Midea PortaSplit: Bluetooth-Lücke erlaubt Fernsteuerung durch jedermann

Sicherheitsforscher decken auf: Die bluetoothgesteuerten Midea PortaSplit-Klimageräte lassen sich von jedem in Reichweite fernsteuern, ohne dass eine Authentifizierung erforderlich ist.

Die Midea PortaSplit-Klimaanlage ist trotz PIN-Sicherung per Bluetooth von jedermann steuerbar, wie ein Proof of Concept zeigt.
Highlights
  • Die Bluetooth-Lücke bei Midea PortaSplit erlaubt die Fernsteuerung ohne Kopplung oder PIN, selbst wenn das Gerät mit der offiziellen App verbunden ist.
  • Ein anonymer Hinweisgeber nutzte das OEM-SDK com.midea.oem.iot.sdk.ble, um die AES-Verschlüsselung zu umgehen.
  • Der Angriff ist nur in Bluetooth-Reichweite von etwa zehn Metern möglich, ein Fernzugriff über das Internet ist nicht möglich.

Midea PortaSplit-Klimageräte erfreuen sich grosser Beliebtheit und sind in immer mehr deutschen Haushalten im Einsatz. Die komfortable Fernsteuerung per Hersteller-App soll Unbefugten jedoch keinen Zugriff auf das Raumklima gewähren. Doch eine Sicherheitslücke im Bluetooth-Protokoll erlaubt es jedermann, die Geräte ohne App-Kopplung oder Passwort zu steuern – ein anonymer Hinweisgeber hat die Schwachstelle analysiert und unserer Redaktion gemeldet. Der Hersteller hielt die Steuerung per Bluetooth zunächst für unproblematisch.

Die Aussenhaut der Sicherheit

Zur Bedienung der PortaSplit bietet Midea drei Wege an: die mitgelieferte Infrarot-Fernbedienung, das Tastenfeld am Gerät oder die App „Midea Air“. Letztere stellt für die Einrichtung eine WLAN-Verbindung her, wobei der Besitzer die Anlage zuvor per Knopfdruck in den Access-Point-Modus versetzen muss. Nach der Kopplung mit dem Smartphone kann der Zugriff zusätzlich durch eine PIN gesichert werden. Diese Massnahmen scheinen auf den ersten Blick angemessen.

Doch ein anonymer Hinweisgeber legte offen, dass jedes PortaSplit-Gerät auch ohne App-Kopplung per Bluetooth ferngesteuert werden kann – unabhängig vom Kopplungsstatus oder der gesetzten PIN. Er setzte mit Unterstützung künstlicher Intelligenz an der Bluetooth-Low-Energy-(BLE)-Schnittstelle an. Dabei nutzte er nicht den offiziellen Endpunkt im msmart-SDK, sondern eine Programmierschnittstelle für OEM-Hersteller namens com.midea.oem.iot.sdk.blecode. Dieses SDK kennt keine Geräte-PIN, akzeptiert Steuerbefehle jedoch nur AES-verschlüsselt. Die Geräte senden per Bluetooth-Broadcast jedoch genügend Informationen, um die AES-Schlüssel zu berechnen. Auf diese Weise können selbst Unbefugte korrekt verschlüsselte Steuerbefehle an die PortaSplit senden – freilich nur in Bluetooth-Reichweite von einigen Metern. Ein Zugriff aus der Ferne, etwa über das Internet oder die Midea-Cloud, ist nicht möglich.

Proof of Concept in der Redaktion

Der Hinweisgeber hatte eine Android-App und mehrere Python-Skripte entwickelt, die als Beweis dienten. Die heise-Redaktion konnte den Proof of Concept mit einem betriebsbereiten PortaSplit-Testgerät und einem Android-Smartphone nachvollziehen. Die Klimaanlage war per WLAN mit der App eines Kollegen verbunden und per PIN gesichert – eine realistische Angriffssituation. Mit einem frisch eingerichteten Smartphone, auf dem die Installation von APK-Dateien aus unsicheren Quellen erlaubt war, starteten wir die prototypische App. Sie horchte auf Bluetooth-Pakete von PortaSplit-Geräten und fand unser Testgerät nach wenigen Sekunden. Wir konnten die PortaSplit ein- und ausschalten, zwischen Kühl- und Heizmodus wechseln und die Zieltemperatur ändern. Gelegentlich riss die BLE-Verbindung ab; ein erneuter Verbindungsaufbau war jedoch unkompliziert. Während des gesamten Tests konnte der Kollege mit der offiziellen Midea-App das Gerät weiterhin steuern.

Sicherheitslücke oder gewünschtes Feature?

Handelt es sich hier um eine echte Sicherheitslücke? Unserer Einschätzung nach ja. Die vom Hersteller angebotenen Sicherheitsmassnahmen für die Fernsteuerung werden ausgehebelt. Unbefugte können die Kontrolle über das Gerät übernehmen – ein genervter Nachbar könnte die PortaSplit abschalten oder Scherzbolde könnten für unangenehme Temperaturen sorgen. Bluetooth Low Energy funktioniert über etwa zehn Meter, sodass Angriffe unter Umständen sogar von der Strasse aus möglich sind. Die Auswirkungen sind eher ärgerlich als lebensbedrohlich, doch die Sicherheitstriade aus Vertraulichkeit, Integrität und Verfügbarkeit wird mindestens in der Verfügbarkeit eingeschränkt. Ähnliche Vorfälle gab es bereits bei Balkonkraftwerk-Wechselrichtern der Marke Hoymiles, wo Sicherheitsforscher sogar die Zerstörung der Geräte herbeiführen konnten. Die indische Regierung verbot zudem einige Apps zur Fernsteuerung von E-Rikscha-Akkus, nachdem Tunichtgute per Bluetooth gefährliche Scherze getrieben hatten.

Mideas Reaktion auf die Meldung

Mit diesen Hintergründen rieten wir dem Hinweisgeber, den Trick an Midea zu melden. Er scheute den direkten Kontakt aus Sorge vor dem „Hackerparagraphen“ §202c StGB. Daher übernahm die Redaktion den Kontakt. Wir füllten ein ausführliches Dokument mit Details zur Schwachstelle aus. Midea sah zunächst kein Problem. Die deutsche PR-Stelle schrieb, ein Szenario, in dem ein Unbefugter die PortaSplit aus der Ferne übernimmt oder zurücksetzt, lasse sich auf Basis der geprüften Funktionen nicht nachvollziehen – der Konzern argumentierte mit dem nötigen physischen Zugriff zum Zurücksetzen des Geräts. Wir wiesen am 11. August auf das Missverständnis hin: Der von uns gemeldete Trick erfordert kein Zurücksetzen oder Übernehmen, sondern stellt eine zusätzliche, unautorisierte Steuermöglichkeit dar. Midea blieb eine Antwort zunächst schuldig. Am frühen Dienstagabend kündigte der Hersteller jedoch ein OTA-Firmware-Update an: „Auf Grundlage der bisherigen Erkenntnisse arbeiten unsere technischen Teams an einem OTA-Firmware-Update, das darauf ausgerichtet ist, den gemeldeten Sachverhalt zu beheben. Das Update befindet sich in der erforderlichen Validierungs- und Testphase und wird bereitgestellt, sobald dieser Prozess erfolgreich abgeschlossen ist.“

PortaSplit bleibt ein Smarthome-Spielzeug

Für Smarthome-Enthusiasten hat die Entwicklung eine positive Seite. Nachdem Midea vor wenigen Wochen den Zugriff auf sein Token-API einschränkte und damit Heimautomatisierern Hindernisse in den Weg legte, lassen sich die Geräte über BLE vorerst weiter fernsteuern – ohne Cloudzwang und ohne proprietäre App. Ein chinesischer Entwickler hat auf GitHub Quellcode für ein Command-Line Interface und eine Android-App zur Fernsteuerung veröffentlicht. Bastelfreudige Midea-Besitzer können dieses Projekt als Grundlage für eigene Integrationen nutzen. Die Schwachstelle basiert auf demselben mangelhaft abgesicherten OEM-SDK wie dieser Artikel.

Unabhängig davon, ob man die Bluetooth-Fernsteuerung als Sicherheitsproblem oder praktisches Feature betrachtet: Die PortaSplit bleibt begehrt. Die Übersichtsseite zum Midea-Splitgerät zeigt nur wenige lieferbare Angebote, die fast alle deutlich über der unverbindlichen Preisempfehlung liegen. Wer dringend ein Gerät benötigt, findet es vereinzelt – mit dem Ende der grössten Sommerhitze dürfte der Bedarf jedoch sinken. Onlinehändler Joybuy bietet immer wieder Kontingente für knapp 900 Euro an, oft abends oder frühmorgens. Bei eBay oder anderen Händlern sind rund 1.300 Euro fällig. Der bisherige Tiefstpreis von knapp 700 Euro wird – wenn überhaupt – frühestens im Spätherbst wieder erreicht. Ein bevorstehender Kühlmittelwechsel im Jahr 2027 könnte die Verfügbarkeit weiter einschränken. Interessenten mit Geduld richten sich einen Preiswarner bei Preisvergleichsdiensten ein.

(Hinweis: Zur einfacheren Lesbarkeit verwenden wir ein männliches Pronomen für unseren anonymen Hinweisgeber – dies dient allein der Lesbarkeit, nicht als Hinweis auf dessen Identität.)

Diesen Artikel teilen