Вирусы-вымогатели добрались до термостатов

Вирусы-вымогатели добрались до термостатов

Вирусы-вымогатели добрались до термостатов

Эксперты по IT-безопасности из британской компании Pen Test Partners разработали первый вирус-вымогатель для устройств, входящих к экосистему Интернета вещей. На конференции DefCon в Лас-Вегасе Эндрю Тирни и Кен Манро показали, как хакеры из будущего смогут "угнать" термостат, подключенный к Wi-Fi.

Взломанное ими устройство для "умного" дома работало на Linux-дистрибутиве и оснащалось слотом для SD-карт, позволявшим загружать настройки и менять фоновое изображение. Узнав, что прибор не проверяет, какие файлы на нем запускаются и исполняются, специалисты сумели вывести на его ЖК-экран сообщение о выкупе.

В подробности метода взлома Тирни и Манро вдаваться не стали. По их словам, брешь в системе безопасности позволяет киберпреступникам завладеть полным контролем над термостатом и угрожать опустить температуру до критического уровня, пока жертва не замерзнет и не заплатит требуемую сумму, пишет hitech.vesti.ru.

Без физического доступа к устройству атаку провести нельзя, поэтому приглашать и оставлять без присмотра незнакомцев в "умном" доме не рекомендуется. Модель термостата не разглашается: поскольку "дыра" была вскрыта всего за пару дней до начала конференции, эксперты еще не успели связаться с производителем и уведомить его об уязвимости.

Microsoft отказывается от кодов из СМС для личных аккаунтов

Microsoft решила окончательно распрощаться с СМС-кодами для личных аккаунтов. Компания подтвердила, что будет постепенно выводить текстовые сообщения из сценариев двухфакторной аутентификации и восстановления доступа. Вместо привычных шести цифр пользователям предложат passkeys, приложения-аутентификаторы и резервные адреса электронной почты.

Причина простая: СМС давно перестали быть надёжным способом защиты. Microsoft называет СМС-аутентификацию одним из источников мошенничества.

Коды можно перехватить, а ещё есть сим-свопинг, когда злоумышленник убеждает оператора перенести номер жертвы на своё устройство и начинает получать все одноразовые коды.

 

Главная ставка теперь делается на беспарольный вход. Passkeys используют криптографическую пару ключей: закрытый ключ остаётся на устройстве, а пользователь подтверждает вход через Windows Hello, отпечаток пальца, распознавание лица или локальный ПИН-код. В теории это куда устойчивее к фишингу, чем пароль или код из СМС.

Но, как обычно, есть нюанс. На бумаге всё выглядит отлично: меньше перехватываемых кодов, меньше фишинга, больше криптографии. На практике часть пользователей может столкнуться с неудобствами.

Например, в виртуальных машинах, тестовых окружениях и других нестандартных сценариях биометрия часто недоступна, аппаратных ключей под рукой нет, а старый добрый СМС-код был тем самым запасным выходом, который просто работал.

Microsoft будет подталкивать владельцев личных аккаунтов к настройке ключей доступа через экран с предложением входить быстрее с помощью лица, отпечатка или ПИН. Также пользователям предложат подтвердить резервный адрес электронной почты.

С точки зрения безопасности Microsoft делает правильный шаг — СМС действительно давно пора отправить на пенсию. Но миллиарды людей привыкли к схеме «пришёл код — ввёл код», и заменить её получится без боли только в одном случае: если новые способы входа будут работать вообще везде.

RSS: Новости на портале Anti-Malware.ru