Найдена уязвимость в системе контроля дверей, лифтов и электроснабжения

Найдена уязвимость в системе контроля дверей, лифтов и электроснабжения

Исследователи Билли Риос (Billy Rios) и Терри МакКоркл (Terry McCorkle) из компании Cylance, которая занимается изучением безопасности промышленных систем контроля доступа, показали чрезвычайно опасную уязвимость в распространенной платформе Tridium Niagara AX Framework.

Эта система используется в офисных и производственных зданиях для управления электронными дверными замками, системой освещения, лифтами, электричеством и отоплением, камерами видеонаблюдения, системой оповещения, охранной сигнализацией и другими жизненно важными инженерными системами. Атаку «нулевого дня» с использованием этой уязвимости Риос и МакКоркл продемонстрировали на встрече специалистов по безопасности, которую недавно провела «Лаборатория Касперского».

За последние два года фирма Cylance нашла немало проблем с платформой Tridium и другими промышленными системами контроля доступа (СКД). Новая атака относится к особо опасным, поскольку сочетает в себе возможность удаленного доступа с несанкционированным получением расширенных прав. Сама платформа Tridium написана на языке Java, что делает ее прекрасной мишенью для взлома, передает soft.mail.ru.

Найденная уязвимость позволяет получить права суперпользователя в консоли SoftJACE — фактически, это Windows-система с виртуальной Java-машиной, внутри которой работает Tridium-клиент. В итоге взломщик получает доступ ко всем встроенным программным компонентам Tridium на исполнительных механизмах. Исследователям даже удалось создать модуль, который постоянно держит открытым «черный ход» в систему, но авторы пообещали не раскрывать его публике. Сообщение об уязвимости было отправлено в компанию Tridium еще в декабре прошлого года, а исправление планируется выпустить до конца текущего месяца.

Представители Tridium признали, что риску подвергается большое число установленных СКД, несмотря на то, что большинство систем на базе Niagara AX находятся под защитой брандмауэров и VPN-сетей. Опасность вновь открытого дефекта безопасности заключается еще и в том, что СКД на платформе Tridium Niagara Framework установлены по всему миру — их буквально миллионы. В идеале подобная система должна быть изолирована от Интернета и надежно защищена, если связана с другими системами, которые имеют выход в Интернет. В то же время, как гласит официальная документация, удобнее всего управлять системой именно через Интернет.

В ходе исследований авторы обнаружили порядка 21 000 Tridium-систем, видимых из Интернета. Дальнейшее изучение показало, что это на самом деле Niagara-контроллеры (каждый из которых контролирует 16-34 исполнительных устройств, поддерживается соединение в более крупные блоки). Одна из таких незащищенных систем принадлежит медицинской лаборатории в колледже. По мнению авторов открытия, при желании такую открытую систему очень легко взломать.

Поскольку решения Tridium используются в огромном числе организаций по всему миру — от американских коммерческих компаний и государственных ведомств до британской армии, крупнейших отелей и аэропортов — опасность уязвимости трудно переоценить. Примечательно, что авторам удалось приобрести бывший в употреблении блок управления Tridium с документацией и заводскими параметрами входа для администрирования.

Google научила смартфоны измерять пульс без часов и фитнес-браслетов

Google, видимо, решила, что фитнес-браслетам и умные часам пора на пенсию. Компания представила технологию, которая позволяет измерять пульс и частоту сердечных сокращений в состоянии покоя с помощью обычной фронтальной камеры смартфона.

Никаких датчиков на запястье, никаких ремешков и дополнительных устройств. Всё, что нужно, — собственное лицо.

Система получила название Passive Heart Rate Monitoring (PHRM). Работает она  любопытно: после разблокировки смартфона по лицу фронтальная камера записывает короткое восьмисекундное видео, а встроенная ИИ-модель анализирует едва заметные изменения цвета кожи, возникающие из-за кровотока.

Человеческий глаз таких изменений не видит, а вот алгоритмы машинного обучения — вполне.

 

По данным Google, точность системы оказалась неожиданно высокой. При оценке пульса в состоянии покоя результаты отличались от показателей фитнес-браслета Fitbit Charge 6 менее чем на пять ударов в минуту.

Для обучения и тестирования модели компания использовала более 350 тысяч видеозаписей почти 700 участников с разными оттенками кожи. Более того, исследователи проверяли технологию не только в лаборатории, но и в реальной жизни. Добровольцы больше недели ходили со своими смартфонами, одновременно используя Fitbit и медицинское оборудование для контроля сердечного ритма.

Результаты оказались убедительными, чтобы Google всерьёз заговорила о будущем такого подхода. Впрочем, до идеала ещё далеко. Исследователи признают, что системе пока сложнее стабильно получать данные у людей с тёмными оттенками кожи. Также на точность могут влиять разговоры, движения головы и другие обычные действия.

Есть и вопрос приватности. Всё-таки технология предполагает регулярный анализ изображения лица пользователя. В Google уверяют, что обработка может выполняться непосредственно на устройстве без передачи данных в облако.

RSS: Новости на портале Anti-Malware.ru