Совет ЕС принял единый регламент по безопасности IoT

Совет ЕС принял единый регламент по безопасности IoT

Совет ЕС принял единый регламент по безопасности IoT

Евросовет принял единый регламент, который содержит требования по обеспечению кибербезопасности подключенных цифровых продуктов, относящихся к устройствам интернета вещей (IoT). Новый регламент вступит в силу 1 ноября 2024 года. Однако полностью он начнет применяться только через 3 года.

Впервые о данном документе объявила председатель Еврокомиссии Урсула фон дер Ляйен в сентябре 2021 года в обращении к членам ЕС.

15 сентября 2022 года Еврокомиссия представила предложения, дополняющие Акт о киберустойчивости, где содержались требования к обеспечению безопасности IoT-устройств.

Вышедший 10 октября 2024 года регламент (PDF) вводит единые для всего ЕС требования к кибербезопасности IoT-устройств. Они касаются всех стадий их жизненного цикла, включая проектирование, разработку, производство и предоставления на рынке аппаратных и программных продуктов.

Регламент будет распространяться на все девайсы, которые могут подключаться друг к другу или к разного рода публичным сетям, включая интернет. Однако предусмотрены исключения для изделий и продуктов, где требования к кибербезопасности регламентируются другими документами на уровне ЕС, в частности, ряда систем для автомобилей, авиации и медицинского оборудования.

Требования нового регламента направлены на то, чтобы поднять информированность потребителей о том, что выбираемые ими устройства содержать подключаемые компоненты и убедиться в их безопасности.

Пока уровень кибербезопасности IoT устройств остается низким. Атака на многие из них является тривиальной процедурой даже для низкоквалифицированных злоумышленников. Плюс ко всему, подключенные устройства, в том числе бытового назначения, собирают большие массивы довольно чувствительных данных, которые скрытно передаются производителю.

Android-троян в Google Play крадёт данные WhatsApp и переживает сброс

В Google Play обнаружили новую вредоносную кампанию с Android-зловредом NoVoice. По данным McAfee, вредонос скрывался более чем в 50 приложениях, которые суммарно скачали не менее 2,3 млн раз. Речь шла о вполне привычных категориях — чистильщиках, галереях изображений и играх.

На первый взгляд такие приложения выглядели безобидно: они работали как заявлено и не запрашивали подозрительных разрешений.

Но дальше начиналось неприятное: после запуска заражённого приложения NoVoice пытался получить root-доступ к устройству, используя старые уязвимости Android, для которых патчи выходили в период с 2016 по 2021 год.

Исследователи отмечают, что вредонос маскировал свои компоненты внутри пакета com.facebook.utils, смешивая их с легитимными классами Facebook SDK (принадлежит Meta, признанной экстремистской и запрещенной в России), а часть полезной нагрузки вообще прятал внутри PNG-файла с помощью стеганографии.

 

После этого зловред связывался с управляющим сервером, собирал информацию об устройстве и подбирал подходящий сценарий эксплуатации. McAfee пишет, что наблюдала в ходе вредоносной активности 22 эксплойта, включая ошибки типа use-after-free и уязвимости в драйверах Mali GPU.

Если атака проходила успешно, NoVoice получал root, отключал защитные механизмы Android и закреплялся в системе настолько глубоко, что мог пережить даже сброс к заводским настройкам.

Отдельно исследователи выделяют этап постэксплуатации. После компрометации устройства код злоумышленников внедрялся в запускаемые приложения, а основным объектом интереса оказался WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России).

Зловред вытаскивал базы данных, ключи протокола Signal и идентификаторы аккаунта, включая номер телефона и данные, связанные с резервными копиями, чтобы атакующие могли клонировать сессию жертвы на своём устройстве. При этом McAfee подчёркивает, что модульная архитектура NoVoice теоретически позволяет нацеливаться не только на WhatsApp, но и на другие приложения.

RSS: Новости на портале Anti-Malware.ru