News Sicherheits­lücke in Wechsel­richtern: Hoymiles verspricht Update bis Ende August

Frank

Chefredakteur
Teammitglied
Registriert
März 2001
Beiträge
10.019
  • Gefällt mir
Reaktionen: Dr.Death, MaverickM, Golden_ und 2 andere
Ich habe so einen Wechselrichter für meine Mini PV/Balkonanlage. Und gleichzeitig OpenDTU zum auslesen. Sollte OpenDTU mit dem Update nicht mehr funktioneren, werde ich auf der alten Version bleiben.
 
  • Gefällt mir
Reaktionen: flo.murr und racer3
Fürs Einspielen des Updates bräuchte es dann aber eine DTU. Sehe schon das Betroffene hierfür das 14 Tage Rückgaberecht ausnutzen.:cool_alt:

Frank schrieb:
Dass der Vertrieb vor rund 3 Jahren eingestellt wurde, ist bei Geräten, die geplant 20 Jahre lang betrieben werden, allerdings kein Trost.
Danke für diesen Satz. Genau das dachte ich mir auch. Zumal die HM Serie noch fleißig verkauft wird! Unnötig das Hoymiles hier versucht zu relativieren.
 
Bei mir sind auch 14 HMS an 2 OpenDTU's im EInsatz. Dass jemand direkt in Funkreichweite sein muss, um die zu kapern, schränkt das Risiko schon mal deutlich ein. Zumal das ein separates 1Ghz Netz ist... Wer fährt heute noch für sowas durch die ganze Bundesrepublik?
 
Also nur die HM-Serie? Das hätte man schon bei den ersten Meldungen dazuschreiben müssen.
Damit ist mein HMS-1600 ja sowieso völlig unproblematisch.
 
@Moep89 In dem paper vom CCC stehen unter Punkt 5 alle potenziell betroffenen Geräte:
The following HMS/HMT devices (868MHz) are potentially vulnerable:
  • HMS-300/350/400/450/500-1T (not yet verified)
  • HMS-450/500-1T v2 (not yet verified)
  • HMS-600/700/800/900/1000-2T (response received)
  • HMS-1600/1800/2000-4T (response received)
  • HMT-1800/2250-6T (not yet verified)
The following HM devices (2.4GHz) are potentially vulnerable:
  • HM-300/350/400-1T (response received
  • HM-600/700/800-2T (response received)
  • HM-1000/1200/1500-4T (response received)
  • HERF-300-1T (not yet verified)
  • HERF-600/800-2T (response received)
  • HERF-1600/1800-4T (response received)
  • Additional unknown models 164 (A response was received for PID / Model ID 1021. The make/model of this ID 165 is unknown.)
In dem Paper sieht man übrigens auch, dass Hoymiles bereits am 12. März informiert wurde @Frank.
 
  • Gefällt mir
Reaktionen: racer3, Dr.Death, DannyA4 und 2 andere
G00fY schrieb:
In dem paper vom CCC stehen unter Punkt 5 alle potenziell betroffenen Geräte:
Ja, aber laut Hoymiles ja angeblich nicht. Laut denen ist es ja ausschließlich die HM-Serie.
Das ist doch schon wieder völliges Chaos. HM oder HMS, was denn nun?
 
Für mich war es bei meiner PV Anlage mit 12,2kwp wichtig ein europäisches Unternehmen (Fronius) zu wählen. Ob die sicherer sind muss man schauen aber gibt einem auf jeden Fall ein besseres Gefühl wenn dahinter auch europäische Standards sind.
 
  • Gefällt mir
Reaktionen: syntax868, Monarch2 und ErbarmeHesse
Moep89 schrieb:
Das ist doch schon wieder völliges Chaos.
Chaos passt ja in dem Zusammenhang gut. :D Aber du siehst doch in dem paper das der CCC es mit mehreren HMS Geräten verifizieren konnte. Würde dem CCC erstmal mehr vertrauen als Hoymiles.

Bleibt ansonsten Abzuwarten was der CCC dem entgegenbringt.

Meine Vermutung: Hoymiles bezieht sich auf die HMS-W/HMS-WB Modelle welche integriertes Wi-Fi statt DTU nutzen (demnach wäre die HMS Serie ist nicht vollständig betroffen). Erklärt dennoch nicht wieso sie behaupten einzig die HM-Serie sei betroffen. Das würde dem Bericht des CCC widersprechen.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Monarch2, Qyxes und Der Lord
Wir haben unmittelbar reagiert...
...als es negative PR brachte.
 
  • Gefällt mir
Reaktionen: syntax868, Tzk, Monarch2 und 2 andere
Naja, das paper vom CCC belegt, das nur HERF Geräte im proof of concept gefunden wurden.
Die gehören aber nicht Hoymiles, sondern dem brand E-Star. Wie der CCC also darauf kommt, das HMS Geräte auch betroffen sind ist im paper gar nicht genannt und/oder bewiesen. Es wird aber angegeben, dass man auch HMS Geräte anpingen konnte - jedoch ohne Beweis. Da fehlt mir ein wenig Kontext im paper.

Vielleicht also nur eine Annahme, das wenn der E-Star Wechselrichter betroffen ist, der Hoymiles Wechselrichter ebenfalls betroffen sein muss.

Sollte es nur E-Star sein, dann ergibt die Meldung von Hoymiles Sinn, weil Hoymiles ist nicht E-Star.

1784025093438.png
1784025119761.png
 
  • Gefällt mir
Reaktionen: racer3
Scholle1309 schrieb:
Wie der CCC also darauf kommt, das HMS Geräte auch betroffen sind ist im paper gar nicht genannt und/oder bewiesen.
Wie ich das lese wurde zumindest bewiesen, dass auch der HMS-600 auf Anfragen mit seiner privaten Seriennummer antwortet. Und diese reicht ja laut Hoymiles eigener Dokumentation um DTU Befehle auszuführen.

Vielleicht lassen sich auf den HMS Geräten damit alleine aber nicht so leicht Befehle ausführen. Demnach würde diese Schwachstelle nicht ausnutzbar sein. Hoffe auch der CCC konkretisiert hier nochmal.

PS: Auf dem Screenshot sind nur HM Geräte, weil der gezeigte Scanner vermutlich nur 2.4GHz und nicht zusätzlich Sub-1GHz (wie bei HMS/HMT) abgedeckt hat.
 
Zuletzt bearbeitet:
Ich hab in meinem Dashboard erstmal einen check eingebaut um zu prüfen ob jemand Einstellungen vorgenommen hat oder an der FW manipuliert wurde, mit automatischem ntfy ping aufs Handy. Das ist natürlich kein Schutz, aber zumindest eine Alarmglocke.
 
  • Gefällt mir
Reaktionen: racer3
Kann man so einen Wechselrichter nicht einfach abschirmen, wenn man eh nicht mit dem reden will?
Würde das Drumwickeln von Kaninchendraht ausreichen?
 
@Knecht_Ruprecht
Doch. Man muss nur die (Open)DTU mit einwickeln und diese per Ethernet ins Netzwerk bringen. :evillol:
 
  • Gefällt mir
Reaktionen: Knecht_Ruprecht
Knecht_Ruprecht schrieb:
Dann kann man halt auch gar nichts mehr auslesen, also auch nicht wieviel Strom gerade eingespeist wird.
Ich hab nen Shelly 1PM an der Steckdose vom Wechselrichter. OpenDTU ist nur Deko (nichtmal das, weil der Bildschirm immer abkackt) und die original DTU ist stromlos.
 
Das Update sperrt dann aber OPENDTU aus und man braucht einen Hoymiles DTU Stick extra.
Wie viele % der installierten Basis sich da wohl das Update machen lassen?
 
Knecht_Ruprecht schrieb:
Dann kann man halt auch gar nichts mehr auslesen, also auch nicht wieviel Strom gerade eingespeist wird.
Was im Grunde auch egal wäre.
Die ersten paar Monate wenn man das Ding installiert hat mag das interessant sein, aber wen interessiert das nach Jahren noch?
Zumindest ich gucke bei mir nicht mehr regelmäßig rein.

Die Dinger bräuchten ganz banal einen physikalischen Knopf/Schalter mit dem man zwischen online und offline Modus wechseln kann.
Außer persönlicher Neugier gibt's doch keine zwingenden Gründe warum man die Kleinanlagen auslesen müsste.
Die Menschheit ist 100+ Jahre ausgekommen ohne den Verbrauch ihrer Elektrogeräte im Alltag zu messen, warum muss man bei einem Balkonkraftwerk wissen ob er es jetzt 400 oder 450 Watt einspeist?

Wenn ich mir heute ein Gerät kaufen würde und die Auswahl hätte zwischen einem Wechselrichter mit Netzwerk und einem mit einer lokalen Anzeige wie viel der einspeist, dann würde ich letzteren nehmen.
 
Zurück
Oben