg\" alt=\"Eufy Sicherheitsversprechen\" width=\"700\" height=\"398\" class=\"alignnone size-large wp-image-199586\" srcset=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheitsversprechen-700x398.jpg 700w, https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheitsversprechen-500x284.jpg 500w, https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheitsversprechen-768x437.jpg 768w, https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheitsversprechen.jpg 1400w\" sizes=\"auto, (max-width: 700px) 100vw, 700px\" \/><\/a><\/p>\n<h6>Aussagen zur Produktsicherheit auf der eufy-Webseite<\/h6>\n<h2>Unbefugter Zugriff kann nicht ausgeschlossen werden<\/h2>\n<p>Es k\u00f6nne jedoch nicht ausgeschlossen werden, dass sich Unbefugte auf andere Weise Zugriff zu den unverschl\u00fcsselten Kamera-Streams verschaffen, da die Adresse zu gro\u00dfen Teilen aus einer kodierten Variante der Seriennummer der Ger\u00e4te und Anh\u00e4ngseln bestehen, die sich durch Automatismen wie einen sogenannten Brute-Force-Angriff herausfinden lassen.<\/p>\n<p>Als weiteren validen Kritikpunkt nennt ein Sicherheitsforscher die Tatsache, dass die Adresse des VLC-Streams angesichts der darin enthaltenen Seriennummer fest mit der Kamera verkn\u00fcpft sei und ein Verk\u00e4ufer somit zumindest theoretisch die M\u00f6glichkeit hat, weiter auf die Live-Aufnahmen der Kameras zuzugreifen.<\/p>\n<p>W\u00e4hrend wir noch auf eine umfassende Stellungnahme von eufy beziehungsweise Anker warten, lautet das Zwischenfazit der Sicherheitsforscher, dass es zwar schlimmer sein k\u00f6nne, der Hersteller <a href=\"https:\/\/de.eufy.com\/pages\/privacy-commitment\">seine Sicherheitsversprechen<\/a> aber nicht ann\u00e4hernd einh\u00e4lt. <\/p>\n<p>Besitzer von eufy-Kameras, die HomeKit Secure Video unterst\u00fctzen und angesichts dieser Meldungen beunruhigt sind, sollten auf die von eufy angebotenen Zusatzfunktionen verzichten und ihre Ger\u00e4te ausschlie\u00dflich als HomeKit-Kameras verwenden. Dann bleiben die Server der Anker-Tochter au\u00dfen vor.<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/a4c4836f31e543f5ba07cd423b2ccfb2\" width=\"1\" height=\"1\" no-lazy class=\"tracking\"><\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.ifun.de\/live-video-von-eufy-sicherheitskameras-laesst-sich-unverschluesselt-abrufen-199583\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-sicherheitsversprechen-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"Eufy Sicherheitsversprechen\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Anker beziehungsweise deren Smarthome-Tochter eufy hat gerade zwei riesige Probleme. Zum einen lassen sich die Live-Videos der eufy-Kameras entgegen den Versprechungen des Herstellers auch unverschl\u00fcsselt abrufen. Dazu kommt, dass der Hersteller anstatt hier offen zu kommunizieren versucht hat, die Angelegenheit zu vertuschen. Bereits in der vergangenen Woche wurden erste Vorw\u00fcrfe laut, dass die Videoaufzeichnungen der [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":199586,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1],"tags":[2156,3503,4580,92],"class_list":["post-199583","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","tag-anker","tag-eufy","tag-kameras","tag-sicherheit"],"acf":[],"aioseo_notices":[],"subheadline":["Anker-Tochter massiv in der Kritik"],"featured_image":["https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-security-feature.jpg"],"rest_api_enabler":{"subheadline":"Anker-Tochter massiv in der Kritik","featured_image":"https:\/\/images.ifun.de\/wp-content\/uploads\/2022\/12\/eufy-security-feature.jpg"},"_links":{"self":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/199583","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/comments?post=199583"}],"version-history":[{"count":6,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/199583\/revisions"}],"predecessor-version":[{"id":199593,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/199583\/revisions\/199593"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/media\/199586"}],"wp:attachment":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/media?parent=199583"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/categories?post=199583"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/tags?post=199583"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}