Уязвимость в WPS облегчает брутфорс-атаки на беспроводные роутеры

Уязвимость в WPS облегчает брутфорс-атаки на беспроводные роутеры

Уязвимость в WPS облегчает брутфорс-атаки на беспроводные роутеры

В стандарте Wi-Fi Protected Setup (WPS) обнаружен изъян, который обеспечивает потенциальному взломщику более успешное проведение атак по подбору PIN-кода беспроводного маршрутизатора методом грубой силы. Соответствующее уведомление было опубликовано американской командой быстрого реагирования на компьютерные инциденты (US-CERT).


Сообщается, что WPS, созданный для упрощения процедур защиты домашних беспроводных сетей от перехвата и извлечения данных, содержит метод аутентификации под названием "внешний регистратор"; при его использовании для получения прав доступа требуется ввести только восьмизначный PIN-код роутера. Данный метод, как выяснилось, построен таким образом, что злоумышленнику не составляет особенного труда выявить идентификационный номер путем последовательного перебора возможных комбинаций. Задача, которая в теории требует значительных временных и вычислительных ресурсов, на практике может оказаться довольно просто реализуемой.

US-CERT указывает, что при ошибке аутентификации по PIN-коду точка доступа отправляет клиенту сообщение EAP-NACK; делается это таким образом, что нападающий имеет возможность определить, является ли корректной введенная им первая половина цифровой комбинации. Кроме того, вычисляемой является и последняя цифра, поскольку она представляет собой контрольную сумму PIN. Такой подход существенно снижает количество попыток, необходимых взломщику для успешного подбора кода: вместо теоретических 108 (100 000 000) - практические 104 + 103 (т.е. 11 000).

С учетом того, что многие маршрутизаторы не снабжены средствами противодействия брутфорс-атакам (а некоторые из них и вовсе подвержены отказам в обслуживании при попытках подобрать код), выявление PIN может оказаться довольно непродолжительной процедурой. Кроме того, поскольку уязвимость не связана с какой-либо конкретной моделью роутеров, а является глобальной проблемой стандарта WPS, ей могут быть подвержены тысячи или даже миллионы маршрутизаторов по всему миру. В настоящее время уязвимость остается открытой; специалисты рекомендуют самозащищаться путем использования WPA2-шифрования с сильным паролем, отключения UPnP и применения фильтров по MAC-адресам.

Softpedia

Письмо автору

Wildberries и Ozon начнут принимать цифровые рубли с 1 сентября

Оплатить покупки на Wildberries и Ozon с 1 сентября 2026 года можно будет цифровыми рублями. Маркетплейсы подтвердили подготовку к запуску нового способа расчёта Ozon сначала включит цифровой рубль в тестовом режиме, он появится рядом с банковскими картами и другими вариантами оплаты.

Затем компания планирует поэтапно открыть функцию всем клиентам, сообщает РИА «Новости».

В Wildberries подробностями не поделились, но заявили, что выполнят требования Банка России и действующих нормативных актов. С той же даты крупнейшие банки должны предоставить клиентам возможность открывать цифровые кошельки, переводить средства и оплачивать товары.

Пользоваться новой формой валюты можно будет через привычное банковское приложение, подключённое к платформе ЦБ. Для граждан операции с цифровыми рублями останутся бесплатными.

Запуск маркетплейсов — не добровольный криптоэксперимент. По требованиям Банка России, с 1 сентября цифровые рубли обязаны принимать торговые компании с выручкой свыше 120 млн рублей, если они обслуживаются в крупнейших банках.

В 2027 году очередь дойдёт до продавцов с годовой выручкой более 30 млн рублей, а в 2028-м — до остальных. Бизнес с оборотом менее 5 млн рублей от обязательного подключения освободят.

Цифровой рубль станет третьей формой российской валюты наряду с наличными и привычными деньгами на банковских счетах. Переходить на него принудительно покупателей не заставят: карта и другие способы оплаты никуда не исчезнут.

Напомним, сегодня мы сообщали, что Банк России пообещал владельцам цифровых рублей банковскую тайну.

RSS: Новости на портале Anti-Malware.ru