Mikrocontroller sind das Herz zahlreicher vernetzter Systeme. Obwohl sie sensible Daten speichern, wird die Sicherheit der zugrundeliegenden Hardware bei der Produktentwicklung kaum berücksichtigt – es drohen Hackerattacken.
Mikrocontroller als Einfallstor für Hacker: Hardwaresicherheit wird bei der Entwicklung noch zu wenig berücksichtigt.
Dabei reichen bereits einfache Maßnahmen, um Cyberattacken vorzubeugen. Das zeigt die Studie zu Hardwareangriffen auf Mikrocontroller des Fraunhofer-Instituts für Angewandte und Integrierte Sicherheit AISEC im Auftrag des Bundesamts für Sicherheit in der Informationstechnik (BSI).
Mikrocontroller sind für das Internet der Dinge (IoT) unverzichtbar. Die kleinen Ein-Chip-Computersysteme werden in nahezu allen intelligenten Geräten eingesetzt – von Industrie- und Konsumprodukten bis hin zu sensiblen Anwendungen wie Zugangskontrollsystemen, e-Wallets und kritischen Infrastrukturen in Luftfahrt oder Medizin. Mikrocontroller speichern dabei sensible Daten wie kryptografische Schlüssel, Zugangsdaten und wertvolles geistiges Eigentum. Aus Preisgründen und mangelndem Gefahrenbewusstsein werden jedoch oft Standard-Mikrocontroller in sicherheitsrelevanten IoT-Produkten eingesetzt, was sie zu einem attraktiven Ziel für Angreifende macht. Diese nutzen dabei auch Schwachstellen in der Hardware aus.
Schutzmaßnahmen für einschlägige Angriffstechniken erprobt
Die vom Fraunhofer AISEC im Auftrag des BSI durchgeführte Studie »Hardware Attacks against Microcontrollers« zeigt, dass der Schutz der Hardware bei der Produktentwicklung zu wenig Berücksichtigung findet. Viele smarte Geräte, deren Herzstück Mikrocontroller sind, weisen Sicherheitslücken auf. Dabei können selbst in IoT-Geräten, die sich bereits im Umlauf befinden, leicht Schutzmaßnahmen per Software umgesetzt werden, die gegen die meisten einschlägigen Hardware-Attacken vorbeugen oder den Aufwand für einen Angreifenden deutlich erhöhen. Um das Gefahrenbewusstsein in der Entwicklung und Herstellung zu schärfen, haben die Forschenden des Fraunhofer AISEC drei Arten von Hardware-Angriffen auf Mikrocontroller bewertet und geeignete Gegenmaßnahmen vorgeschlagen:
Hardware-Attacken und Gegenmaßnahmen
1) Control-Flow-Angriffe (control flow manipulation): Bei dieser Angriffstechnik wird die ordnungsgemäße Ausführung eines Programms durch Spannungs- und Clock-Glitching, elektromagnetische oder lasergestützte Fehlerinjektion manipuliert. Angriffe dieser Art können durch Compiler-basierende Gegenmaßnahmen auf Grundlage bestehender Fehlererkennungssysteme verhindert oder zumindest aufwendiger gemacht werden. Software-Werkzeuge dieser Art sind aktuell Gegenstand der Forschung bei Hardware-Sicherheit. Erste Versionen der Tools kommen bereits in der Industrie zur Anwendung.
2) Seitenkanal-Angriffe (side-channel attacks): Erkenntnisse über Energieverbrauch und elektromagnetische Abstrahlung des Chips lassen Angreifende unerlaubt mehr über Schlüssel im Mikrocontroller wissen. Um zu verhindern, dass diese sensiblen Informationen ausgespäht werden, können sogenannte leakage-resiliente Kryptoverfahren oder das Maskieren geheimer Werte oder Vertauschen (shuffling) der Verarbeitungsfolge als Schutzmaßnahmen helfen. Dadurch werden Korrelationen zwischen Messwerten und sensiblen Informationen verschleiert.
3) Angriffe auf Ausleseschutztechniken (read-out protection bypass attacks): Über Schwachstellen in der Debug-Schnittstelle kann auf vertrauliche Daten des Mikrocontrollers zugegriffen werden. Dass der Ausleseschutzmechanismus umgangen wird, kann zwar nicht ausschließlich Software-basiert verhindert werden. Es lassen sich aber die Auswirkungen eines Angriffs je nach Produkt erheblich einschränken, z. B. durch Techniken zur Code-Verschleierung oder indem sensible Daten verschlüsselt im Flash-Speicherbereich abgelegt werden.
Die drei untersuchten Angriffstechniken gefährden die Integrität, Vertraulichkeit und Zuverlässigkeit beinahe aller in einer Marktanalyse identifizierten Microcontroller und der auf ihnen gespeicherten Informationen. Die in der Studie vorgeschlagenen und praktisch demonstrierten Gegenmaßnahmen können Software-basiert und oft nachträglich implementiert werden, ohne dabei die Leistung oder Funktion des Controllers stark zu beeinträchtigen.
Appell an Industrie, Forschung und Politik
Diese Schutzmaßnahmen finden jedoch noch nicht weitläufig Anwendung. Die Forschenden appellieren daher an Hersteller von Mikrocontrollern, Hardware-Angriffe in ihre Bedrohungsmodelle aufzunehmen und diese Modelle offenzulegen. Diese Informationen würden IoT-Produkthersteller, die ihre Mikrocontroller verbauen, in die Lage versetzen, angemessene Produkte für sicherheitsrelevante Anwendungsfälle auszuwählen.
Die Forschungsgemeinschaft fordern sie auf, die Werkzeuge für Software-basierende Gegenmaßnahmen mit Blick auf Praktikabilität und Benutzerfreundlichkeit für Embedded-Entwicklerinnen und -Entwickler zu verbessern. Gesetzgeber und Regulierer halten sie an, wirtschaftliche Anreize zu schaffen, dass Schutzmaßnahmen gegen Hardware-Angriffe für bestimmte Anwendungsfälle unerlässlich sind. Letztlich können auch Verbraucherinnen und Verbraucher durch ihr Kaufverhalten einen wichtigen Einfluss auf die Fortschritte bei der Entwicklung von besser geschützter Hardware nehmen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel Communications Group GmbH & Co. KG, Max-Planckstr. 7-9, 97082 Würzburg einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Das Forschungsteam der Abteilung »Hardware Security« am Fraunhofer AISEC betont: »Unsere Studie zeigt, dass Hardware-Angriffe auf Mikrocontroller eine reale Bedrohung für sicherheitsrelevante IoT-Systeme darstellen. Wir wollen dazu motivieren, Sicherheit von Mikrocontrollern bei ihrer Entwicklung stets zu berücksichtigen und effektive Gegenmaßnahmen zu implementieren.«(mk)