Вирусы-вымогатели добрались до термостатов

Вирусы-вымогатели добрались до термостатов

Вирусы-вымогатели добрались до термостатов

Эксперты по IT-безопасности из британской компании Pen Test Partners разработали первый вирус-вымогатель для устройств, входящих к экосистему Интернета вещей. На конференции DefCon в Лас-Вегасе Эндрю Тирни и Кен Манро показали, как хакеры из будущего смогут "угнать" термостат, подключенный к Wi-Fi.

Взломанное ими устройство для "умного" дома работало на Linux-дистрибутиве и оснащалось слотом для SD-карт, позволявшим загружать настройки и менять фоновое изображение. Узнав, что прибор не проверяет, какие файлы на нем запускаются и исполняются, специалисты сумели вывести на его ЖК-экран сообщение о выкупе.

В подробности метода взлома Тирни и Манро вдаваться не стали. По их словам, брешь в системе безопасности позволяет киберпреступникам завладеть полным контролем над термостатом и угрожать опустить температуру до критического уровня, пока жертва не замерзнет и не заплатит требуемую сумму, пишет hitech.vesti.ru.

Без физического доступа к устройству атаку провести нельзя, поэтому приглашать и оставлять без присмотра незнакомцев в "умном" доме не рекомендуется. Модель термостата не разглашается: поскольку "дыра" была вскрыта всего за пару дней до начала конференции, эксперты еще не успели связаться с производителем и уведомить его об уязвимости.

РЖД переводит сервисы на новые сертификаты: что делать пассажирам

РЖД начала переводить сайт, приложение «РЖД Пассажирам», PWA-версию и другие электронные сервисы на российские сертификаты безопасности. Из-за этого части пользователей потребуется установить корневые сертификаты Минцифры или перейти на браузер, который уже умеет им доверять.

В российских браузерах сервисы продолжат открываться без дополнительной настройки, как на компьютерах, так и на мобильных устройствах.

Пользователям других браузеров РЖД рекомендует скачать сертификаты с официальной страницы «Госуслуг». Учётная запись для этого не нужна, установка бесплатна.

С Android всё спокойно. Актуальная версия приложения «РЖД Пассажирам» продолжит работать без дополнительных сертификатов. Пользователям советуют лишь проверить наличие обновлений.

Владельцам iPhone повезло меньше: для работы приложения на iOS понадобится установить корневые сертификаты Минцифры вручную. Информация о переходе также опубликована на сайте РЖД.

Корневой сертификат сообщает устройству, каким центрам сертификации можно доверять. Поэтому скачивать такой файл из телеграм-канала, письма от поддержки или с первого сайта в поиске категорически нельзя. Установка поддельного сертификата способна помочь злоумышленникам перехватывать трафик и маскировать фишинговые страницы.

Безопасный вариант — использовать только прямой адрес gosuslugi.ru/crt, самостоятельно набрав его в браузере. Если при открытии сайта РЖД внезапно предлагают скачать сертификат с другого домена, перед вами, вероятнее всего мошенник.

RSS: Новости на портале Anti-Malware.ru