Найдена уязвимость в системе контроля дверей, лифтов и электроснабжения

Найдена уязвимость в системе контроля дверей, лифтов и электроснабжения

Исследователи Билли Риос (Billy Rios) и Терри МакКоркл (Terry McCorkle) из компании Cylance, которая занимается изучением безопасности промышленных систем контроля доступа, показали чрезвычайно опасную уязвимость в распространенной платформе Tridium Niagara AX Framework.

Эта система используется в офисных и производственных зданиях для управления электронными дверными замками, системой освещения, лифтами, электричеством и отоплением, камерами видеонаблюдения, системой оповещения, охранной сигнализацией и другими жизненно важными инженерными системами. Атаку «нулевого дня» с использованием этой уязвимости Риос и МакКоркл продемонстрировали на встрече специалистов по безопасности, которую недавно провела «Лаборатория Касперского».

За последние два года фирма Cylance нашла немало проблем с платформой Tridium и другими промышленными системами контроля доступа (СКД). Новая атака относится к особо опасным, поскольку сочетает в себе возможность удаленного доступа с несанкционированным получением расширенных прав. Сама платформа Tridium написана на языке Java, что делает ее прекрасной мишенью для взлома, передает soft.mail.ru.

Найденная уязвимость позволяет получить права суперпользователя в консоли SoftJACE — фактически, это Windows-система с виртуальной Java-машиной, внутри которой работает Tridium-клиент. В итоге взломщик получает доступ ко всем встроенным программным компонентам Tridium на исполнительных механизмах. Исследователям даже удалось создать модуль, который постоянно держит открытым «черный ход» в систему, но авторы пообещали не раскрывать его публике. Сообщение об уязвимости было отправлено в компанию Tridium еще в декабре прошлого года, а исправление планируется выпустить до конца текущего месяца.

Представители Tridium признали, что риску подвергается большое число установленных СКД, несмотря на то, что большинство систем на базе Niagara AX находятся под защитой брандмауэров и VPN-сетей. Опасность вновь открытого дефекта безопасности заключается еще и в том, что СКД на платформе Tridium Niagara Framework установлены по всему миру — их буквально миллионы. В идеале подобная система должна быть изолирована от Интернета и надежно защищена, если связана с другими системами, которые имеют выход в Интернет. В то же время, как гласит официальная документация, удобнее всего управлять системой именно через Интернет.

В ходе исследований авторы обнаружили порядка 21 000 Tridium-систем, видимых из Интернета. Дальнейшее изучение показало, что это на самом деле Niagara-контроллеры (каждый из которых контролирует 16-34 исполнительных устройств, поддерживается соединение в более крупные блоки). Одна из таких незащищенных систем принадлежит медицинской лаборатории в колледже. По мнению авторов открытия, при желании такую открытую систему очень легко взломать.

Поскольку решения Tridium используются в огромном числе организаций по всему миру — от американских коммерческих компаний и государственных ведомств до британской армии, крупнейших отелей и аэропортов — опасность уязвимости трудно переоценить. Примечательно, что авторам удалось приобрести бывший в употреблении блок управления Tridium с документацией и заводскими параметрами входа для администрирования.

Минцифры предложило взять осуждённых педофилов на цифровой учёт

В России могут создать единый реестр людей, совершивших преступления против половой неприкосновенности несовершеннолетних. Инициатива вошла в проект доктрины Минцифры по борьбе с ИТ-преступлениями. Отбыть срок и раствориться в другом регионе станет сложнее.

Реестр предлагают использовать для контроля за бывшими заключёнными, в том числе при помощи технических средств, выяснили «Известия».

Он должен помочь отслеживать соблюдение запретов на работу с детьми, посещение школ, лагерей и других детских учреждений, а также прохождение назначенного судом лечения.

Пока это не готовое решение, а направление для обсуждения. Минцифры не раскрыло, какие сведения попадут в базу, кто получит к ней доступ и будет ли она публичной. Для запуска системы потребуется отдельно менять законодательство. Сам проект доктрины ещё проходит общественное обсуждение.

Идея реестра гуляет по кабинетам не первый год. Одни депутаты предлагали открыть его для всех, другие настаивали на закрытом формате. Зампред комитета Госдумы по безопасности Анатолий Выборный считает, что доступ следует дать только правоохранителям, медикам, уголовно-исполнительным инспекциям и кадровым службам образовательных и социальных учреждений.

Сторонники инициативы указывают на дыру в межведомственном обмене данными. Сейчас у полиции, медиков и других ведомств свои базы, которые не всегда успевают поговорить друг с другом. В результате осуждённый за преступление против ребёнка может переехать и снова оказаться рядом с детьми, иногда даже в роли тренера или педагога.

У противников тоже есть весомые аргументы. В реестр могут попасть ошибочно осуждённые, а утечка данных способна обернуться травлей не только для них, но и для невиновных родственников. Кроме того, одна большая база не исправит формальный надзор и привычку некоторых учреждений заминать скандалы.

Поэтому главный вопрос не в том, нужен ли ещё один реестр. Гораздо важнее, кто, как и для чего будет нажимать в нём кнопки.

RSS: Новости на портале Anti-Malware.ru