С USB-накопителем за $5 можно получить огромные возможности для взлома

С USB-накопителем за $5 можно получить огромные возможности для взлома

С USB-накопителем за $5 можно получить огромные возможности для взлома

Обнародовано устройство под названием Poisontap, оно представляет собой контроллер Raspberry Pi стоимостью 5 долларов США с USB-штекером, который симулирует подключение Ethernet. В процессе настройки сети Poisontap обманывает компьютер, заставляя соединяться с Сетью через него, а затем ждет веб-соединения, чтобы внедрять рекламу или совершать другие противоправные действия.

Poisontap содержит поддельные версии миллиона сайтов с самым высоким рейтингом Alexa. Если компьютер пользователя запрашивает данные с любого из этих сайтов, Poisontap возвращает поддельный контент, при этом фиксируя учетные данные для входа.

Поскольку он управляет сетевым интерфейсом жертвы, эксперт смог обойти обычные меры безопасности, которые предпринимают сайты для предотвращения таких ситуаций, например, использование X-Frame-Options для защиты от внедрения iframes.

Перехват файлов cookie позволяет обойти любую двухфакторную аутентификацию. Более того, такой метод может обойти некоторые средства защиты HTTPS и DNS-привязку.

Poisontap способен внедрить тысячи невидимых iframes. Которые являются бэкдорами на основе HTML-Javascript. Эти iframes могут открыть соединение с компьютером злоумышленника, используя Websockets, при помощи которого киберпреступник может запустить еще ряд атак.

Существуют две основные линии защиты от этих атак. Во-первых, обслуживать все сайты, в том числе внутренние, по протоколу HTTPS. Во-вторых, настроить свой компьютер так, чтобы он автоматически не распознавал новые интерфейсы Ethernet (так, например, работают последние версии Ubuntu).

Исследователь опубликовал видео, в котором он подробно рассказывает и показывает всю схему атаки:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в WebOS позволяет захватить контроль над смарт-телевизором LG

Раскрыты детали уязвимости в LG WebOS, которую продемонстрировали участники майского состязания TyphoonPWN 2025 в Сеуле. Эксплойт позволяет обойти аутентификацию и получить полный доступ к ТВ-системе.

Данная проблема классифицируется как выход за пределы рабочего каталога и была выявлена в LG 43UT8050 с WebOS 24. Не исключено, что ей подвержены и другие смарт-телевизоры вендора.

В появлении уязвимости повинна служба браузера WebOS, которая автоматически открывает порт 18888 при подключении USB-накопителя, предоставляя пирам доступ к папке /tmp/usb или /tmp/home.office.documentviewer через API.

Как оказалось, этот механизм расшаривания контента содержит изъян: приложение не проверяет путь к файлу, что провоцирует неавторизованные загрузки из других локаций.

 

Используя уязвимость, злоумышленник может добраться до файла базы данных с ключами аутентификации пиров и с их помощью обойти защиту сервиса secondscreen.gateway. Доступ к этой службе позволяет активировать режим разработчика, внедрить вредоноса и в итоге перехватить контроль над IoT-устройством.

В LG подтвердили наличие уязвимости и недавно выпустили информационный бюллетень. PoC-эксплойт уже в паблике, пользователям рекомендуется устанавливать обновления прошивок по мере их выхода.

Пару лет назад баг-хантеры из Bitdefender обнаружили в LG WebOS четыре уязвимости, открывающие возможность для угона 90 тыс. смарт-устройств. А в прошлом году телевизоры LG уличили в покушении на слежку за пользователями.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru